ProofShield Dokumentation
ProofShield Dokumentation für Installation, Einrichtung, Betrieb und Fehlerbehebung des WordPress-Bot-Schutzes.
Was ist ProofShield?
ProofShield schützt kritische WordPress-Aktionen vor automatisierten Bot-Anfragen. Statt normale Seitenaufrufe schwerer zu machen, sichert das Plugin gezielt riskante Stellen ab: Login, Kommentare, eigene Formulare und je nach Lizenz weitere Integrationen.
Der Browser erzeugt vor dem Absenden einen lokalen Proof-of-Work-Nachweis. Bots ohne gültigen Nachweis werden abgewiesen, während echte Besucher möglichst wenig vom Schutz merken.
Installation
Öffne ProofShield über den offiziellen Checkout oder Kundenbereich und lade das Plugin dort herunter.
Installiere das Paket in WordPress über Plugins -> Installieren -> Plugin hochladen, aktiviere es und öffne anschließend den Menüpunkt ProofShield im WordPress-Backend.
Schnellstart
Lasse Login schützen aktiviert, starte mit dem Modus Balanced und teste den Login in einem zweiten Browserfenster.
Wenn Kommentare oder eigene Formulare genutzt werden, aktiviere die passenden Schutzbereiche und beobachte danach die Statistik.
Einstellungen
Die wichtigsten Schutzbereiche sind Login, Kommentare und generische Formulare. Generische Formulare werden über CSS-Selektoren angebunden.
Relaxed ist komfortabler, Balanced ist die empfohlene Grundeinstellung und Strict ist sinnvoll bei hohem Angriffsdruck.
| Feld | Beschreibung | Empfehlung |
|---|---|---|
| Login schützen | Aktiviert Proof-of-Work für die WordPress-Anmeldung. | Aktiv lassen. Das ist der wichtigste Free-Schutzbereich. |
| Login-Sperre: Fehlversuche | Legt fest, nach wie vielen fehlgeschlagenen Logins eine temporäre Sperre greift. | Mit moderaten Werten starten und bei Angriffsdruck senken. |
| Login-Sperre: Sperrdauer Minuten | Bestimmt, wie lange eine IP nach zu vielen Fehlversuchen blockiert bleibt. | Kurz genug für echte Nutzer, lang genug gegen Brute Force. |
| Kommentare schützen | Sichert Kommentarformulare mit Proof-of-Work ab. | Aktivieren, wenn Kommentare öffentlich möglich sind. |
| Kontaktformulare schützen (Pro) | Schützt unterstützte Kontaktformular-Plugins. | Für öffentliche Kontaktformulare aktivieren. |
| WooCommerce Login schützen (Pro) | Erweitert den Login-Schutz auf WooCommerce-Konto- und Checkout-Kontexte. | Für Shops mit Kundenkonto sinnvoll. |
| Generische Formulare | Bindet eigene Formulare über CSS-Selektoren an ProofShield an. | Nur gezielt konfigurieren und danach testen. |
| Modus | Steuert die Schwierigkeit des Proof-of-Work: Relaxed, Balanced oder Strict. | Balanced als Standard, Strict bei hohem Bot-Aufkommen. |
| Automatische Schutzstufe (Pro) | Passt die Schwierigkeit anhand der beobachteten Aktivität automatisch an. | Für produktive Seiten mit wechselnder Last hilfreich. |
| Token-Gültigkeit (Pro) | Legt fest, wie lange ein erzeugter Nachweis gültig bleibt. | Nicht unnötig lang setzen. |
| Logging | Speichert Schutzereignisse für Statistik und Fehlersuche. | Aktivieren, wenn Statistik oder Debugging benötigt wird. |
| Wöchentlicher Statistik-Report (Pro) | Sendet eine regelmäßige Zusammenfassung der Schutzaktivität. | Für Betreiber sinnvoll, die nicht täglich ins Dashboard schauen. |
| Progressive Login-Sperre | Erhöht Sperrzeiten bei wiederholten Fehlversuchen. | Aktivieren, wenn Brute-Force-Versuche sichtbar sind. |
| Secure+ (Pro) | Ergänzt zusätzliche Prüfungen für anspruchsvollere Schutzszenarien. | Für stark angegriffene Seiten oder Login-heavy Projekte. |
| Standortstatistik | Speichert anonymisierte Herkunftsinformationen für Auswertungen. | Nur aktivieren, wenn datenschutzrechtlich dokumentiert. |
| Weltkarte anzeigen | Visualisiert erkannte Länder in der Statistik. | Optional; für Betrieb nicht erforderlich. |
| Vertrauenswürdige IPs | Nimmt bekannte eigene oder administrative IPs vom Schutz aus. | Nur stabile und wirklich vertrauenswürdige IPs eintragen. |
| AJAX/REST Schutz (Pro/Beta) | Sichert ausgewählte AJAX-Actions und REST-Routen. | Vorsichtig aktivieren und jede geschützte Route testen. |
| Auto-Protect für AJAX/REST (Pro/Beta) | Erkennt potenziell schützenswerte Endpunkte automatisch. | Erst in Testumgebung prüfen. |
| AJAX-Actions, REST-Routen und Ausnahmen (Pro/Beta) | Definiert explizit geschützte oder ausgenommene Endpunkte. | Gezielt konfigurieren, um Integrationen nicht zu blockieren. |
Statistik lesen
Die Statistik zeigt erlaubte und geblockte Anfragen, Blockgründe, Kontextverteilung und optional anonymisierte Standortdaten.
Achte nach der Einrichtung besonders auf Blockrate, Median Solve und den Kontext, in dem Angriffe auftreten.
Frontend-Verhalten
Besucher sollen den Schutz im Idealfall nur als kurzen Status oder gar nicht wahrnehmen. Der Nachweis wird im Browser erzeugt und vor dem Absenden mitgegeben.
Wenn JavaScript fehlt oder blockiert wird, zeigt ProofShield eine klare Warnung, damit echte Nutzer verstehen, warum das Formular nicht gesendet werden kann.
Datenschutz und DSGVO
Die Kernprüfung läuft lokal auf der WordPress-Website. Standortstatistik und Weltkarte sind optional.
Dokumentiere in der Datenschutzerklärung, ob ProofShield-Statistik, anonymisierte Standortauswertung, Freemius-Opt-in oder externe Geo-Dienste genutzt werden.
Typische Probleme lösen
Wenn ein Formular nicht sendet, prüfe JavaScript, Cache-/Minify-Plugins und den eingetragenen Formular-Selektor.
Wenn Nutzer unerwartet geblockt werden, teste Balanced oder Relaxed, prüfe Login-Schwellen und trage bekannte administrative IP-Bereiche als vertrauenswürdig ein.
Support-Checkliste
Halte WordPress-Version, PHP-Version, ProofShield-Version, aktives Theme und relevante Formular-, Cache- oder Sicherheitsplugins bereit.
Hilfreich sind außerdem Screenshots, Zeitpunkt des Tests und Auszüge aus debug.log oder Hosting-Error-Log, gefiltert nach ProofShield.