Ez az útmutató egy friss, Contact Form 7-tel telepített WordPress-oldalt visz el a „nincs védelem” állapotból a többrétegű védelemig. Mindent 2026. október 7-én teszteltünk SilentShield 2.15.14, Contact Form 7 6.2 és WordPress 7.1.2 mellett. Az itt leírt rétegek a saját szerverén futnak; a választható SilentShield API-t a WordPress-útmutató tárgyalja.
Egy friss telepítés még semmit sem véd

A bővítmény aktiválása után fut, de egyetlen űrlapbővítmény sincs bekapcsolva. Az irányítópult ezt nyíltan kimondja: „No form is protected yet” (még egyetlen űrlap sincs védve), alatta pedig azok az űrlapbővítmények szerepelnek, amelyeket az oldalán talált. Amíg egy űrlapbővítményt nem kapcsol be, az űrlapjain nem jelenik meg captcha-mező, és semmi sem kerül ellenőrzésre.
Az alábbi beállítások mind a WordPress admin SilentShield menüjében találhatók.
1. lépés: Válasszon captcha-módszert

Nyissa meg a SilentShield → Protection Settings oldalt. Három módszer áll rendelkezésre:
- Honeypot (alapértelmezett, láthatatlan). A csapdamező a képernyőn kívül van; a látogatók soha nem látják, de azok a botok igen, amelyek minden megtalált mezőt kitöltenek. A honeypot nem feladat: az a bot, amely beolvassa az oldalt, és békén hagyja a csapdát, átjut.
- Matematikai feladat. A látogató egy kis számtani feladatot old meg (összeadás, kivonás vagy szorzás). Szövegként jelenik meg, így a valódi böngészőt vezérlő bot is el tudja olvasni.
- Képes captcha. Torzított karakterek, amelyeket a látogató begépel. Ehhez a szerveren a PHP GD könyvtár szükséges, és ez jelenti a legnagyobb fáradságot a látogatóknak.
Kezdje a honeypottal, ha a konverzió a legfontosabb, és váltson matematikai feladatra vagy képes captchára, ha még mindig érkezik spam. Válasszon sablont, igény szerint módosítsa a feliratot, majd kattintson a Save gombra.
2. lépés: Kapcsolja be az űrlapokat

Nyissa meg a SilentShield → Forms oldalt. Minden űrlapbővítménynek van egy kapcsolója; mellette a jelvény azt mutatja, hogy a bővítményt felismerte-e az oldalán. Ha bekapcsolja a Contact Form 7-et, a jelvény „Disabled” helyett „Fields detected” lesz. Ez a kapcsoló azonnal ment, nincs Save gomb, amelyet meg kellene nyomni.
Kattintson egy egyes űrlapra az integráció alatt, ha az saját beállításokat igényel. A beállítások három szinten érvényesek (globális, integráció, egyes űrlap), és az alacsonyabb szint felülírja a magasabbat.
Lépésről lépésre követhető útmutatók az egyes űrlap-bővítményekhez: Avada Forms, Elementor Forms, WPForms és a WooCommerce-pénztár.
3. lépés: Adja hozzá a felismerési rétegeket

A Protection Settings oldal alsó részén minden rétegnek saját kapcsolója van. Friss telepítésen ez az állapot:
- JavaScript-felismerés (be). Blokkolja azokat a beküldéseket, amelyek olyan klienstől érkeznek, amely nem futtatott JavaScriptet, például egy olyan szkripttől, amely közvetlenül az űrlap címére küld.
- Böngészőfelismerés (be). Ellenőrzi, hogy a kérés érvényes user agentet tartalmaz-e.
- Időzítővédelem (ki). Elutasítja azt a beküldést, amely az oldal betöltése után a minimális időnél gyorsabban érkezik; az alapértelmezett minimum 500 ezredmásodperc.
- Többszöri beküldés elleni védelem (ki). Megakadályozza, hogy ugyanazt a captcha-munkamenetet egynél többször küldjék be.
- Gibberish Detection (be, „Monitor only”). Megjelöli a véletlen karakterekből álló szöveget, például: „dQgJlwEhfxaLZSKYLy”. Megfigyelő módban rögzíti, mit utasított volna el, és semmit sem blokkol. Figyelje az eredményeket egy ideig, majd állítsa át a módot „Block” értékre.
A beküldés azonnal elutasításra kerül, amint bármelyik aktív réteg megjelöli.
4. lépés: Kéréskorlátozás és tartalmi szabályok a makacs spam ellen

Nyissa meg a SilentShield → Advanced Settings oldalt. Itt minden alapértelmezetten ki van kapcsolva:
- IP-alapú kéréskorlátozás. 5 percen belüli 3 sikertelen kísérlet után egy címet 1 órára blokkol (az alapértelmezett értékek, mind módosíthatók). A címeket sózott hashként tárolja.
- Tartalmi szabályok. Felső korlát az üzenetben lévő linkek számára, a BBCode-linkek (
[url=…]) tiltása és szavak feketelistája. A feketelista a WordPress saját listája a „Settings → Discussion” („Disallowed Comment Keys”) alatt, ezért bármelyik helyen szerkeszti, ugyanaz a hatása. - IP-feketelista. Címek, amelyeket mindig blokkolni szeretne, soronként egy.
5. lépés: Tesztelje látogatóként, ne adminisztrátorként

Az adminisztrátorok és a bejelentkezett felhasználók alapértelmezetten minden ellenőrzést kihagynak (a fehérlista ugyanazon az oldalon). A bejelentkezve végzett teszt ezért semmit sem bizonyít. Nyissa meg inkább az űrlapot egy privát böngészőablakban:
- Küldje be hibás captcha-válasszal. A beküldést blokkolni kell; a Contact Form 7 az okot a válaszmezőjében mutatja, itt „Captcha check”.
- Töltse újra az űrlapot, és küldje be a helyes válasszal. Ennek át kell mennie.
Melyik beállítás milyen spamet állít meg
- Böngésző nélkül, közvetlenül küldő szkriptek: JavaScript-felismerés és böngészőfelismerés.
- Minden mezőt kitöltő botok: a honeypot.
- Az űrlapot ezredmásodpercek alatt kitöltő és elküldő szkriptek: időzítővédelem.
- Véletlen karakterekből álló töltelékszöveg: Gibberish Detection.
- Linkspam: linkkorlát, BBCode-tiltás és szavak feketelistája.
- Ugyanaz a cím, amely újra és újra próbálkozik: IP-alapú kéréskorlátozás.
Korlátok
- Egyetlen beállítás sem állítja meg azt a spamet, amelyet egy ember kézzel gépel be.
- A valódi böngészőt vezérlő botok átjuthatnak a böngészői oldali ellenőrzéseken. A tartalmi szabályok és a Gibberish Detection ehelyett a begépelt szöveget vizsgálják; erre az esetre a viselkedéselemzés a megfelelő réteg.
- JavaScript nélküli böngészőben a védett űrlapra küldött beküldés elutasításra kerül.