SilentShield
← Takaisin blogiin
WordPressKäyttöönottoRoskapostiContact Form 7

WordPress-captchan käyttöönotto ja lomakeroskapostin esto vaihe vaiheelta

Marc Wagner·7. lokakuuta 2026·5 min lukuaika

Tämä opas vie uuden WordPress-sivuston ja Contact Form 7:n tilasta ”ei suojausta” monikerroksiseen suojaukseen. Kaikki testattiin 7. lokakuuta 2026 versioilla SilentShield 2.15.14, Contact Form 7 6.2 ja WordPress 7.1.2. Tässä kuvatut kerrokset toimivat omalla palvelimellasi; valinnainen SilentShield-API käsitellään WordPress-oppaassa.

Uusi asennus ei vielä suojaa mitään

SilentShieldin kojelauta heti asennuksen jälkeen: punainen ilmoitus ”No form is protected yet” kertoo, että jokainen lomakelisäosa on kytkettävä päälle erikseen, luettelee Contact Forms 7:n, WordPress Commentsin, Password Resetin, WordPress Loginin ja WordPress Registrationin ja tarjoaa painikkeen ”Choose what to protect”
Kuvakaappaus englanninkielisestä hallintanäkymästä (SilentShield 2.15.14, WordPress 7.1.2, testattu 7. lokakuuta 2026).

Kun olet aktivoinut lisäosan, se on käynnissä, mutta yhtäkään lomakelisäosaa ei ole kytketty päälle. Kojelauta kertoo tämän suoraan: ”No form is protected yet” (yhtäkään lomaketta ei ole vielä suojattu), ja sen alla ovat sivustoltasi löytyneet lomakelisäosat. Kunnes kytket lomakelisäosan päälle, sen lomakkeissa ei näy captcha-kenttää eikä mitään tarkisteta.

Kaikki alla olevat asetukset sijaitsevat WordPressin hallintanäkymän SilentShield-valikossa.

Vaihe 1: Valitse captcha-menetelmä

Protection Settings -sivu: captcha-moduuli on päällä, menetelminä Honeypot (näkymätön, suositeltu), Math Problem ja Image Captcha, kentät tunnisteelle ja paikkamerkille sekä valinta näyttömalleista
Kuvakaappaus englanninkielisestä hallintanäkymästä (SilentShield 2.15.14, WordPress 7.1.2, testattu 7. lokakuuta 2026).

Avaa SilentShield → Protection Settings. Käytettävissä on kolme menetelmää:

  • Honeypot (oletus, näkymätön). Houkutuskenttä on näytön ulkopuolella; kävijät eivät koskaan näe sitä, mutta botit, jotka täyttävät jokaisen löytämänsä kentän, täyttävät senkin. Honeypot ei ole tehtävä: botti, joka lukee sivun ja jättää houkutuksen rauhaan, pääsee läpi.
  • Laskutehtävä. Kävijä ratkaisee pienen laskutehtävän (yhteen-, vähennys- tai kertolasku). Tehtävä näytetään tekstinä, joten oikeaa selainta ohjaava botti voi lukea sen.
  • Kuvacaptcha. Vääristettyjä merkkejä, jotka kävijä kirjoittaa. Se vaatii palvelimelle PHP:n GD-kirjaston ja on kävijöillesi vaivalloisin vaihtoehto.

Aloita honeypotista, jos konversio on tärkeintä, ja siirry laskutehtävään tai kuvacaptchaan, kun roskapostia tulee yhä. Valitse malli, muokkaa tarvittaessa tunnistetta ja napsauta Save.

Vaihe 2: Kytke lomakkeet päälle

Forms-sivu: Contact Forms 7 -integraatio on kytketty päälle ja näyttää merkit ”Detected” ja ”Fields detected”; sen lomake ”Contact form 1” on listattu alla, muita lomakelisäosia ei ole asennettu
Kuvakaappaus englanninkielisestä hallintanäkymästä (SilentShield 2.15.14, WordPress 7.1.2, testattu 7. lokakuuta 2026).

Avaa SilentShield → Forms. Jokaisella lomakelisäosalla on oma kytkin; sen vieressä oleva merkki kertoo, löytyikö lisäosa sivustoltasi. Kun kytket Contact Form 7:n päälle, merkki vaihtuu tilasta ”Disabled” tilaan ”Fields detected”. Tämä kytkin tallentuu heti, Save-painiketta ei tarvitse painaa.

Napsauta yksittäistä lomaketta integraation alla, jos jokin lomake tarvitsee omat asetuksensa. Asetukset koskevat kolmea tasoa (yleinen, integraatio, yksittäinen lomake), ja alempi taso ohittaa ylemmän.

Vaiheittaiset oppaat yksittäisille lomakelaajennuksille: Avada Forms, Elementor Forms, WPForms ja WooCommercen kassa.

Vaihe 3: Lisää tunnistuskerrokset

Protection Settings -sivun alaosa: Timer Protection pois, JavaScript Detection päällä, Browser Detection päällä, Multiple Submission Protection pois, Gibberish Detection päällä tilassa ”Monitor only (record, do not block)” ja arvolla ”Flagged fields required: 3”
Kuvakaappaus englanninkielisestä hallintanäkymästä (SilentShield 2.15.14, WordPress 7.1.2, testattu 7. lokakuuta 2026).

