網站一開放留言、聯絡表單或會員註冊,常會遇到一堆機器人垃圾資料:亂碼、假 Email、垃圾連結、假帳號,甚至大量無效表單。
WP Armour – Honeypot Anti Spam 是 WordPress 防垃圾訊息外掛,核心是用 Honeypot(蜜罐)機制辨識自動化機器人,降低垃圾留言、垃圾表單與垃圾註冊,而正常訪客通常不需要額外解圖片驗證或輸入驗證碼。
但要先釐清:WP Armour 是 Anti-Spam 工具,不是完整防火牆,也不應把它當成所有登入攻擊與資安問題的唯一防線。Honeypot 主要針對自動化垃圾機器人;人工垃圾提交、特定進階 Bot 或真正的漏洞攻擊,仍可能需要其他防護。
WP Armour 是什麼?Honeypot 怎麼防機器人?
Honeypot 的概念,是在表單裡加入正常使用者不需要操作、甚至看不到的驗證機制,讓自動化 Bot 在提交時暴露自己。
WP Armour 目前採用 JavaScript 方式處理 Honeypot 欄位,並為不同 WordPress 安裝產生不同的欄位名稱。對一般訪客來說,填表流程通常不會多出「選紅綠燈、找機車」這類額外步驟。
這就是它相較 CAPTCHA 最明顯的好處:降低正常使用者的操作摩擦。
WP Armour 免費版目前支援哪些常見表單?
官方目前免費版列出的支援範圍包含 WordPress 留言與註冊,以及多種常見表單工具,例如:
- WordPress Comments。
- WordPress Registration。
- Contact Form 7。
- WPForms。
- Formidable Forms。
- Elementor Forms。
- Fluent Forms。
- Divi Contact Form。
- 部分 Gravity Forms 使用情境。
支援清單會隨版本調整,所以實際使用前仍應以外掛當下官方頁面與自己的表單測試結果為準。
如果你本來就是用 Fluent Forms 收名單,可以搭配Fluent Forms 表單完整介紹一起看:Fluent Forms 負責收資料,WP Armour 則負責降低部分自動化垃圾提交。
WP Armour 的優點:正常訪客不必多做一道驗證
如果一張免費報名表或聯絡表單,在送出前還要做複雜圖片驗證,確實可能增加填表阻力。
WP Armour 的設計是把 Anti-Spam 檢查放在背景運作,讓一般訪客維持原本的表單流程。對網站經營者來說,這是一個很實際的好處:
- 訪客不需要另外輸入驗證碼。
- 不需要呼叫外部 Anti-Spam API 才能執行基本 Honeypot。
- 官方目前表示不使用追蹤、Cookie 儲存或外部伺服器呼叫來做這套基本防垃圾機制。
- 安裝後對支援的表單通常不需要複雜設定。
WP Armour 可以完全取代 CAPTCHA/reCAPTCHA 嗎?
不建議把它理解成「所有網站從此都不需要其他驗證」。
WP Armour 官方主打不需要 CAPTCHA 的低摩擦 Honeypot,但 Honeypot 主要是抓自動化 Bot。若網站仍持續遭到垃圾提交、人工濫用、帳號攻擊或特定進階 Bot,可能還要搭配:
- 表單自身的 Rate Limit/Anti-Spam。
- 登入限制與雙因素驗證。
- WAF/防火牆。
- 必要時再加入 CAPTCHA 或其他挑戰機制。
Anti-Spam 和網站安全是不同層級。不要因為垃圾表單變少,就認為整個網站已經完成資安防護。
WP Armour 免費版和 Extended 差在哪裡?
免費版適合一般留言、註冊與常見表單的 Honeypot 防垃圾;Extended 則增加更多記錄、IP 與商業表單支援。
| 需求 | 免費版 | Extended |
|---|---|---|
| 一般 Honeypot 防垃圾 | 有 | 有 |
| Fluent Forms/Elementor Forms 等常見表單 | 官方目前列有支援 | 有 |
| 查看垃圾提交內容 | 較有限 | 有進階紀錄 |
| 記錄垃圾 Bot IP | 較有限 | 有 |
| 重複垃圾提交 IP 封鎖 | 較有限 | 有 |
| Spam Keyword Filter | 無 | 目前有 |
| WooCommerce Checkout/Registration | 目前不列在 Lite Checkout 支援 | 官方列為 Extended 功能 |
所以不是「有 WooCommerce 就一定要買」,而是看你要保護的是一般聯絡表單,還是 WooCommerce Checkout、Registration、Card Testing Orders 等 Extended 支援情境。
WP Armour 安裝後要做什麼?
- 從 WordPress 後台搜尋 WP Armour – Honeypot Anti Spam。
- 安裝並啟用。
- 到網站所有重要表單實際測試。
- 確認正常訪客能送出,管理員也能收到資料。
- 若有登入、註冊、忘記密碼、會員或課程功能,也要一併測試。
官方目前會為管理員在部分支援表單下方顯示測試 Widget,讓你確認 Honeypot 是否啟用。確認正常後,可以再依設定決定是否隱藏這個測試提示。
為什麼裝了 WP Armour 還是可能收到垃圾表單?
因為沒有任何單一 Anti-Spam 技術能保證擋掉所有垃圾來源。
- 有些垃圾是人工提交,不是 Bot。
- 機器人技術會持續改變。
- 某些表單可能不在目前支援範圍。
- JavaScript、快取或其他外掛衝突可能影響 Honeypot。
- 攻擊目標可能根本不是表單,而是登入、XML-RPC、API 或其他入口。
所以若垃圾量突然增加,應先看是哪一個表單、哪一種提交,再決定要調整 Honeypot、表單 Anti-Spam 或網站安全層。
WP Armour 適合哪些網站?
- 有聯絡表單的公司網站。
- 有免費報名/Lead Form 的網站。
- 開放 WordPress 留言或註冊的網站。
- 使用 Fluent Forms、Elementor Forms、Contact Form 7 等支援表單的網站。
- 希望降低 CAPTCHA 對正常訪客干擾的網站。
WP Armour 常見問題 FAQ
WP Armour 是防火牆嗎?
不是。它的主要定位是 Honeypot Anti-Spam,負責降低 Bot 垃圾提交。網站防火牆、惡意程式掃描、登入保護屬於不同安全層。
WP Armour 支援 Fluent Forms 嗎?
目前 WordPress.org 官方外掛頁把 Fluent Forms 列在免費版支援清單中。
WP Armour 會影響正常使用者填表嗎?
設計目標就是降低正常訪客的額外驗證步驟。不過任何 Anti-Spam 外掛安裝後都應實際測試自己的表單、登入與註冊流程,確認沒有相容性問題。
WooCommerce 免費版就能保護 Checkout 嗎?
依目前官方說明,WooCommerce Checkout 與 Registration(含 Card Testing Orders)列在 WP Armour Extended 支援範圍,不能沿用舊版文章假設免費版一定包含。
結語:先降低垃圾提交,再把網站安全分層處理
WP Armour 的優勢很清楚:對支援的 WordPress 表單加入低摩擦 Honeypot,讓一般訪客不用一直解 CAPTCHA,也能降低大量自動化垃圾訊息。
但不要把 Anti-Spam 說成萬能資安。垃圾表單、登入安全、防火牆、備份與外掛漏洞,各自是不同問題。
如果你的網站同時有表單、會員、課程、金流等功能,又不想自己逐一處理相容性與安全維護,可以查看網站建置與主機方案,把網站的表單、主機與基本維護一起規劃。

