Šis vadovas nuveda naują WordPress svetainę su Contact Form 7 nuo „jokios apsaugos“ iki sluoksniuotos sąrankos. Viskas išbandyta 2026 m. spalio 7 d. su SilentShield 2.15.14, Contact Form 7 6.2 ir WordPress 7.1.2. Čia aprašyti sluoksniai veikia jūsų pačių serveryje; neprivalomas SilentShield API aprašytas WordPress vadove.
Ką tik įdiegtas įskiepis dar nieko neapsaugo

Aktyvavus įskiepis veikia, bet nė vienas formų įskiepis dar neįjungtas. Skydelis tai sako atvirai: „No form is protected yet“ (Nė viena forma dar neapsaugota), o toliau išvardyti jūsų svetainėje rasti formų įskiepiai. Kol formų įskiepis neįjungtas, jo formose nerodomas captcha laukas ir niekas netikrinama.
Visi toliau aprašyti nustatymai yra WordPress administravimo skydelio meniu SilentShield.
1 žingsnis: pasirinkite captcha metodą

Atidarykite SilentShield → Protection Settings. Galimi trys metodai:
- Honeypot (numatytasis, nematomas). Spąstų laukas yra už ekrano ribų; lankytojai jo niekada nemato, o botai, užpildantys kiekvieną rastą lauką, – užpildo. Honeypot nėra užduotis: botas, kuris perskaito puslapį ir spąstų neliečia, praeina.
- Matematikos uždavinys. Lankytojas išsprendžia nesudėtingą aritmetikos uždavinį (sudėtis, atimtis arba daugyba). Jis rodomas kaip tekstas, todėl botas, valdantis tikrą naršyklę, gali jį perskaityti.
- Paveikslėlio captcha. Iškraipyti ženklai, kuriuos lankytojas įveda. Jai serveryje reikia PHP bibliotekos GD, ir tai didžiausias vargas jūsų lankytojams.
Pradėkite nuo honeypot, jei svarbiausia konversija, ir pereikite prie matematikos uždavinio arba paveikslėlio captcha, kai šlamštas vis dar ateina. Pasirinkite šabloną, jei norite, pakeiskite užrašą ir spustelėkite Save.
2 žingsnis: įjunkite savo formas

Atidarykite SilentShield → Forms. Kiekvienas formų įskiepis turi jungiklį; šalia esantis ženklelis rodo, ar įskiepis aptiktas jūsų svetainėje. Įjungus Contact Form 7, ženklelis pasikeičia iš „Disabled“ į „Fields detected“. Šis jungiklis išsaugo iš karto, mygtuko Save spausti nereikia.
Spustelėkite atskirą formą po integracija, jei jai reikia savų nustatymų. Nustatymai taikomi trimis lygiais (visuotinis, integracijos, atskiros formos), ir žemesnis lygis nustelbia aukštesnįjį.
Nuoseklūs vadovai atskiriems formų papildiniams: Avada Forms, Elementor Forms, WPForms ir WooCommerce atsiskaitymas.
3 žingsnis: pridėkite aptikimo sluoksnius

Žemiau, Protection Settings puslapyje, kiekvienas sluoksnis turi savo jungiklį. Štai kokia būsena po naujo įdiegimo:
- JavaScript aptikimas (įjungtas). Blokuoja pateikimus iš klientų, kurie nevykdė JavaScript, pavyzdžiui, scenarijaus, siunčiančio tiesiai į jūsų formos adresą.
- Naršyklės aptikimas (įjungtas). Tikrina, ar užklausoje yra galiojantis user agent.
- Laikmačio apsauga (išjungta). Atmeta pateikimą, atėjusį greičiau nei per mažiausią laiką po puslapio įkėlimo; numatytasis minimumas – 500 milisekundžių.
- Apsauga nuo kartotinio pateikimo (išjungta). Neleidžia tos pačios captcha sesijos pateikti daugiau nei vieną kartą.
- Beprasmio teksto aptikimas (įjungtas, „Monitor only“). Pažymi tekstą iš atsitiktinių ženklų, pavyzdžiui, „dQgJlwEhfxaLZSKYLy“. Stebėjimo režimu jis užregistruoja, ką būtų atmetęs, ir nieko neblokuoja. Kurį laiką stebėkite rezultatus, tada perjunkite režimą į „Block“.
Pateikimas atmetamas, kai tik bet kuris aktyvus sluoksnis jį pažymi.
4 žingsnis: užklausų dažnio riba ir turinio taisyklės atkakliam šlamštui

Atidarykite SilentShield → Advanced Settings. Visa tai pagal numatytuosius nustatymus išjungta:
- Užklausų dažnio ribojimas pagal IP. Po 3 nesėkmingų bandymų per 5 minutes adresas blokuojamas 1 valandai (numatytosios reikšmės, visas jas galima keisti). Adresai saugomi kaip maišos reikšmės su druska.
- Turinio taisyklės. Nuorodų skaičiaus pranešime riba, BBCode nuorodų (
[url=…]) blokavimas ir žodžių juodasis sąrašas. Juodasis sąrašas yra paties WordPress sąrašas, esantis „Settings → Discussion“ („Disallowed Comment Keys“), todėl jį redaguojant bet kurioje vietoje rezultatas tas pats. - IP juodasis sąrašas. Adresai, kuriuos norite visada blokuoti, po vieną eilutėje.
5 žingsnis: testuokite kaip lankytojas, o ne kaip administratorius

Administratoriai ir prisijungę naudotojai pagal numatytuosius nustatymus praleidžia visus tikrinimus (baltasis sąrašas tame pačiame puslapyje). Todėl testas, kol esate prisijungę, nieko neįrodo. Vietoj to atidarykite formą privačiame naršyklės lange:
- Pateikite su neteisingu captcha atsakymu. Pateikimas turi būti užblokuotas; Contact Form 7 priežastį rodo savo atsakymo lauke, čia – „Captcha check“.
- Iš naujo įkelkite formą ir pateikite su teisingu atsakymu. Jis turi praeiti.
Kuris nustatymas sustabdo kokį šlamštą
- Scenarijai, siunčiantys tiesiogiai, be naršyklės: JavaScript aptikimas ir naršyklės aptikimas.
- Botai, užpildantys kiekvieną lauką: honeypot.
- Scenarijai, užpildantys ir išsiunčiantys formą per kelias milisekundes: laikmačio apsauga.
- Užpildomasis tekstas iš atsitiktinių ženklų: beprasmio teksto aptikimas.
- Nuorodų šlamštas: URL riba, BBCode blokavimas ir žodžių juodasis sąrašas.
- Tas pats adresas, bandantis vėl ir vėl: užklausų dažnio ribojimas pagal IP.
Apribojimai
- Joks nustatymas nesustabdo šlamšto, kurį žmogus surenka ranka.
- Botai, valdantys tikrą naršyklę, gali praeiti kliento pusės patikras. Turinio taisyklės ir beprasmio teksto aptikimas vietoj to žiūri į tai, kas įvesta; šiam atvejui skirtas sluoksnis yra elgsenos analizė.
- Be JavaScript naršyklėje pateikimas į apsaugotą formą atmetamas.