Hallo Berg Zawer,
Da die standardmäßige Salesforce Web-to-Lead Schnittstelle Anfragen rein serverseitig als ungesicherter POST-Endpunkt entgegennimmt, lässt sich ein unsichtbares reCAPTCHA v3 nicht direkt über das reine HTML-Formular verifizieren, ohne dass Bots den Endpunkt einfach direkt ansprechen. Zur sauberen serverseitigen Absicherung sollten Sie das Formular über einen zwischengeschalteten Backend-Dienst leiten, etwa eine Azure Function oder ein Skript auf Ihrem Webserver. Dieser Proxy nimmt die Eingabedaten mitsamt dem vom Browser generierten reCAPTCHA-Token entgegen, validiert den Token-Score über die Google Siteverify-API und leitet den POST-Request nur dann an den Salesforce-Endpunkt weiter, wenn der Score über dem festgelegten Schwellenwert liegt.
Alternativ können Sie in den Salesforce-Einstellungen unter Web-to-Lead das native reCAPTCHA v2 aktivieren, welches von Haus aus unterstützt wird und direkte POST-Angriffe blockiert, falls keine Middleware bereitgestellt werden soll. Wenn diese Architektur Ihr CRM-System erfolgreich vor dem Bot-Spam schützt, freue ich mich, wenn Sie die Antwort akzeptieren.
Tracy Le.