SilentShield
← Vissza a Bloghoz
WordPressBeállításSpamContact Form 7

WordPress-captcha beállítása és az űrlapspam megállítása lépésről lépésre

Marc Wagner·2026. október 7.·5 perc olvasás

Ez az útmutató egy friss, Contact Form 7-tel telepített WordPress-oldalt visz el a „nincs védelem” állapotból a többrétegű védelemig. Mindent 2026. október 7-én teszteltünk SilentShield 2.15.14, Contact Form 7 6.2 és WordPress 7.1.2 mellett. Az itt leírt rétegek a saját szerverén futnak; a választható SilentShield API-t a WordPress-útmutató tárgyalja.

Egy friss telepítés még semmit sem véd

A SilentShield irányítópultja közvetlenül a telepítés után: a piros „No form is protected yet” értesítés azt mondja, hogy minden űrlapbővítményt külön be kell kapcsolni, felsorolja a Contact Forms 7, a WordPress Comments, a Password Reset, a WordPress Login és a WordPress Registration elemet, és felkínálja a „Choose what to protect” gombot
Képernyőkép az angol nyelvű adminisztrációs felületről (SilentShield 2.15.14, WordPress 7.1.2, tesztelve: 2026. október 7.).

A bővítmény aktiválása után fut, de egyetlen űrlapbővítmény sincs bekapcsolva. Az irányítópult ezt nyíltan kimondja: „No form is protected yet” (még egyetlen űrlap sincs védve), alatta pedig azok az űrlapbővítmények szerepelnek, amelyeket az oldalán talált. Amíg egy űrlapbővítményt nem kapcsol be, az űrlapjain nem jelenik meg captcha-mező, és semmi sem kerül ellenőrzésre.

Az alábbi beállítások mind a WordPress admin SilentShield menüjében találhatók.

1. lépés: Válasszon captcha-módszert

A Protection Settings oldal: a captcha-modul be van kapcsolva, a módszerek Honeypot (láthatatlan, ajánlott), Math Problem és Image Captcha, mezők a felirathoz és a helyőrzőhöz, valamint a megjelenítési sablonok választéka
Képernyőkép az angol nyelvű adminisztrációs felületről (SilentShield 2.15.14, WordPress 7.1.2, tesztelve: 2026. október 7.).

Nyissa meg a SilentShield → Protection Settings oldalt. Három módszer áll rendelkezésre:

  • Honeypot (alapértelmezett, láthatatlan). A csapdamező a képernyőn kívül van; a látogatók soha nem látják, de azok a botok igen, amelyek minden megtalált mezőt kitöltenek. A honeypot nem feladat: az a bot, amely beolvassa az oldalt, és békén hagyja a csapdát, átjut.
  • Matematikai feladat. A látogató egy kis számtani feladatot old meg (összeadás, kivonás vagy szorzás). Szövegként jelenik meg, így a valódi böngészőt vezérlő bot is el tudja olvasni.
  • Képes captcha. Torzított karakterek, amelyeket a látogató begépel. Ehhez a szerveren a PHP GD könyvtár szükséges, és ez jelenti a legnagyobb fáradságot a látogatóknak.

Kezdje a honeypottal, ha a konverzió a legfontosabb, és váltson matematikai feladatra vagy képes captchára, ha még mindig érkezik spam. Válasszon sablont, igény szerint módosítsa a feliratot, majd kattintson a Save gombra.

2. lépés: Kapcsolja be az űrlapokat

A Forms oldal: a Contact Forms 7 integráció be van kapcsolva, és a „Detected” és „Fields detected” jelvényeket mutatja; alatta szerepel a „Contact form 1” űrlap, más űrlapbővítmények nincsenek telepítve
Képernyőkép az angol nyelvű adminisztrációs felületről (SilentShield 2.15.14, WordPress 7.1.2, tesztelve: 2026. október 7.).

Nyissa meg a SilentShield → Forms oldalt. Minden űrlapbővítménynek van egy kapcsolója; mellette a jelvény azt mutatja, hogy a bővítményt felismerte-e az oldalán. Ha bekapcsolja a Contact Form 7-et, a jelvény „Disabled” helyett „Fields detected” lesz. Ez a kapcsoló azonnal ment, nincs Save gomb, amelyet meg kellene nyomni.

Kattintson egy egyes űrlapra az integráció alatt, ha az saját beállításokat igényel. A beállítások három szinten érvényesek (globális, integráció, egyes űrlap), és az alacsonyabb szint felülírja a magasabbat.

Lépésről lépésre követhető útmutatók az egyes űrlap-bővítményekhez: Avada Forms, Elementor Forms, WPForms és a WooCommerce-pénztár.

3. lépés: Adja hozzá a felismerési rétegeket

A Protection Settings oldal alsó része: Timer Protection ki, JavaScript Detection be, Browser Detection be, Multiple Submission Protection ki, Gibberish Detection be a „Monitor only (record, do not block)” módban, „Flagged fields required: 3” értékkel
Képernyőkép az angol nyelvű adminisztrációs felületről (SilentShield 2.15.14, WordPress 7.1.2, tesztelve: 2026. október 7.).

