Ta vodnik popelje svežo stran WordPress s Contact Form 7 od stanja »brez zaščite« do večplastne zaščite. Vse je bilo preizkušeno 7. oktobra 2026 s SilentShield 2.15.14, Contact Form 7 6.2 in WordPress 7.1.2. Tukaj opisane plasti tečejo na vašem strežniku; neobvezni API SilentShield je opisan v vodiču za WordPress.
Sveža namestitev še ničesar ne ščiti

Po aktivaciji vtičnik teče, vendar noben vtičnik za obrazce ni vklopljen. Nadzorna plošča to pove odkrito: »No form is protected yet« (Noben obrazec ni zaščiten), nato sledijo vtičniki za obrazce, ki jih je našla na vaši strani. Dokler vtičnika za obrazce ne vklopite, njegovi obrazci ne prikazujejo polja captcha in nič se ne preverja.
Vse spodnje nastavitve so v meniju SilentShield v skrbniškem delu WordPressa.
Korak 1: Izberite metodo captcha

Odprite SilentShield → Nastavitve zaščite. Na voljo so tri metode:
- Honeypot (privzeta, nevidna). Past, polje zunaj vidnega območja; obiskovalci ga nikoli ne vidijo, boti, ki izpolnijo vsako polje, ki ga najdejo, pa ga. Honeypot ni naloga: bot, ki prebere stran in pasti ne sproži, gre skozi.
- Računska naloga. Obiskovalec reši majhen račun (seštevanje, odštevanje ali množenje). Prikazan je kot besedilo, zato ga bot z resničnim brskalnikom lahko prebere.
- Slikovni captcha. Popačeni znaki, ki jih obiskovalec prepiše. Zahteva knjižnico PHP GD na strežniku in je za vaše obiskovalce največji napor.
Če vam je najpomembnejša stopnja zaključenih obrazcev, začnite s honeypotom in preidite na računsko nalogo ali slikovni captcha, ko neželena pošta še vedno prihaja. Izberite predlogo, po potrebi prilagodite oznako in kliknite Shrani.
Korak 2: Vklopite obrazce

Odprite SilentShield → Obrazci. Vsak vtičnik za obrazce ima stikalo; oznaka ob njem pove, ali je bil vtičnik na vaši strani zaznan. Ko vklopite Contact Form 7, se oznaka spremeni iz »Disabled« v »Fields detected«. To stikalo shrani takoj, gumba Shrani tu ni.
Kliknite posamezen obrazec pod integracijo, če potrebuje lastne nastavitve. Nastavitve veljajo na treh ravneh (globalno, integracija, posamezen obrazec), nižja raven pa prepiše višjo.
Vodniki po korakih za posamezne vtičnike za obrazce: Avada Forms, Elementor Forms, WPForms in blagajna WooCommerce.
Korak 3: Dodajte plasti zaznavanja

Nižje v Nastavitvah zaščite ima vsaka plast lastno stikalo. Takšno je stanje po sveži namestitvi:
- Zaznavanje JavaScripta (vklopljeno). Blokira oddaje odjemalcev, ki niso izvedli JavaScripta, na primer skripta, ki podatke pošlje neposredno na naslov vašega obrazca.
- Zaznavanje brskalnika (vklopljeno). Preveri, ali zahteva vsebuje veljaven user agent.
- Zaščita s časovnikom (izklopljena). Zavrne oddajo, ki prispe hitreje od najkrajšega časa po nalaganju strani; privzeti najkrajši čas je 500 milisekund.
- Zaščita pred večkratno oddajo (izklopljena). Prepreči, da bi se ista seja captcha oddala več kot enkrat.
- Gibberish Detection (vklopljena, »Monitor only«). Označi besedilo iz naključnih znakov, na primer »dQgJlwEhfxaLZSKYLy«. V načinu spremljanja zapiše, kaj bi zavrnila, in ničesar ne blokira. Rezultate nekaj časa opazujte, nato način preklopite na »Block«.
Oddaja je zavrnjena, takoj ko jo označi katera koli aktivna plast.
Korak 4: Omejitev pogostosti in pravila vsebine proti trdovratni neželeni pošti

Odprite SilentShield → Napredne nastavitve. Vse tu je privzeto izklopljeno:
- Omejevanje pogostosti glede na IP. Po 3 neuspelih poskusih v 5 minutah je naslov blokiran za 1 uro (privzete vrednosti, vse nastavljive). Naslovi se hranijo kot soljeni zgoščeni zapisi (hashi).
- Pravila vsebine. Zgornja meja števila povezav v sporočilu, blokada povezav BBCode (
[url=…]) in črna lista besed. Črna lista je WordPressov lastni seznam pod »Nastavitve → Razprava« (v angleščini »Disallowed Comment Keys«), zato urejanje na katerem koli mestu učinkuje enako. - Črna lista IP. Naslovi, ki jih želite vedno blokirati, po eden v vrstici.
Korak 5: Preizkusite kot obiskovalec, ne kot skrbnik

Skrbniki in prijavljeni uporabniki privzeto preskočijo vsa preverjanja (bela lista na isti strani). Preizkus med prijavo zato ničesar ne dokaže. Obrazec raje odprite v zasebnem oknu brskalnika:
- Oddajte z napačnim odgovorom na captcha. Oddaja mora biti blokirana; Contact Form 7 prikaže razlog v svojem polju s sporočilom, tu »Captcha check«.
- Ponovno naložite obrazec in oddajte s pravilnim odgovorom. Mora iti skozi.
Katera nastavitev ustavi kakšno neželeno pošto
- Skripti, ki pošiljajo neposredno, brez brskalnika: zaznavanje JavaScripta in zaznavanje brskalnika.
- Boti, ki izpolnijo vsako polje: honeypot.
- Skripti, ki obrazec izpolnijo in pošljejo v nekaj milisekundah: zaščita s časovnikom.
- Polnilno besedilo iz naključnih znakov: Gibberish Detection.
- Neželena pošta s povezavami: omejitev povezav, blokada BBCode in črna lista besed.
- Isti naslov, ki poskuša znova in znova: omejevanje pogostosti glede na IP.
Omejitve
- Nobena nastavitev ne ustavi neželene pošte, ki jo človek natipka ročno.
- Boti z resničnim brskalnikom lahko prestanejo preverjanja v brskalniku. Pravila vsebine in Gibberish Detection namesto tega gledajo, kaj je bilo natipkano; za ta primer je ustrezna plast analiza vedenja.
- Brez JavaScripta v brskalniku je oddaja v zaščiten obrazec zavrnjena.