Tämä opas vie uuden WordPress-sivuston ja Contact Form 7:n tilasta ”ei suojausta” monikerroksiseen suojaukseen. Kaikki testattiin 7. lokakuuta 2026 versioilla SilentShield 2.15.14, Contact Form 7 6.2 ja WordPress 7.1.2. Tässä kuvatut kerrokset toimivat omalla palvelimellasi; valinnainen SilentShield-API käsitellään WordPress-oppaassa.
Uusi asennus ei vielä suojaa mitään

Kun olet aktivoinut lisäosan, se on käynnissä, mutta yhtäkään lomakelisäosaa ei ole kytketty päälle. Kojelauta kertoo tämän suoraan: ”No form is protected yet” (yhtäkään lomaketta ei ole vielä suojattu), ja sen alla ovat sivustoltasi löytyneet lomakelisäosat. Kunnes kytket lomakelisäosan päälle, sen lomakkeissa ei näy captcha-kenttää eikä mitään tarkisteta.
Kaikki alla olevat asetukset sijaitsevat WordPressin hallintanäkymän SilentShield-valikossa.
Vaihe 1: Valitse captcha-menetelmä

Avaa SilentShield → Protection Settings. Käytettävissä on kolme menetelmää:
- Honeypot (oletus, näkymätön). Houkutuskenttä on näytön ulkopuolella; kävijät eivät koskaan näe sitä, mutta botit, jotka täyttävät jokaisen löytämänsä kentän, täyttävät senkin. Honeypot ei ole tehtävä: botti, joka lukee sivun ja jättää houkutuksen rauhaan, pääsee läpi.
- Laskutehtävä. Kävijä ratkaisee pienen laskutehtävän (yhteen-, vähennys- tai kertolasku). Tehtävä näytetään tekstinä, joten oikeaa selainta ohjaava botti voi lukea sen.
- Kuvacaptcha. Vääristettyjä merkkejä, jotka kävijä kirjoittaa. Se vaatii palvelimelle PHP:n GD-kirjaston ja on kävijöillesi vaivalloisin vaihtoehto.
Aloita honeypotista, jos konversio on tärkeintä, ja siirry laskutehtävään tai kuvacaptchaan, kun roskapostia tulee yhä. Valitse malli, muokkaa tarvittaessa tunnistetta ja napsauta Save.
Vaihe 2: Kytke lomakkeet päälle

Avaa SilentShield → Forms. Jokaisella lomakelisäosalla on oma kytkin; sen vieressä oleva merkki kertoo, löytyikö lisäosa sivustoltasi. Kun kytket Contact Form 7:n päälle, merkki vaihtuu tilasta ”Disabled” tilaan ”Fields detected”. Tämä kytkin tallentuu heti, Save-painiketta ei tarvitse painaa.
Napsauta yksittäistä lomaketta integraation alla, jos jokin lomake tarvitsee omat asetuksensa. Asetukset koskevat kolmea tasoa (yleinen, integraatio, yksittäinen lomake), ja alempi taso ohittaa ylemmän.
Vaiheittaiset oppaat yksittäisille lomakelaajennuksille: Avada Forms, Elementor Forms, WPForms ja WooCommercen kassa.
Vaihe 3: Lisää tunnistuskerrokset

Sivun Protection Settings alaosassa jokaisella kerroksella on oma kytkimensä. Tämä on tilanne uudessa asennuksessa:
- JavaScript-tunnistus (päällä). Estää lähetykset asiakkailta, jotka eivät ajaneet JavaScriptiä, esimerkiksi skriptiltä, joka lähettää tiedot suoraan lomakkeesi osoitteeseen.
- Selaintunnistus (päällä). Tarkistaa, että pyynnössä on kelvollinen user agent.
- Ajastinsuojaus (pois). Hylkää lähetyksen, joka saapuu nopeammin kuin vähimmäisaika sivun latautumisesta; oletusvähimmäisaika on 500 millisekuntia.
- Moninkertaisen lähetyksen esto (pois). Estää saman captcha-istunnon lähettämisen useammin kuin kerran.
- Gibberish Detection (päällä, ”Monitor only”). Merkitsee satunnaisista merkeistä koostuvan tekstin, esimerkiksi ”dQgJlwEhfxaLZSKYLy”. Seurantatilassa se kirjaa ylös, mitä se olisi hylännyt, eikä estä mitään. Seuraa tuloksia hetken ja vaihda tila sitten arvoon ”Block”.
Lähetys hylätään heti, kun jokin aktiivinen kerros merkitsee sen.
Vaihe 4: Pyyntörajoitus ja sisältösäännöt itsepäistä roskapostia vastaan

Avaa SilentShield → Advanced Settings. Kaikki nämä ovat oletuksena pois päältä:
- IP-pohjainen pyyntörajoitus. Kun osoitteesta on tehty 3 epäonnistunutta yritystä 5 minuutin sisällä, osoite estetään 1 tunniksi (oletusarvot, kaikki säädettävissä). Osoitteet tallennetaan suolattuina tiivisteinä.
- Sisältösäännöt. Linkkien määrän yläraja viestissä, BBCode-linkkien (
[url=…]) esto ja sanojen mustalista. Mustalista on WordPressin oma lista kohdassa ”Settings → Discussion” (”Disallowed Comment Keys”), joten sen muokkaaminen kummassakin paikassa vaikuttaa samalla tavalla. - IP-mustalista. Osoitteet, jotka haluat aina estää, yksi riville.
Vaihe 5: Testaa kävijänä, älä ylläpitäjänä

Ylläpitäjät ja kirjautuneet käyttäjät ohittavat oletuksena kaikki tarkistukset (saman sivun sallittujen lista). Testi kirjautuneena ei siksi todista mitään. Avaa lomake sen sijaan selaimen yksityisessä ikkunassa:
- Lähetä väärällä captcha-vastauksella. Lähetyksen on estyttävä; Contact Form 7 näyttää syyn vastauskentässään, tässä ”Captcha check”.
- Lataa lomake uudelleen ja lähetä oikealla vastauksella. Sen on mentävä läpi.
Mikä asetus pysäyttää millaista roskapostia
- Skriptit, jotka lähettävät suoraan ilman selainta: JavaScript-tunnistus ja selaintunnistus.
- Botit, jotka täyttävät jokaisen kentän: honeypot.
- Skriptit, jotka täyttävät ja lähettävät lomakkeen millisekunneissa: ajastinsuojaus.
- Satunnaisista merkeistä koostuva täyteteksti: Gibberish Detection.
- Linkkiroskaposti: linkkien enimmäismäärä, BBCode-esto ja sanojen mustalista.
- Sama osoite, joka yrittää yhä uudelleen: IP-pohjainen pyyntörajoitus.
Rajat
- Mikään asetus ei pysäytä roskapostia, jonka ihminen kirjoittaa käsin.
- Botit, jotka ohjaavat oikeaa selainta, voivat läpäistä selainpuolen tarkistukset. Sisältösäännöt ja Gibberish Detection tarkastelevat sen sijaan kirjoitettua tekstiä; tähän tapaukseen sopiva kerros on käyttäytymisanalyysi.
- Jos selaimessa ei ole JavaScriptiä, suojattuun lomakkeeseen tehty lähetys hylätään.