Spam v Contact Form 7: Proč CAPTCHA nedokáže zastavit lidské spamery
Contact Form 7 může přijímat nechtěné nabídky, i když návštěvník projde reCAPTCHA nebo Turnstile. Kontroly prohlížeče neurčují, zda je odeslaná zpráva chtěná. Zde je, jak lidský spam skutečně vypadá, a jak přidat kontroly zpráv vedle ochrany proti botům.
JevShield Security & Engineering Team
Praktický průvodce filtrováním zpráv a zaváděním
Nakonfigurujte Contact Form 7 a otestujte doručení
Postupujte podle kroků instalace, mapování polí, ukázkového formuláře a tří testů doručení v našem průvodci WordPress. Začněte s Observe only před vynucením blokování.
Otevřít kontrolní seznam nastavení Contact Form 7 →Naše laboratoř místního doručování z 3. října ověřuje chování Observe, Block a nedostupné služby pomocí vložených verdiktů a skutečné poštovní schránky Mailpit. Podívejte se na snímky obrazovky, výsledky a limity testů →
Shrnutí pro vedení / Rychlý přehled
- Některý spam může pocházet od skutečných lidí. SEO oslovení, nabídky hostujících příspěvků, vydírání prostřednictvím DMCA a krypto podvody píší skuteční lidé nebo pracovní postupy s lidskou asistencí — CAPTCHA ověřuje prohlížeče, nikoli zprávy, takže procházejí už ze své podstaty.
- Dominují čtyři vzory: nevyžádané nabídky SEO/linkbuildingu, vydírání s autorskými právy, krypto investiční podvody a upozornění na phishing přihlašovacích údajů. Všechny čtyři mají jeden společný rys: komerční nebo škodlivý záměr čitelný v textu.
- Kontroly botů neposuzují záměr zprávy. Ztížení reCAPTCHA pouze trestá skutečné návštěvníky; lidští odesílatelé mohou projít stejnými výzvami jako legitimní návštěvníci.
- Řešením je sémantická vrstva. Klasifikujte záměr zprávy po odeslání — povolit, zkontrolovat nebo zablokovat — a ponechat kontroly botů jako první vrstvu, ne jedinou.
Spam ve vaší schránce není to, co si myslíte
Zeptejte se vlastníka WordPress webu, jak vypadá spam v kontaktním formuláři, a popíše vám boty: nesmyslný text, podezřelé odkazy, zjevně falešná jména. Tento obrázek je deset let zastaralý. Vezměte týden odeslání z jakékoli vytížené instalace Contact Form 7 a najdete něco jiného — zdvořilé, gramaticky správné, správně naformátované zprávy od „specialistů na digitální marketing“ nabízejících hostující příspěvky, „právních oddělení“ tvrdících porušení autorských práv a „investičních poradců“ slibujících 400% týdenní výnosy.
Pouze z textu zprávy nelze určit, zda jej napsal člověk nebo jej odeslala automatizace. Obě mohou vytvořit věrohodný text. reCAPTCHA, hCaptcha a Cloudflare Turnstile odpovídají na jednu otázku: je tento návštěvník člověk ovládající skutečný prohlížeč? U lidského spamu je odpověď ano. Kontrola projde. Spam přistane ve vaší schránce.
4 lidské spamové vzorce zaplavující Contact Form 7
Následující syntetické příklady ilustrují čtyři vzorce nevyžádaných zpráv. Nestanovují, jak často se tyto vzorce vyskytují ani kdo zprávu odeslal:
1. Nevyžádané nabídky SEO a linkbuildingu
„Vážený webmastere, prodáváme zpětné odkazy s vysokým DA a hostující příspěvky. Odpovězte pro ceny.“ Offshore link farmy zaměstnávají místnosti lidí, jejichž celou prací je tyto zprávy odesílat. Obcházejí každou kontrolu botů, protože formulář skutečně vyplnil člověk.
2. Vydírání ohledně autorských práv a DMCA
„Porušili jste autorská práva k našemu obrázku. Zaplaťte $500 v Bitcoinu nebo podáme federální žalobu.“ Predátorské vydírání navržené tak, aby majitele webů vyděsilo k platbě. Jazyk je záměrně formální a výhružný — triviálně čitelný analýzou záměru, neviditelný pro kontroly botů.
3. Krypto podvody a falešné investiční nabídky
„Přidejte se do naší VIP arbitrážní skupiny pro garantované 400% týdenní výnosy.“ Lidsky provozované podvodné trychtýře, které přizpůsobují své formulace, když je filtry dohoní — přesně ten protivník, proti kterému statická pravidla prohrávají.
4. Upozornění na phishing přihlašovacích údajů
„Váš účet bude pozastaven do 24h. Odešlete své heslo a ověřovací kód okamžitě.“ Naléhavost + autorita, odesláno ručně. Samotné kontroly prohlížeče neposuzují význam tohoto textu.
Proč těžší CAPTCHA situaci zhoršuje
Instinktivní reakce — „můj spamový filtr musí být málo přísný“ — se obrátí proti vám. Každá další hádanka, zaškrtávací políčko nebo výzva filtruje vaši návštěvníci, ne spamery. Skuteční zájemci opouštějí formuláře; konverze klesá. Mezitím lidská spamová operace přidá dalšího málo placeného pracovníka, aby celý den řešil hádanky. Náklady na tření platíte vy. Oni platí haléře.
Toto je zásadní asymetrie: kontroly botů testují návštěvníka, ale spam je vlastností zprávy. Různé kontroly řeší různé signály. Co skutečně potřebujete, je druhá vrstva, která čte, co bylo odesláno, a klade jinou otázku: jde o vyžádaný, skutečný dotaz — nebo nevyžádanou nabídku?
Vrstvené nastavení, které skutečně funguje
- 1
Ponechte bezplatnou kontrolu botů (Cloudflare Turnstile nebo podobné) jako první vrstva. Levně odstraňuje automatizované skripty za nulové náklady — viz proč samotný Turnstile nestačí.
- 2
Přidejte sémantickou klasifikaci záměru jako druhá vrstva. Úspěšná kontrola vrátí verdikt — povolit, zkontrolovat nebo zablokovat — na základě odeslané zprávy. Začněte s Pouze sledovat v nejnovějším WordPress pluginu, abyste posoudili reprezentativní sadu vlastních dotazů před vynucením blokování. Sledování stále zpracovává zprávy a spotřebovává kvótu.
- 3
Prozkoumejte nejisté výsledky. Plugin JevShield pro WordPress neblokuje verdikt ke kontrole. Použijte Účet → Protokoly detekce → Nejisté — zkontrolovat k prohlédnutí těchto kontrol. Protokoly e-maily nedrží ani neobnovují; ověřte doručení ve vašem formulářovém systému a zprávy zkontrolujte tam.
Podrobnější metodiku najdete v našem kompletní průvodce z roku 2026, jak zastavit spam v kontaktních formulářích, která podrobně pokrývá plnou pětivrstvou obranu.
Podívejte se, co váš formulář skutečně přijímá
Vložte podezřelé odeslání do živého dema a sledujte, jak analýza sémantického záměru klasifikuje v reálném čase — bez registrace. Nebo nainstalujte oficiální plugin WordPress.org a získejte 100 kontrol zdarma měsíčně.