İçeriğe geç
DuyurularBilgi bankasıKampanyalar
Hakkımızdaİletişim DestekTREN
hostingsepetiWEB HOSTING & SUNUCU
E-posta

İletişim formunu doğrulanmış SMTP ile gönderme

Form mesajlarını kendi kurumsal gönderici adresinizle iletin; Reply-To, giriş doğrulaması, sır saklama ve hata kayıtlarını güvenle yapılandırın.

İletişim formunu doğrulanmış SMTP ile gönderme

Web sitesindeki iletişim formu, ziyaretçinin yazdığı mesajı yetkili bir posta hizmetine iletmelidir. Ziyaretçinin adresini doğrudan From alanında kullanmak, sizin sunucunuzun başka alan adı adına mesaj göndermesine ve kimlik doğrulama sorunlarına yol açabilir. Daha uygun düzen, gerçek kurumsal gönderici adresini From olarak kullanıp ziyaretçinin doğrulanmış adresini Reply-To alanına koymaktır. Böylece personel Yanıtla dediğinde ziyaretçiye dönebilir. Formun çalışması yalnız bir e-postanın gönderilmesiyle değerlendirilmez; kötüye kullanım ve hata davranışı da tasarlanmalıdır.

Ön koşullar

Gönderim için sağlayıcının izin verdiği bir hesap veya uygulama kimliği hazırlayın. Ana hosting ya da sunucu yönetim parolasını kullanmayın. SMTP sunucu adı, port, TLS türü ve gönderim limitlerini hizmet bilgisinden doğrulayın. PHPMailer gibi kullanılan kütüphaneyi resmi kaynaktan ve proje bağımlılık yönetimiyle kurun; güncel güvenlik düzeltmelerini takip edin. Bu rehber hazır panelinizde belirli bir SMTP özelliğinin açık olduğunu iddia etmez; uygulamanın geliştiricisi kendi yapılandırmasını kontrol etmelidir.

Uygulama sırası

  1. Form alanlarını sunucuda doğrulayın. Tarayıcıdaki required özelliği tek başına yeterli değildir. E-posta biçimini, ad ve konu uzunluğunu, mesaj boyutunu ve beklenen karakterleri kontrol edin. Başlıklara satır sonu karakteri eklenmesine izin vermeyin; doğrulanmış kütüphane yöntemleriyle adres ve konu ayarlayın. Kullanıcının gönderdiği değeri ham SMTP başlığı olarak birleştirmek risklidir. Hata mesajı kullanıcının düzeltebileceği alanı anlatmalı, sunucunun özel yapılandırmasını açığa çıkarmamalıdır.
  2. Alıcıyı sunucuda belirleyin. Kullanıcının gizli form alanından istediği kişiye mesaj gönderebilmesi, sitenizi spam aracı haline getirebilir. Departman seçimi gerekiyorsa izin verilen seçenekleri sunucudaki sabit alıcılarla eşleştirin. Göndereni [email protected] gibi hizmetinizde gerçekten yetkilendirilmiş kurumsal adresle yapılandırın; örnek alan adını kendi adresinizle değiştirin. Reply-To için geçerli ziyaretçi adresini kullanın. Alıcı ve gönderenin değiştirilmesi kontrol dışı olmamalıdır.
  3. SMTP bağlantısında doğru TLS yöntemini ve sertifika doğrulamasını kullanın. Parolayı kaynak deposuna, herkese açık dosyaya veya tarayıcıya dönen JavaScript içine koymayın. Sırların saklandığı dosya veya ortam değişkenine yalnız gerekli uygulama erişmelidir. Web sunucusunun hata sayfaları ortam değişkenlerini dışarı göstermemelidir. Parola sızmışsa sadece koddan kaldırmak yeterli değildir; sağlayıcıdaki kimliği de değiştirin. Gereksiz hesap yetkileri vermeden ayrı gönderim hesabıyla çalışmak olayın kapsamını sınırlar.
  4. Form için kötüye kullanım kontrolü ekleyin. İstek sayısını ve mesaj boyutunu sınırlayın; gerekli yerde CSRF kontrolü ve uygun bot önlemleri uygulayın. Bunların her biri farklı riski azaltır, tek bir CAPTCHA bütün güvenliği sağlamaz. Dosya eki gerekmiyorsa kabul etmeyin. Gerekiyorsa tür, boyut, saklama ve zararlı içerik politikası ayrıca tasarlanmalıdır. Kullanıcı mesajı HTML içinde gösterilecekse çıktı bağlamına uygun kaçış uygulayın; e-posta şablonuna ham HTML olarak yerleştirmeyin.

Test ve hata yönetimi

Yapılandırmayı önce geliştirme veya deneme ortamında doğrulayın. Gerçek müşteri adreslerini deneme alıcısı yapmayın. Test mesajlarının konu satırında deneme olduğunu belirtmek, ekip içinde gereksiz bir iş kaydı açılmasını da önler.

Önce kontrollü alıcıyla doğru adres, geçersiz adres, uzun mesaj ve tekrarlı istek senaryolarını sınayın. SMTP kabulü alıcının mutlaka gelen kutusuna teslim edildiği anlamına gelmez. Gönderim başarısızsa kullanıcıya tamamlandı mesajı göstermeyin. Hata kaydında sır veya bütün özel mesaj gövdesi bulunmamalıdır. Kuyrukla gönderim kullanıyorsanız sınırlı tekrar ve aynı isteğin iki kez gönderilmesini önleyen kimlik planlayın. Destek için ileti kimliği ve zaman aralığı yeterli başlangıç bilgisi sağlar.

Sık sorulan sorular

Ziyaretçinin e-posta adresini From yapmalı mıyım?

Genellikle kendi yetkili adresiniz From, ziyaretçinin adresi Reply-To olmalıdır. Böylece başka alan adının gönderim politikasını taklit etmeye çalışmazsınız.

Parolayı yalnız gizli bir form alanına koymak güvenli midir?

Hayır. Tarayıcıya gönderilen değerler kullanıcı tarafından görülebilir. SMTP kimliği yalnız sunucu tarafında, uygun erişim denetimiyle tutulmalıdır.

Resmi kaynaklar

Süreç özeti

İletişim formunu doğrulanmış SMTP ile gönderme

AdımKontrol
1Ayrı gönderim hesabı
2Giriş doğrulama
3TLS ile SMTP
4Kontrollü alıcı
5Hata ve tekrar yönetimi

Resmî kaynaklar