SilentShield
← Zpět na blog
WordPressNastaveníSpamContact Form 7

Nastavení captchy ve WordPressu a stop spamu ve formulářích krok za krokem

Marc Wagner·7. října 2026·5 min čtení

Tento návod provede čerstvý web na WordPressu s Contact Form 7 cestou od „žádné ochrany“ k vrstvenému nastavení. Vše bylo otestováno 7. října 2026 se SilentShield 2.15.14, Contact Form 7 6.2 a WordPress 7.1.2. Zde popsané vrstvy běží na vašem vlastním serveru; volitelné API SilentShield je popsáno v průvodci pro WordPress.

Čerstvá instalace zatím nechrání nic

Dashboard SilentShield hned po instalaci: červené upozornění „No form is protected yet“ říká, že je třeba zapnout každý formulářový plugin zvlášť, vypisuje Contact Forms 7, WordPress Comments, Password Reset, WordPress Login a WordPress Registration a nabízí tlačítko „Choose what to protect“
Snímek obrazovky anglického administračního rozhraní (SilentShield 2.15.14, WordPress 7.1.2, testováno 7. října 2026).

Po aktivaci plugin běží, ale není zapnutý žádný formulářový plugin. Říká to i Dashboard: „No form is protected yet“ (Žádný formulář zatím není chráněn), následovaný formulářovými pluginy, které na vašem webu našel. Dokud formulářový plugin nezapnete, jeho formuláře nezobrazují pole captchy a nic se nekontroluje.

Všechna nastavení níže najdete v nabídce SilentShield v administraci WordPressu.

Krok 1: Vyberte metodu captchy

Stránka Protection Settings: modul captchy je zapnutý, s metodami Honeypot (neviditelný, doporučený), Math Problem a Image Captcha, poli pro popisek a placeholder a výběrem šablon zobrazení
Snímek obrazovky anglického administračního rozhraní (SilentShield 2.15.14, WordPress 7.1.2, testováno 7. října 2026).

Otevřete SilentShield → Protection Settings (Nastavení ochrany). K dispozici jsou tři metody:

  • Honeypot (výchozí, neviditelný). Past v podobě pole leží mimo viditelnou část obrazovky; návštěvníci ji nikdy nevidí, boti, kteří vyplňují každé nalezené pole, ano. Honeypot není úkol k vyřešení: bot, který stránku přečte a past nechá být, projde.
  • Matematický příklad. Návštěvník vyřeší malý početní příklad (sčítání, odčítání nebo násobení). Je zobrazen jako text, takže ho bot ovládající skutečný prohlížeč dokáže přečíst.
  • Obrázková captcha. Zkreslené znaky, které návštěvník opisuje. Vyžaduje na serveru knihovnu PHP GD a je pro vaše návštěvníky nejnáročnější.

Začněte s honeypotem, pokud vám nejvíc záleží na konverzích, a přejděte na matematický příklad nebo obrázkovou captchu, když spam dál chodí. Vyberte šablonu, případně upravte popisek a klikněte na Save.

Krok 2: Zapněte své formuláře

Stránka Forms: integrace Contact Forms 7 je zapnutá a zobrazuje štítky „Detected“ a „Fields detected“; její formulář „Contact form 1“ je uveden pod ní, další formulářové pluginy nejsou nainstalovány
Snímek obrazovky anglického administračního rozhraní (SilentShield 2.15.14, WordPress 7.1.2, testováno 7. října 2026).

Otevřete SilentShield → Forms (Formuláře). Každý formulářový plugin má přepínač; štítek vedle něj říká, zda byl plugin na vašem webu nalezen. Zapnete-li Contact Form 7, štítek se změní z „Disabled“ na „Fields detected“. Tento přepínač ukládá okamžitě, tlačítko pro uložení tu není.

Klikněte pod integrací na jednotlivý formulář, pokud potřebuje vlastní nastavení. Nastavení platí na třech úrovních (globální, integrace, jednotlivý formulář) a nižší úroveň přepisuje vyšší.

Návody krok za krokem pro jednotlivé pluginy formulářů: Avada Forms, Elementor Forms, WPForms a pokladna WooCommerce.

Krok 3: Přidejte detekční vrstvy

Stránka Protection Settings, spodní část: Timer Protection vypnuto, JavaScript Detection zapnuto, Browser Detection zapnuto, Multiple Submission Protection vypnuto, Gibberish Detection zapnuto v režimu „Monitor only (record, do not block)“ s „Flagged fields required: 3“
Snímek obrazovky anglického administračního rozhraní (SilentShield 2.15.14, WordPress 7.1.2, testováno 7. října 2026).

