Denne guide fører et nyt WordPress-site med Contact Form 7 fra „ingen beskyttelse“ til en lagdelt opsætning. Alt blev testet den 7. oktober 2026 med SilentShield 2.15.14, Contact Form 7 6.2 og WordPress 7.1.2. De lag, der beskrives her, kører på din egen server; den valgfrie SilentShield-API er beskrevet i WordPress-guiden.
En ny installation beskytter endnu ingenting

Når du har aktiveret pluginet, kører det, men intet formular-plugin er slået til. Dashboardet siger det ligeud: „No form is protected yet“ (Ingen formular er beskyttet endnu), efterfulgt af de formular-plugins, det fandt på dit site. Så længe et formular-plugin ikke er slået til, viser dets formularer intet captcha-felt, og intet bliver kontrolleret.
Alle indstillinger nedenfor findes i menuen SilentShield i WordPress-administrationen.
Trin 1: Vælg en captcha-metode

Åbn SilentShield → Beskyttelsesindstillinger. Der findes tre metoder:
- Honeypot (standard, usynlig). Et lokkefelt ligger uden for det synlige område; besøgende ser det aldrig, bots, der udfylder alle felter, de finder, gør. En honeypot er ikke en opgave: En bot, der læser siden og lader lokkefeltet være, slipper igennem.
- Regnestykke. Den besøgende løser et lille regnestykke (addition, subtraktion eller multiplikation). Det vises som tekst, så en bot med en rigtig browser kan læse det.
- Billedcaptcha. Forvrængede tegn, som den besøgende skriver af. Det kræver PHP-biblioteket GD på serveren og er den største barriere for dine besøgende.
Start med honeypotten, hvis konverteringen er vigtigst, og skift til regnestykket eller billedcaptchaen, når der stadig kommer spam. Vælg en skabelon, tilpas om ønsket teksten på etiketten, og klik på Gem.
Trin 2: Slå dine formularer til

Åbn SilentShield → Formularer. Hvert formular-plugin har en kontakt; badgen ved siden af viser, om pluginet blev fundet på dit site. Slår du Contact Form 7 til, skifter badgen fra „Disabled“ til „Fields detected“. Denne kontakt gemmer med det samme, der er ingen Gem-knap at trykke på.
Klik på en enkelt formular under integrationen, hvis den skal have egne indstillinger. Indstillinger gælder på tre niveauer (globalt, integration, enkelt formular), og det laveste niveau overstyrer det højere.
Trin-for-trin-vejledninger til de enkelte formularplugins: Avada Forms, Elementor Forms, WPForms og WooCommerce-checkout.
Trin 3: Tilføj registreringslagene

Længere nede under Beskyttelsesindstillinger har hvert lag sin egen kontakt. Sådan står de på en ny installation:
- JavaScript-registrering (til). Blokerer indsendelser fra klienter, der ikke har kørt JavaScript, for eksempel et script, der sender direkte til din formulars adresse.
- Browserregistrering (til). Kontrollerer, at forespørgslen har en gyldig user agent.
- Timerbeskyttelse (fra). Afviser en indsendelse, der kommer hurtigere end en mindstetid efter sidens indlæsning; standardminimummet er 500 millisekunder.
- Beskyttelse mod flere indsendelser (fra). Forhindrer, at den samme captcha-session indsendes mere end én gang.
- Gibberish Detection (til, „Monitor only“). Markerer tekst bestående af tilfældige tegn, for eksempel „dQgJlwEhfxaLZSKYLy“. I overvågningstilstand registrerer den, hvad den ville have afvist, og blokerer ingenting. Følg resultaterne et stykke tid, og skift derefter tilstanden til „Block“.
En indsendelse afvises, så snart et aktivt lag markerer den.
Trin 4: Rate limit og indholdsregler mod genstridig spam

Åbn SilentShield → Avancerede indstillinger. Alt her er slået fra som standard:
- IP-baseret rate limiting. Efter 3 mislykkede forsøg inden for 5 minutter blokeres en adresse i 1 time (standardværdierne, alle kan justeres). Adresser gemmes som saltede hashes.
- Indholdsregler. En grænse for antallet af links i en besked, en spærring af BBCode-links (
[url=…]) og en ordspærreliste. Spærrelisten er WordPress’ egen liste under „Indstillinger → Diskussion“ („Disallowed Comment Keys“), så det virker ens, om du redigerer den det ene eller det andet sted. - IP-spærreliste. Adresser, du altid vil have blokeret, én pr. linje.
Trin 5: Test som besøgende, ikke som administrator

Administratorer og indloggede brugere springer som standard alle kontroller over (hvidlisten på samme side). En test, mens du er logget ind, beviser derfor ingenting. Åbn i stedet formularen i et privat browservindue:
- Send med et forkert captcha-svar. Indsendelsen skal blokeres; Contact Form 7 viser årsagen i sit svarfelt, her „Captcha check“.
- Genindlæs formularen og send med det rigtige svar. Den skal gå igennem.
Hvilken indstilling stopper hvilken slags spam
- Scripts, der sender direkte uden browser: JavaScript-registrering og browserregistrering.
- Bots, der udfylder alle felter: honeypotten.
- Scripts, der udfylder og sender en formular i løbet af millisekunder: timerbeskyttelse.
- Fyldtekst af tilfældige tegn: Gibberish Detection.
- Linkspam: linkgrænse, BBCode-spærring og ordspærreliste.
- Den samme adresse, der prøver igen og igen: IP-baseret rate limiting.
Begrænsninger
- Ingen indstilling stopper spam, som et menneske skriver i hånden.
- Bots, der styrer en rigtig browser, kan bestå kontrollerne i browseren. Indholdsreglerne og Gibberish Detection ser i stedet på det indtastede; til dette tilfælde er adfærdsanalyse det rette lag.
- Uden JavaScript i browseren afvises en indsendelse til en beskyttet formular.