Tento návod vedie čerstvú stránku WordPress s Contact Form 7 od stavu „bez ochrany“ k viacvrstvovej ochrane. Všetko bolo overené 7. októbra 2026 so SilentShield 2.15.14, Contact Form 7 6.2 a WordPress 7.1.2. Tu opísané vrstvy bežia na vašom vlastnom serveri; voliteľné API SilentShield je opísané v príručke pre WordPress.
Čerstvá inštalácia zatiaľ nič nechráni

Po aktivácii plugin beží, ale žiadny formulárový plugin nie je zapnutý. Dashboard to hovorí otvorene: „No form is protected yet“ (Žiadny formulár nie je chránený), nasledujú formulárové pluginy, ktoré na vašej stránke našiel. Kým formulárový plugin nezapnete, jeho formuláre nezobrazujú pole captcha a nič sa nekontroluje.
Všetky nastavenia nižšie sú v menu SilentShield v administrácii WordPressu.
Krok 1: Vyberte metódu captcha

Otvorte SilentShield → Nastavenia ochrany. K dispozícii sú tri metódy:
- Honeypot (predvolená, neviditeľná). Pasca, teda pole mimo viditeľnej oblasti; návštevníci ho nikdy nevidia, boty, ktoré vyplnia každé pole, ktoré nájdu, áno. Honeypot nie je úloha: bot, ktorý prečíta stránku a pascu vynechá, prejde.
- Matematická úloha. Návštevník vyrieši malý príklad (sčítanie, odčítanie alebo násobenie). Zobrazuje sa ako text, takže ho bot so skutočným prehliadačom dokáže prečítať.
- Obrazová captcha. Skreslené znaky, ktoré návštevník prepíše. Vyžaduje knižnicu PHP GD na serveri a pre vašich návštevníkov je najnáročnejšia.
Ak vám najviac záleží na konverzii, začnite s honeypotom a prejdite na matematickú úlohu alebo obrazovú captchu, keď spam stále prichádza. Vyberte šablónu, podľa potreby upravte popis a kliknite na Uložiť.
Krok 2: Zapnite formuláre

Otvorte SilentShield → Formuláre. Každý formulárový plugin má prepínač; štítok vedľa neho ukazuje, či bol plugin na vašej stránke rozpoznaný. Keď zapnete Contact Form 7, štítok sa zmení z „Disabled“ na „Fields detected“. Tento prepínač ukladá okamžite, tlačidlo Uložiť tu nie je.
Kliknite na jednotlivý formulár pod integráciou, ak potrebuje vlastné nastavenia. Nastavenia platia na troch úrovniach (globálne, integrácia, jednotlivý formulár) a nižšia úroveň prepisuje vyššiu.
Návody krok za krokom pre jednotlivé doplnky formulárov: Avada Forms, Elementor Forms, WPForms a pokladňa WooCommerce.
Krok 3: Pridajte vrstvy detekcie

Ďalej dolu v Nastaveniach ochrany má každá vrstva vlastný prepínač. Takto sú nastavené po čerstvej inštalácii:
- Detekcia JavaScriptu (zapnutá). Blokuje odoslania od klientov, ktorí nespustili žiadny JavaScript, napríklad od skriptu, ktorý posiela dáta priamo na adresu vášho formulára.
- Detekcia prehliadača (zapnutá). Kontroluje, či požiadavka obsahuje platný user agent.
- Ochrana časovačom (vypnutá). Odmietne odoslanie, ktoré príde skôr než po minimálnom čase od načítania stránky; predvolené minimum je 500 milisekúnd.
- Ochrana proti viacnásobnému odoslaniu (vypnutá). Zabráni tomu, aby sa tá istá relácia captcha odoslala viackrát.
- Gibberish Detection (zapnutá, „Monitor only“). Označí text z náhodných znakov, napríklad „dQgJlwEhfxaLZSKYLy“. V režime monitorovania zaznamenáva, čo by odmietla, a nič neblokuje. Sledujte výsledky nejaký čas a potom prepnite režim na „Block“.
Odoslanie je odmietnuté, hneď ako ho ktorákoľvek aktívna vrstva označí.
Krok 4: Obmedzenie frekvencie a pravidlá obsahu proti tvrdohlavému spamu

Otvorte SilentShield → Rozšírené nastavenia. Všetko tu je predvolene vypnuté:
- Obmedzenie frekvencie podľa IP. Po 3 neúspešných pokusoch do 5 minút sa adresa zablokuje na 1 hodinu (predvolené hodnoty, všetky nastaviteľné). Adresy sa ukladajú ako soľou zabezpečené hashe.
- Pravidlá obsahu. Horný limit počtu odkazov v správe, blokovanie odkazov BBCode (
[url=…]) a zoznam zakázaných slov. Zoznam zakázaných slov je vlastný zoznam WordPressu v časti „Nastavenia → Diskusia“ (anglicky „Disallowed Comment Keys“), takže úprava na ktoromkoľvek mieste má rovnaký účinok. - Čierna listina IP. Adresy, ktoré chcete vždy blokovať, jedna na riadok.
Krok 5: Testujte ako návštevník, nie ako správca

Správcovia a prihlásení používatelia predvolene preskakujú všetky kontroly (biela listina na tej istej stránke). Test, kým ste prihlásení, preto nič nedokazuje. Otvorte formulár radšej v súkromnom okne prehliadača:
- Odošlite formulár so zlou odpoveďou na captchu. Odoslanie musí byť zablokované; Contact Form 7 zobrazí dôvod vo svojom poli so správou, tu „Captcha check“.
- Znovu načítajte formulár a odošlite ho so správnou odpoveďou. Musí prejsť.
Ktoré nastavenie zastaví aký spam
- Skripty, ktoré posielajú priamo, bez prehliadača: detekcia JavaScriptu a detekcia prehliadača.
- Boty, ktoré vyplnia každé pole: honeypot.
- Skripty, ktoré formulár vyplnia a odošlú v priebehu milisekúnd: ochrana časovačom.
- Výplňový text z náhodných znakov: Gibberish Detection.
- Odkazový spam: limit odkazov, blokovanie BBCode a zoznam zakázaných slov.
- Tá istá adresa, ktorá to skúša znova a znova: obmedzenie frekvencie podľa IP.
Obmedzenia
- Žiadne nastavenie nezastaví spam, ktorý človek napíše ručne.
- Boty so skutočným prehliadačom môžu prejsť kontrolami na strane prehliadača. Pravidlá obsahu a Gibberish Detection sa namiesto toho pozerajú na napísaný text; pre tento prípad je vhodnou vrstvou analýza správania.
- Bez JavaScriptu v prehliadači je odoslanie do chráneného formulára odmietnuté.