聯絡表單明明放在網站上,是要讓客戶來詢問,結果每天收到的卻是英文推銷、假投資連結,甚至像真人寫的垃圾內容。這時候我會先看 Maspik:一款免費的 WordPress 防垃圾外掛,重點不是逼真正訪客解 CAPTCHA,而是在表單送出當下,用多層規則把明顯不對勁的訊息擋下來。
它特別適合 Elementor、Contact Form 7、Fluent Forms 這類常見表單,也能處理 WordPress 留言與註冊。這篇會用新手能直接照做的方式,說明 Maspik 免費版能做什麼、安裝後先開哪些設定,以及它跟 Cloudflare WAF、Wordfence 這類安全工具該怎麼分工。
Maspik 是什麼?不是只靠 CAPTCHA 的 WordPress 防垃圾外掛
Maspik 是針對 WordPress 表單、留言與註冊行為設計的 anti-spam 外掛。它的核心做法是在 WordPress 裡執行本機檢查,例如隱藏的 Honeypot 欄位、驗證 key、IP 信譽、代理或 VPN 判斷、欄位內容規則與黑名單。大部分檢查不必前端 JavaScript,也不需要先申請 API Key。
白話一點說:真人只看到原本的表單;機器人常會填到不該填的隱藏欄位,或送出特徵很明顯的內容,Maspik 就會攔下。它不是取代網站整體防火牆,而是把「表單送進 WordPress 後」這一關做好。
對有詢問表單的公司網站來說,垃圾信最麻煩的不是數量,而是業務開始不敢相信每一封新詢問。防垃圾的目的,是讓真正的潛在客戶回到收件匣裡。
為什麼不只開 reCAPTCHA?Maspik 的實際優勢
reCAPTCHA 當然可以是一層防護,但它可能增加訪客送表單的摩擦,也有隱私、載入與偶爾誤擋的問題。Maspik 走的是比較安靜的做法:讓多個規則在背景判斷,只有可疑送出才會被阻擋。當你發現垃圾訊息有固定的姓名、主旨、網址或電話格式時,還可以針對該欄位加規則,而不是每次都靠猜。
| 需求 | Maspik 比較有感的地方 |
|---|---|
| 不想讓訪客解題 | Honeypot、驗證 key 與內容規則在背景運作,正常訪客通常不會被打斷。 |
| 垃圾信長得很像真人 | 可從 Spam Log 看出是哪一層攔截,再針對姓名、Email、訊息內容建立規則。 |
| 同時使用多種表單 | 可偵測常見表單整合,不必為每個表單外掛各找一個防垃圾方案。 |
| 擔心誤擋詢問 | 可在紀錄中標記 Not Spam,將正常寄件者加入允許清單並回頭檢查規則。 |
官方目前列出的支援範圍包含 Elementor Forms、Contact Form 7、Fluent Forms、Forminator、Ninja Forms、JetFormBuilder、WordPress 留言與註冊等。若你的網站是用 Elementor 做企業形象站,Maspik 的 Elementor 防機器人邏輯很對味;也剛好符合我們在 WordPress 網站架設服務 裡對詢問表單「能收到真客戶、又不打斷轉換」的要求。
免費版能做什麼?先把這些核心保護開好
Maspik 的免費版不是只能試用。以官方的功能比較來看,本機防護層、Honeypot 與驗證 key、IP 黑名單與信譽檢查、代理或 VPN 偵測、Spam Log、統計、設定匯出入,以及自訂 PHP 表單 API 都可使用。選用的 InputGate 雲端檢查,免費版每月有 100 次額度;即使不用雲端層,本機規則仍然會運作。
| 功能 | 免費版是否適合先用 | 我的建議 |
|---|---|---|
| Honeypot、驗證 key、IP 與內容規則 | 可以 | 先保持啟用,這是第一道無感防線。 |
| Spam Log 與攔截原因 | 可以 | 前兩週務必看一次,確認沒有誤擋真正詢問。 |
| InputGate 雲端判斷 | 每月 100 次 | 表單量不大可先測;不要把它當唯一防線。 |
| 國家、洲別與語言限制 | Pro | 只有服務市場非常明確,才值得用地理封鎖。 |
| WPForms、Gravity Forms、WooCommerce 註冊與結帳 | Pro | 電商或會員站先確認你的實際整合與方案,再決定升級。 |
我不建議一開始就把所有規則調到最嚴。尤其台灣 B2B 網站常會收到海外合作或使用 VPN 的訪客,先保留正常送出的空間,再依照 Spam Log 補規則,會比一開始大量封鎖更安全。
Maspik 安裝與 5 分鐘初始設定
從 WordPress 後台進入「外掛 → 安裝外掛」,搜尋 Maspik,按下安裝並啟用。啟用後左側會多出 Maspik 選單。它有合理的預設值,因此第一次不需要先去申請服務或設定 API Key。
- 先到 Dashboard 看偵測到的表單:確認 Elementor、CF7 或你正在用的表單有出現在支援清單中。
- 保留 Honeypot 與 Verification Key:這兩項是低干擾的基本層,不要為了測試而先關掉。
- 送一筆真人測試表單:用自己的手機網路與電腦各送一次,確認通知信與表單成功頁仍正常。
- 開啟必要的紀錄:初期可記錄被阻擋項目,讓你知道它在擋什麼;不需要長期保存所有表單個資。
- 依垃圾樣本建立欄位規則:例如垃圾訊息反覆出現同一個網域、關鍵字或不合理電話格式,才加到對應欄位的黑名單。
最重要的動作不是「裝完就不管」,而是測試真正的轉換路徑。請從首頁、服務頁與手機版各送一次。假如你是用開源 WordPress 經營品牌站,這種可看設定、可搬走、可自行調整的安全層,正是 選擇 WordPress 的價值:工具可以換,但網站與資料仍掌握在自己手上。
垃圾信還是進來?先看 Spam Log,再調整一條規則
防垃圾最怕「感覺沒用」就一直疊外掛。Maspik 的 Spam Log 會留下送出欄位、時間、IP、國家與攔截 trace,讓你知道是 Honeypot、IP、規則或其他層攔下。你可以從單筆紀錄把被擋的值一鍵變成規則,也可以標記成 Not Spam,避免同一位正常訪客下次又被擋。
我會建議這樣處理:先收集 3 到 5 筆同類型垃圾訊息,找出真正重複的特徵,再只加一條最小規則。例如對「訊息內容」封鎖一個反覆出現的詐騙網域,而不是把所有英文都封掉。設定後再測一筆正常中文與英文詢問,確認業務流程沒有被自己堵住。
Maspik、Cloudflare WAF、Wordfence 要選哪一個?
