Tento návod provede čerstvý web na WordPressu s Contact Form 7 cestou od „žádné ochrany“ k vrstvenému nastavení. Vše bylo otestováno 7. října 2026 se SilentShield 2.15.14, Contact Form 7 6.2 a WordPress 7.1.2. Zde popsané vrstvy běží na vašem vlastním serveru; volitelné API SilentShield je popsáno v průvodci pro WordPress.
Čerstvá instalace zatím nechrání nic

Po aktivaci plugin běží, ale není zapnutý žádný formulářový plugin. Říká to i Dashboard: „No form is protected yet“ (Žádný formulář zatím není chráněn), následovaný formulářovými pluginy, které na vašem webu našel. Dokud formulářový plugin nezapnete, jeho formuláře nezobrazují pole captchy a nic se nekontroluje.
Všechna nastavení níže najdete v nabídce SilentShield v administraci WordPressu.
Krok 1: Vyberte metodu captchy

Otevřete SilentShield → Protection Settings (Nastavení ochrany). K dispozici jsou tři metody:
- Honeypot (výchozí, neviditelný). Past v podobě pole leží mimo viditelnou část obrazovky; návštěvníci ji nikdy nevidí, boti, kteří vyplňují každé nalezené pole, ano. Honeypot není úkol k vyřešení: bot, který stránku přečte a past nechá být, projde.
- Matematický příklad. Návštěvník vyřeší malý početní příklad (sčítání, odčítání nebo násobení). Je zobrazen jako text, takže ho bot ovládající skutečný prohlížeč dokáže přečíst.
- Obrázková captcha. Zkreslené znaky, které návštěvník opisuje. Vyžaduje na serveru knihovnu PHP GD a je pro vaše návštěvníky nejnáročnější.
Začněte s honeypotem, pokud vám nejvíc záleží na konverzích, a přejděte na matematický příklad nebo obrázkovou captchu, když spam dál chodí. Vyberte šablonu, případně upravte popisek a klikněte na Save.
Krok 2: Zapněte své formuláře

Otevřete SilentShield → Forms (Formuláře). Každý formulářový plugin má přepínač; štítek vedle něj říká, zda byl plugin na vašem webu nalezen. Zapnete-li Contact Form 7, štítek se změní z „Disabled“ na „Fields detected“. Tento přepínač ukládá okamžitě, tlačítko pro uložení tu není.
Klikněte pod integrací na jednotlivý formulář, pokud potřebuje vlastní nastavení. Nastavení platí na třech úrovních (globální, integrace, jednotlivý formulář) a nižší úroveň přepisuje vyšší.
Návody krok za krokem pro jednotlivé pluginy formulářů: Avada Forms, Elementor Forms, WPForms a pokladna WooCommerce.
Krok 3: Přidejte detekční vrstvy

Níže na stránce Protection Settings má každá vrstva vlastní přepínač. Takto vypadají po čerstvé instalaci:
- Detekce JavaScriptu (zapnuto). Blokuje odeslání od klientů, kteří nespustili žádný JavaScript, například od skriptu, který posílá data přímo na adresu vašeho formuláře.
- Detekce prohlížeče (zapnuto). Kontroluje, zda požadavek nese platný user agent.
- Ochrana časovačem (vypnuto). Odmítne odeslání, které dorazí rychleji než minimální doba po načtení stránky; výchozí minimum je 500 milisekund.
- Ochrana proti vícenásobnému odeslání (vypnuto). Zabrání tomu, aby byla stejná relace captchy odeslána více než jednou.
- Detekce nesmyslného textu (zapnuto, „Monitor only“). Označuje text složený z náhodných znaků, například „dQgJlwEhfxaLZSKYLy“. V režimu sledování zaznamená, co by odmítla, a nic neblokuje. Výsledky chvíli sledujte a potom přepněte režim na „Block“.
Odeslání je odmítnuto, jakmile ho některá aktivní vrstva označí.
Krok 4: Omezení počtu pokusů a pravidla obsahu proti vytrvalému spamu

Otevřete SilentShield → Advanced Settings (Rozšířená nastavení). Vše je ve výchozím stavu vypnuto:
- Omezení počtu pokusů podle IP adresy (rate limiting). Po 3 neúspěšných pokusech během 5 minut je adresa zablokována na 1 hodinu (výchozí hodnoty, všechny lze upravit). Adresy se ukládají jako solené hashe.
- Pravidla obsahu. Limit počtu odkazů ve zprávě, blokování odkazů BBCode (
[url=…]) a černá listina slov. Černou listinou je vlastní seznam WordPressu v „Settings → Discussion“ („Disallowed Comment Keys“), takže úprava na kterémkoli místě má stejný účinek. - Černá listina IP adres. Adresy, které chcete blokovat vždy, jedna na řádek.
Krok 5: Testujte jako návštěvník, ne jako administrátor

Administrátoři a přihlášení uživatelé ve výchozím stavu přeskakují všechny kontroly (bílá listina na téže stránce). Test v přihlášeném stavu proto nic nedokazuje. Otevřete formulář raději v anonymním okně prohlížeče:
- Odešlete formulář se špatnou odpovědí captchy. Odeslání musí být zablokováno; Contact Form 7 zobrazí důvod ve své odpovědní oblasti, zde „Captcha check“.
- Načtěte formulář znovu a odešlete ho se správnou odpovědí. Musí projít.
Které nastavení zastaví jaký spam
- Skripty, které posílají přímo bez prohlížeče: detekce JavaScriptu a detekce prohlížeče.
- Boti, kteří vyplňují každé pole: honeypot.
- Skripty, které formulář vyplní a odešlou během milisekund: ochrana časovačem.
- Výplňový text z náhodných znaků: detekce nesmyslného textu.
- Spam s odkazy: limit odkazů, blokování BBCode a černá listina slov.
- Stejná adresa, která to zkouší pořád dokola: omezení počtu pokusů podle IP adresy.
Limity
- Žádné nastavení nezastaví spam, který člověk napíše ručně.
- Boti ovládající skutečný prohlížeč mohou projít kontrolami na straně klienta. Pravidla obsahu a detekce nesmyslného textu se místo toho dívají na to, co bylo napsáno; pro tento případ je vhodnou vrstvou analýza chování.
- Bez JavaScriptu v prohlížeči je odeslání do chráněného formuláře odmítnuto.