Níže na stránce Protection Settings má každá vrstva vlastní přepínač. Takto vypadají po čerstvé instalaci:

  • Detekce JavaScriptu (zapnuto). Blokuje odeslání od klientů, kteří nespustili žádný JavaScript, například od skriptu, který posílá data přímo na adresu vašeho formuláře.
  • Detekce prohlížeče (zapnuto). Kontroluje, zda požadavek nese platný user agent.
  • Ochrana časovačem (vypnuto). Odmítne odeslání, které dorazí rychleji než minimální doba po načtení stránky; výchozí minimum je 500 milisekund.
  • Ochrana proti vícenásobnému odeslání (vypnuto). Zabrání tomu, aby byla stejná relace captchy odeslána více než jednou.
  • Detekce nesmyslného textu (zapnuto, „Monitor only“). Označuje text složený z náhodných znaků, například „dQgJlwEhfxaLZSKYLy“. V režimu sledování zaznamená, co by odmítla, a nic neblokuje. Výsledky chvíli sledujte a potom přepněte režim na „Block“.

Odeslání je odmítnuto, jakmile ho některá aktivní vrstva označí.

Krok 4: Omezení počtu pokusů a pravidla obsahu proti vytrvalému spamu

Stránka Advanced Settings: IP-based Rate Limiting a Content Rules (URL limit, BBCode, word blacklist), obojí vypnuto, a IP blacklist s ukázkovými záznamy 192.168.1.1 a 10.0.0.0/24
Snímek obrazovky anglického administračního rozhraní (SilentShield 2.15.14, WordPress 7.1.2, testováno 7. října 2026).

Otevřete SilentShield → Advanced Settings (Rozšířená nastavení). Vše je ve výchozím stavu vypnuto:

  • Omezení počtu pokusů podle IP adresy (rate limiting). Po 3 neúspěšných pokusech během 5 minut je adresa zablokována na 1 hodinu (výchozí hodnoty, všechny lze upravit). Adresy se ukládají jako solené hashe.
  • Pravidla obsahu. Limit počtu odkazů ve zprávě, blokování odkazů BBCode ([url=…]) a černá listina slov. Černou listinou je vlastní seznam WordPressu v „Settings → Discussion“ („Disallowed Comment Keys“), takže úprava na kterémkoli místě má stejný účinek.
  • Černá listina IP adres. Adresy, které chcete blokovat vždy, jedna na řádek.

Krok 5: Testujte jako návštěvník, ne jako administrátor

Contact Form 7 po špatné odpovědi captchy: formulář zobrazuje zadané hodnoty a zvýrazněnou odpovědní oblast s textem „Captcha check“
Snímek obrazovky anglického administračního rozhraní (SilentShield 2.15.14, WordPress 7.1.2, testováno 7. října 2026).

Administrátoři a přihlášení uživatelé ve výchozím stavu přeskakují všechny kontroly (bílá listina na téže stránce). Test v přihlášeném stavu proto nic nedokazuje. Otevřete formulář raději v anonymním okně prohlížeče:

  1. Odešlete formulář se špatnou odpovědí captchy. Odeslání musí být zablokováno; Contact Form 7 zobrazí důvod ve své odpovědní oblasti, zde „Captcha check“.
  2. Načtěte formulář znovu a odešlete ho se správnou odpovědí. Musí projít.

Které nastavení zastaví jaký spam

  • Skripty, které posílají přímo bez prohlížeče: detekce JavaScriptu a detekce prohlížeče.
  • Boti, kteří vyplňují každé pole: honeypot.
  • Skripty, které formulář vyplní a odešlou během milisekund: ochrana časovačem.
  • Výplňový text z náhodných znaků: detekce nesmyslného textu.
  • Spam s odkazy: limit odkazů, blokování BBCode a černá listina slov.
  • Stejná adresa, která to zkouší pořád dokola: omezení počtu pokusů podle IP adresy.

Limity

  • Žádné nastavení nezastaví spam, který člověk napíše ručně.
  • Boti ovládající skutečný prohlížeč mohou projít kontrolami na straně klienta. Pravidla obsahu a detekce nesmyslného textu se místo toho dívají na to, co bylo napsáno; pro tento případ je vhodnou vrstvou analýza chování.
  • Bez JavaScriptu v prohlížeči je odeslání do chráněného formuláře odmítnuto.

Průvodce ochranou formulářů

Připraveni zbavit se CAPTCHA?

Začněte chránit své formuláře — neviditelně. Není potřeba platební karta.