ProofShield
WordPress Plugin Docs

ProofShield Dokumentation

ProofShield Dokumentation für Installation, Einrichtung, Betrieb und Fehlerbehebung des WordPress-Bot-Schutzes.

Was ist ProofShield?

ProofShield schützt kritische WordPress-Aktionen vor automatisierten Bot-Anfragen. Statt normale Seitenaufrufe schwerer zu machen, sichert das Plugin gezielt riskante Stellen ab: Login, Kommentare, eigene Formulare und je nach Lizenz weitere Integrationen.

Der Browser erzeugt vor dem Absenden einen lokalen Proof-of-Work-Nachweis. Bots ohne gültigen Nachweis werden abgewiesen, während echte Besucher möglichst wenig vom Schutz merken.

Installation

Öffne ProofShield über den offiziellen Checkout oder Kundenbereich und lade das Plugin dort herunter.

Installiere das Paket in WordPress über Plugins -> Installieren -> Plugin hochladen, aktiviere es und öffne anschließend den Menüpunkt ProofShield im WordPress-Backend.

Schnellstart

Lasse Login schützen aktiviert, starte mit dem Modus Balanced und teste den Login in einem zweiten Browserfenster.

Wenn Kommentare oder eigene Formulare genutzt werden, aktiviere die passenden Schutzbereiche und beobachte danach die Statistik.

Einstellungen

Die wichtigsten Schutzbereiche sind Login, Kommentare und generische Formulare. Generische Formulare werden über CSS-Selektoren angebunden.

Relaxed ist komfortabler, Balanced ist die empfohlene Grundeinstellung und Strict ist sinnvoll bei hohem Angriffsdruck.

Die Einstellungsseite bündelt Schutzbereiche, Modus, Logging und Pro-Optionen.
Feld Beschreibung Empfehlung
Login schützen Aktiviert Proof-of-Work für die WordPress-Anmeldung. Aktiv lassen. Das ist der wichtigste Free-Schutzbereich.
Login-Sperre: Fehlversuche Legt fest, nach wie vielen fehlgeschlagenen Logins eine temporäre Sperre greift. Mit moderaten Werten starten und bei Angriffsdruck senken.
Login-Sperre: Sperrdauer Minuten Bestimmt, wie lange eine IP nach zu vielen Fehlversuchen blockiert bleibt. Kurz genug für echte Nutzer, lang genug gegen Brute Force.
Kommentare schützen Sichert Kommentarformulare mit Proof-of-Work ab. Aktivieren, wenn Kommentare öffentlich möglich sind.
Kontaktformulare schützen (Pro) Schützt unterstützte Kontaktformular-Plugins. Für öffentliche Kontaktformulare aktivieren.
WooCommerce Login schützen (Pro) Erweitert den Login-Schutz auf WooCommerce-Konto- und Checkout-Kontexte. Für Shops mit Kundenkonto sinnvoll.
Generische Formulare Bindet eigene Formulare über CSS-Selektoren an ProofShield an. Nur gezielt konfigurieren und danach testen.
Modus Steuert die Schwierigkeit des Proof-of-Work: Relaxed, Balanced oder Strict. Balanced als Standard, Strict bei hohem Bot-Aufkommen.
Automatische Schutzstufe (Pro) Passt die Schwierigkeit anhand der beobachteten Aktivität automatisch an. Für produktive Seiten mit wechselnder Last hilfreich.
Token-Gültigkeit (Pro) Legt fest, wie lange ein erzeugter Nachweis gültig bleibt. Nicht unnötig lang setzen.
Logging Speichert Schutzereignisse für Statistik und Fehlersuche. Aktivieren, wenn Statistik oder Debugging benötigt wird.
Wöchentlicher Statistik-Report (Pro) Sendet eine regelmäßige Zusammenfassung der Schutzaktivität. Für Betreiber sinnvoll, die nicht täglich ins Dashboard schauen.
Progressive Login-Sperre Erhöht Sperrzeiten bei wiederholten Fehlversuchen. Aktivieren, wenn Brute-Force-Versuche sichtbar sind.
Secure+ (Pro) Ergänzt zusätzliche Prüfungen für anspruchsvollere Schutzszenarien. Für stark angegriffene Seiten oder Login-heavy Projekte.
Standortstatistik Speichert anonymisierte Herkunftsinformationen für Auswertungen. Nur aktivieren, wenn datenschutzrechtlich dokumentiert.
Weltkarte anzeigen Visualisiert erkannte Länder in der Statistik. Optional; für Betrieb nicht erforderlich.
Vertrauenswürdige IPs Nimmt bekannte eigene oder administrative IPs vom Schutz aus. Nur stabile und wirklich vertrauenswürdige IPs eintragen.
AJAX/REST Schutz (Pro/Beta) Sichert ausgewählte AJAX-Actions und REST-Routen. Vorsichtig aktivieren und jede geschützte Route testen.
Auto-Protect für AJAX/REST (Pro/Beta) Erkennt potenziell schützenswerte Endpunkte automatisch. Erst in Testumgebung prüfen.
AJAX-Actions, REST-Routen und Ausnahmen (Pro/Beta) Definiert explizit geschützte oder ausgenommene Endpunkte. Gezielt konfigurieren, um Integrationen nicht zu blockieren.

Statistik lesen

Die Statistik zeigt erlaubte und geblockte Anfragen, Blockgründe, Kontextverteilung und optional anonymisierte Standortdaten.

Achte nach der Einrichtung besonders auf Blockrate, Median Solve und den Kontext, in dem Angriffe auftreten.

Das Dashboard hilft beim Einordnen, ob Schutzbereiche zu streng oder zu locker eingestellt sind.

Frontend-Verhalten

Besucher sollen den Schutz im Idealfall nur als kurzen Status oder gar nicht wahrnehmen. Der Nachweis wird im Browser erzeugt und vor dem Absenden mitgegeben.

Wenn JavaScript fehlt oder blockiert wird, zeigt ProofShield eine klare Warnung, damit echte Nutzer verstehen, warum das Formular nicht gesendet werden kann.

Der Frontend-Status informiert dezent, während der Schutz vorbereitet wird.
Ohne JavaScript kann kein gültiger Proof-of-Work-Nachweis erzeugt werden.

Datenschutz und DSGVO

Die Kernprüfung läuft lokal auf der WordPress-Website. Standortstatistik und Weltkarte sind optional.

Dokumentiere in der Datenschutzerklärung, ob ProofShield-Statistik, anonymisierte Standortauswertung, Freemius-Opt-in oder externe Geo-Dienste genutzt werden.

Typische Probleme lösen

Wenn ein Formular nicht sendet, prüfe JavaScript, Cache-/Minify-Plugins und den eingetragenen Formular-Selektor.

Wenn Nutzer unerwartet geblockt werden, teste Balanced oder Relaxed, prüfe Login-Schwellen und trage bekannte administrative IP-Bereiche als vertrauenswürdig ein.

Support-Checkliste

Halte WordPress-Version, PHP-Version, ProofShield-Version, aktives Theme und relevante Formular-, Cache- oder Sicherheitsplugins bereit.

Hilfreich sind außerdem Screenshots, Zeitpunkt des Tests und Auszüge aus debug.log oder Hosting-Error-Log, gefiltert nach ProofShield.