這三者不是非黑即白的替代關係。它們處理的是不同位置的風險:Cloudflare WAF 在 WordPress 前面,適合過濾惡意流量、Bot 與大規模攻擊;Wordfence 偏 WordPress 核心、登入與檔案安全;Maspik 則專心處理「表單送出內容」這段最容易讓業務痛苦的流程。
| 工具層級 | 主要處理什麼 | 不能期待它單獨解決什麼 |
|---|---|---|
| Cloudflare WAF | 邊緣流量、惡意請求、Bot 與攻擊模式 | 不一定理解每一封表單訊息的內容與商業情境。 |
| Wordfence | 登入安全、惡意程式、弱點與 WordPress 安全事件 | 不該取代表單欄位規則與垃圾訊息追蹤。 |
| Maspik | 表單、留言、註冊送出的垃圾內容與可疑行為 | 不是 CDN,也不是網站整體資安防火牆。 |
所以我的建議很簡單:有 Cloudflare 的網站就讓它先擋外部噪音;WordPress 內部用 Maspik 保護詢問表單;需要較完整的網站資安時,再評估 Wordfence 或代管防護。若你正在設定 Cloudflare 權限,也可搭配閱讀 Cloudflare API Token 最小權限教學,避免管理帳號本身開得太大。
適合誰裝?又有哪些情況要先測試
- 很適合:Elementor、Contact Form 7、Fluent Forms 的企業網站;留言區被灌水的內容站;不想讓潛在客戶一直解 CAPTCHA 的服務型品牌。
- 先確認方案:使用 WPForms、Gravity Forms、WooCommerce 註冊或結帳流程的網站,先核對目前版本支援與免費/Pro 功能範圍。
- 先在測試站驗證:多步驟表單、串第三方 CRM、外部付款頁或高度客製的 AJAX 表單。每次改防垃圾設定,都要送一次真實流程。
它最大的優點不是「保證世界上再也沒有垃圾信」,而是讓你用免費、可理解、可回查的方式把第一輪噪音降下來。對大多數小型企業網站,先把表單防護和通知信穩定做好,轉換體驗通常比堆更多炫技安全外掛更有感。
常見問題 FAQ
Maspik 免費版真的不用 API Key 嗎?
核心的本機防護不需要 API Key,安裝啟用後即可運作。只有你主動開啟某些外部服務,例如 AbuseIPDB、ProxyCheck 或選用的 InputGate 雲端層,才會依功能需要額外設定。
Maspik 可以和 reCAPTCHA 一起用嗎?
可以,但不必一開始全部疊上。先使用 Maspik 的低干擾層並觀察 Spam Log;若網站面臨大量自動化攻擊,再視表單工具與轉換情況增加 CAPTCHA 或 Cloudflare Turnstile。
使用 Elementor 表單可以直接裝嗎?
可以。Maspik 官方列出 Elementor Forms 為支援整合之一。安裝後請用前台實際送出表單,確認成功訊息、通知信與 CRM 串接都正常,再開始調整規則。
被 Maspik 誤擋的正常詢問怎麼辦?
到 Spam Log 找到該筆紀錄,先看是哪一層規則攔截;可標記為 Not Spam,將寄件者加入允許清單,或移除造成誤擋的特定規則。不要直接把所有防護功能關掉。
Maspik 能取代 Cloudflare WAF 或 Wordfence 嗎?
不能完全取代。Maspik 專注於 WordPress 表單、留言與註冊的防垃圾;Cloudflare WAF 處理網站前方的流量與攻擊,Wordfence 偏 WordPress 安全。依網站風險分層搭配會比較合理。