A Protection Settings oldal alsó részén minden rétegnek saját kapcsolója van. Friss telepítésen ez az állapot:

  • JavaScript-felismerés (be). Blokkolja azokat a beküldéseket, amelyek olyan klienstől érkeznek, amely nem futtatott JavaScriptet, például egy olyan szkripttől, amely közvetlenül az űrlap címére küld.
  • Böngészőfelismerés (be). Ellenőrzi, hogy a kérés érvényes user agentet tartalmaz-e.
  • Időzítővédelem (ki). Elutasítja azt a beküldést, amely az oldal betöltése után a minimális időnél gyorsabban érkezik; az alapértelmezett minimum 500 ezredmásodperc.
  • Többszöri beküldés elleni védelem (ki). Megakadályozza, hogy ugyanazt a captcha-munkamenetet egynél többször küldjék be.
  • Gibberish Detection (be, „Monitor only”). Megjelöli a véletlen karakterekből álló szöveget, például: „dQgJlwEhfxaLZSKYLy”. Megfigyelő módban rögzíti, mit utasított volna el, és semmit sem blokkol. Figyelje az eredményeket egy ideig, majd állítsa át a módot „Block” értékre.

A beküldés azonnal elutasításra kerül, amint bármelyik aktív réteg megjelöli.

4. lépés: Kéréskorlátozás és tartalmi szabályok a makacs spam ellen

Az Advanced Settings oldal: IP-based Rate Limiting és Content Rules (URL limit, BBCode, word blacklist), mindkettő kikapcsolva, valamint egy IP-feketelista a 192.168.1.1 és 10.0.0.0/24 példabejegyzésekkel
Képernyőkép az angol nyelvű adminisztrációs felületről (SilentShield 2.15.14, WordPress 7.1.2, tesztelve: 2026. október 7.).

Nyissa meg a SilentShield → Advanced Settings oldalt. Itt minden alapértelmezetten ki van kapcsolva:

  • IP-alapú kéréskorlátozás. 5 percen belüli 3 sikertelen kísérlet után egy címet 1 órára blokkol (az alapértelmezett értékek, mind módosíthatók). A címeket sózott hashként tárolja.
  • Tartalmi szabályok. Felső korlát az üzenetben lévő linkek számára, a BBCode-linkek ([url=…]) tiltása és szavak feketelistája. A feketelista a WordPress saját listája a „Settings → Discussion” („Disallowed Comment Keys”) alatt, ezért bármelyik helyen szerkeszti, ugyanaz a hatása.
  • IP-feketelista. Címek, amelyeket mindig blokkolni szeretne, soronként egy.

5. lépés: Tesztelje látogatóként, ne adminisztrátorként

A Contact Form 7 hibás captcha-válasz után: az űrlap a megadott értékeket mutatja, és egy kiemelt válaszmezőben a „Captcha check” szöveg látható
Képernyőkép az angol nyelvű adminisztrációs felületről (SilentShield 2.15.14, WordPress 7.1.2, tesztelve: 2026. október 7.).

Az adminisztrátorok és a bejelentkezett felhasználók alapértelmezetten minden ellenőrzést kihagynak (a fehérlista ugyanazon az oldalon). A bejelentkezve végzett teszt ezért semmit sem bizonyít. Nyissa meg inkább az űrlapot egy privát böngészőablakban:

  1. Küldje be hibás captcha-válasszal. A beküldést blokkolni kell; a Contact Form 7 az okot a válaszmezőjében mutatja, itt „Captcha check”.
  2. Töltse újra az űrlapot, és küldje be a helyes válasszal. Ennek át kell mennie.

Melyik beállítás milyen spamet állít meg

  • Böngésző nélkül, közvetlenül küldő szkriptek: JavaScript-felismerés és böngészőfelismerés.
  • Minden mezőt kitöltő botok: a honeypot.
  • Az űrlapot ezredmásodpercek alatt kitöltő és elküldő szkriptek: időzítővédelem.
  • Véletlen karakterekből álló töltelékszöveg: Gibberish Detection.
  • Linkspam: linkkorlát, BBCode-tiltás és szavak feketelistája.
  • Ugyanaz a cím, amely újra és újra próbálkozik: IP-alapú kéréskorlátozás.

Korlátok

  • Egyetlen beállítás sem állítja meg azt a spamet, amelyet egy ember kézzel gépel be.
  • A valódi böngészőt vezérlő botok átjuthatnak a böngészői oldali ellenőrzéseken. A tartalmi szabályok és a Gibberish Detection ehelyett a begépelt szöveget vizsgálják; erre az esetre a viselkedéselemzés a megfelelő réteg.
  • JavaScript nélküli böngészőben a védett űrlapra küldött beküldés elutasításra kerül.

Útmutató az űrlapvédelemhez

Készen áll megszabadulni a CAPTCHA-tól?

Kezdje el láthatatlanul védeni az űrlapjait. Nincs szükség bankkártyára.