Den här guiden tar en ny WordPress-sajt med Contact Form 7 från ”inget skydd” till ett skiktat skydd. Allt testades den 7 oktober 2026 med SilentShield 2.15.14, Contact Form 7 6.2 och WordPress 7.1.2. De lager som beskrivs här körs på din egen server; det valfria SilentShield-API:et beskrivs i WordPress-guiden.
En ny installation skyddar ännu ingenting

När du har aktiverat tillägget körs det, men inget formulärtillägg är påslaget. Dashboarden säger det rakt ut: ”No form is protected yet” (Inget formulär är skyddat ännu), följt av de formulärtillägg som hittades på din sajt. Så länge ett formulärtillägg inte är påslaget visar dess formulär inget captcha-fält och ingenting kontrolleras.
Alla inställningar nedan finns i menyn SilentShield i WordPress-administrationen.
Steg 1: Välj captcha-metod

Öppna SilentShield → Skyddsinställningar. Det finns tre metoder:
- Honeypot (standard, osynlig). Ett lockfält ligger utanför det synliga området; besökare ser det aldrig, botar som fyller i varje fält de hittar gör det. En honeypot är ingen uppgift: En bot som läser sidan och lämnar lockfältet ifred tar sig igenom.
- Matteuppgift. Besökaren löser en liten räkneuppgift (addition, subtraktion eller multiplikation). Den visas som text, så en bot med en riktig webbläsare kan läsa den.
- Bildcaptcha. Förvrängda tecken som besökaren skriver av. Den kräver PHP-biblioteket GD på servern och är det största hindret för dina besökare.
Börja med honeypoten om konverteringen är viktigast, och byt till matteuppgiften eller bildcaptchan när det fortfarande kommer spam. Välj en mall, justera etiketten vid behov och klicka på Spara.
Steg 2: Slå på dina formulär

Öppna SilentShield → Formulär. Varje formulärtillägg har en omkopplare; märket bredvid visar om tillägget hittades på din sajt. Slår du på Contact Form 7 byter märket från ”Disabled” till ”Fields detected”. Den här omkopplaren sparar direkt, det finns ingen Spara-knapp att trycka på.
Klicka på ett enskilt formulär under integrationen om det behöver egna inställningar. Inställningar gäller på tre nivåer (globalt, integration, enskilt formulär), och den lägre nivån åsidosätter den högre.
Steg-för-steg-guider för enskilda formulärtillägg: Avada Forms, Elementor Forms, WPForms och WooCommerce-kassan.
Steg 3: Lägg till identifieringslagren

Längre ned under Skyddsinställningar har varje lager sin egen omkopplare. Så står de efter en ny installation:
- JavaScript-identifiering (på). Blockerar inskick från klienter som inte körde något JavaScript, till exempel ett skript som skickar direkt till adressen för ditt formulär.
- Webbläsaridentifiering (på). Kontrollerar att förfrågan har en giltig user agent.
- Timerskydd (av). Avvisar ett inskick som kommer snabbare än en minimitid efter att sidan laddats; standardminimum är 500 millisekunder.
- Skydd mot flera inskick (av). Hindrar att samma captcha-session skickas in mer än en gång.
- Gibberish Detection (på, ”Monitor only”). Flaggar text som består av slumpmässiga tecken, till exempel ”dQgJlwEhfxaLZSKYLy”. I övervakningsläget registrerar den vad den skulle ha avvisat och blockerar ingenting. Följ resultaten en tid och ställ sedan om läget till ”Block”.
Ett inskick avvisas så fort ett aktivt lager flaggar det.
Steg 4: Rate limit och innehållsregler mot envis spam

Öppna SilentShield → Avancerade inställningar. Allt här är avslaget som standard:
- IP-baserad rate limiting. Efter 3 misslyckade försök inom 5 minuter blockeras en adress i 1 timme (standardvärdena, alla kan justeras). Adresser lagras som saltade hashvärden.
- Innehållsregler. En gräns för antalet länkar i ett meddelande, en spärr mot BBCode-länkar (
[url=…]) och en ordspärrlista. Spärrlistan är WordPress egen lista under ”Inställningar → Diskussion” (”Disallowed Comment Keys”), så det spelar ingen roll om du ändrar den på det ena eller andra stället. - IP-spärrlista. Adresser som alltid ska blockeras, en per rad.
Steg 5: Testa som besökare, inte som administratör

Administratörer och inloggade användare hoppar som standard över alla kontroller (vitlistan på samma sida). Ett test medan du är inloggad bevisar därför ingenting. Öppna i stället formuläret i ett privat webbläsarfönster:
- Skicka in med ett felaktigt captcha-svar. Inskicket måste blockeras; Contact Form 7 visar orsaken i sin svarsruta, här ”Captcha check”.
- Ladda om formuläret och skicka in med rätt svar. Det måste gå igenom.
Vilken inställning stoppar vilken sorts spam
- Skript som skickar direkt utan webbläsare: JavaScript-identifiering och webbläsaridentifiering.
- Botar som fyller i varje fält: honeypoten.
- Skript som fyller i och skickar ett formulär inom millisekunder: timerskydd.
- Utfyllnadstext av slumpmässiga tecken: Gibberish Detection.
- Länkspam: länkgräns, BBCode-spärr och ordspärrlista.
- Samma adress som försöker om och om igen: IP-baserad rate limiting.
Begränsningar
- Ingen inställning stoppar spam som en människa skriver för hand.
- Botar som styr en riktig webbläsare kan klara kontrollerna i webbläsaren. Innehållsreglerna och Gibberish Detection tittar i stället på det som skrivits; för det fallet är beteendeanalys det rätta lagret.
- Utan JavaScript i webbläsaren avvisas ett inskick till ett skyddat formulär.