Sivun Protection Settings alaosassa jokaisella kerroksella on oma kytkimensä. Tämä on tilanne uudessa asennuksessa:

  • JavaScript-tunnistus (päällä). Estää lähetykset asiakkailta, jotka eivät ajaneet JavaScriptiä, esimerkiksi skriptiltä, joka lähettää tiedot suoraan lomakkeesi osoitteeseen.
  • Selaintunnistus (päällä). Tarkistaa, että pyynnössä on kelvollinen user agent.
  • Ajastinsuojaus (pois). Hylkää lähetyksen, joka saapuu nopeammin kuin vähimmäisaika sivun latautumisesta; oletusvähimmäisaika on 500 millisekuntia.
  • Moninkertaisen lähetyksen esto (pois). Estää saman captcha-istunnon lähettämisen useammin kuin kerran.
  • Gibberish Detection (päällä, ”Monitor only”). Merkitsee satunnaisista merkeistä koostuvan tekstin, esimerkiksi ”dQgJlwEhfxaLZSKYLy”. Seurantatilassa se kirjaa ylös, mitä se olisi hylännyt, eikä estä mitään. Seuraa tuloksia hetken ja vaihda tila sitten arvoon ”Block”.

Lähetys hylätään heti, kun jokin aktiivinen kerros merkitsee sen.

Vaihe 4: Pyyntörajoitus ja sisältösäännöt itsepäistä roskapostia vastaan

Advanced Settings -sivu: IP-based Rate Limiting ja Content Rules (URL limit, BBCode, word blacklist), molemmat kytketty pois, sekä IP-mustalista esimerkkimerkinnöillä 192.168.1.1 ja 10.0.0.0/24
Kuvakaappaus englanninkielisestä hallintanäkymästä (SilentShield 2.15.14, WordPress 7.1.2, testattu 7. lokakuuta 2026).

Avaa SilentShield → Advanced Settings. Kaikki nämä ovat oletuksena pois päältä:

  • IP-pohjainen pyyntörajoitus. Kun osoitteesta on tehty 3 epäonnistunutta yritystä 5 minuutin sisällä, osoite estetään 1 tunniksi (oletusarvot, kaikki säädettävissä). Osoitteet tallennetaan suolattuina tiivisteinä.
  • Sisältösäännöt. Linkkien määrän yläraja viestissä, BBCode-linkkien ([url=…]) esto ja sanojen mustalista. Mustalista on WordPressin oma lista kohdassa ”Settings → Discussion” (”Disallowed Comment Keys”), joten sen muokkaaminen kummassakin paikassa vaikuttaa samalla tavalla.
  • IP-mustalista. Osoitteet, jotka haluat aina estää, yksi riville.

Vaihe 5: Testaa kävijänä, älä ylläpitäjänä

Contact Form 7 väärän captcha-vastauksen jälkeen: lomake näyttää syötetyt arvot ja korostetun vastauskentän, jossa on teksti ”Captcha check”
Kuvakaappaus englanninkielisestä hallintanäkymästä (SilentShield 2.15.14, WordPress 7.1.2, testattu 7. lokakuuta 2026).

Ylläpitäjät ja kirjautuneet käyttäjät ohittavat oletuksena kaikki tarkistukset (saman sivun sallittujen lista). Testi kirjautuneena ei siksi todista mitään. Avaa lomake sen sijaan selaimen yksityisessä ikkunassa:

  1. Lähetä väärällä captcha-vastauksella. Lähetyksen on estyttävä; Contact Form 7 näyttää syyn vastauskentässään, tässä ”Captcha check”.
  2. Lataa lomake uudelleen ja lähetä oikealla vastauksella. Sen on mentävä läpi.

Mikä asetus pysäyttää millaista roskapostia

  • Skriptit, jotka lähettävät suoraan ilman selainta: JavaScript-tunnistus ja selaintunnistus.
  • Botit, jotka täyttävät jokaisen kentän: honeypot.
  • Skriptit, jotka täyttävät ja lähettävät lomakkeen millisekunneissa: ajastinsuojaus.
  • Satunnaisista merkeistä koostuva täyteteksti: Gibberish Detection.
  • Linkkiroskaposti: linkkien enimmäismäärä, BBCode-esto ja sanojen mustalista.
  • Sama osoite, joka yrittää yhä uudelleen: IP-pohjainen pyyntörajoitus.

Rajat

  • Mikään asetus ei pysäytä roskapostia, jonka ihminen kirjoittaa käsin.
  • Botit, jotka ohjaavat oikeaa selainta, voivat läpäistä selainpuolen tarkistukset. Sisältösäännöt ja Gibberish Detection tarkastelevat sen sijaan kirjoitettua tekstiä; tähän tapaukseen sopiva kerros on käyttäytymisanalyysi.
  • Jos selaimessa ei ole JavaScriptiä, suojattuun lomakkeeseen tehty lähetys hylätään.

Lomakesuojauksen opas

Valmis luopumaan CAPTCHAsta?

Aloita lomakkeidesi suojaaminen — näkymättömästi. Luottokorttia ei tarvita.