
🚫 Kuinka estää WordPress-kommenttispämmi: kaikki 18 ratkaisua
Kommenttiroskaposti saapuu hiljaa. Kolme ilmoitusta aamulla, kolmekymmentä illalla. Viikon kuluttua hallintapaneeli hukkuu roskaan, kun botit jauhavat pyyntöjä ympäri vuorokauden.
Hakukoneet näkevät jokaisen viestin. Kymmenet lähtevät linkit hämärille verkkotunnuksille laskevat sivustosi mainetta, ja oikeat lukijat löytävät keskustelun sijaan kaatopaikan täynnä mainoksia ja tietojenkalasteluosoitteita. Luottamus romahtaa nopeammin kuin ehdit tyhjentää moderointijonoa.
Roskapostin täydellinen poistaminen on mahdotonta: sen takana on varjoala, jolla on botteja, välityspalvelinverkkoja ja suora taloudellinen motivaatio. Voit kuitenkin rakentaa kerroksellisen suojauksen, joka katkaisee lähes kaiken roskan ennen kuin se päätyy perille, koskematta aitoon kommentointiin. Tässä oppaassa kaikki 18 toimivaa menetelmää: muutamasta napsautuksesta tavallisissa WordPress-asetuksissa lisäosayhdistelmiin ja ulkoisiin palveluihin.
💡 Pikaopas:
- Sulje perusaukot 5 minuutissa: estä anonyymit kommentit, ota esimoderointi käyttöön, rajoita linkkejä ja poista URL-kenttä lomakkeesta.
- Ota käyttöön roskapostinestolisäosa, jossa on hunajapurkki tai pilvitarkistus: Antispam Bee ja Akismet nappaavat botit ennen kuin kommentit päätyvät tietokantaan.
- Lisää captcha tai verkkosovelluspalomuuri (Cloudflare / Sucuri) suojaksi massiivisia automatisoituja hyökkäyksiä vastaan HTTP-pyyntötasolla.
- Maksimaalista eristystä varten korvaa tavallinen kommenttilomake ulkoisella järjestelmällä (Disqus, Facebook Comments), joka hoitaa suodatuksen itse.
Miksi roskapostittajat hyökkäävät kommentteihin

Kommenttiroskaposti ei ole ilkivaltaa vaan liiketoimintaa. Jokaisen roskaviestin takana on yksinkertainen laskelma: botti julkaisee satoja tuhansia linkkejä sisältäviä kommentteja, ja pienikin osuus klikkauksista tuo liikennettä ja linkkimassaa, joka nostaa hakukonesijoituksia. Volyymi tekee mallista kannattavan.
Toinen tavoite on tietojenkalastelu: URL-osoitteet johtavat väärennetyille kirjautumissivuille tai saastuneille sivustoille. Klikkaava käyttäjä vaarantaa tunnuksensa, ja Google saattaa merkitä resurssin haitalliseksi.
Kolmas vektori on likainen kilpailu. Massiivinen hyökkäys kilpailijan sivustolle paisuttaa tietokannan, kuormittaa palvelinta ja tulvii ilmoituskanavan. Palautuminen vie tunteja, joita yritysomistajilla ei yleensä ole.
WordPressin sisäänrakennetut suojausmenetelmät
Ensimmäiset kymmenen ratkaisua eivät vaadi lisäosia; kaikki määritetään tavallisen hallintapaneelin kautta. Tarvittaessa lisäämme pari riviä koodia tiedostoon functions.php.
1. Poista kommentit kokonaan käytöstä

Radikaalein ja luotettavin menetelmä. Jos sivusto on käyntikortti, laskeutumissivu tai portfolio, kommentit ovat tarpeettomia. Miksi pitää auki ovea, johon oikeat kävijät eivät koskaan koputa, kun botit jyskyttävät sitä ympäri vuorokauden?
Tapa yksi: "Asetukset → Keskustelu", poista valinta kohdasta "Salli ihmisten lähettää kommentteja uusiin artikkeleihin". Tapa kaksi: lisäosa Disable Comments poistaa kommentit käytöstä maailmanlaajuisesti kaikissa sisältötyypeissä.
Tapa kolme: koodi. Korvaa tiedostossa page.php rivi <?php comments_template(); ?> kommentoidulla versiolla: WordPress lakkaa kutsumasta mallinetta. Sama koskee artikkeleita tiedostossa single.php. Olemassa olevat kommentit säilyvät tietokannassa; vain lomake katoaa.
2. Estä anonyymit kommentit

Oletusarvoisesti WordPress sallii kommentit ilman nimeä tai sähköpostia. Roskapostibotille tämä on lahja: ei tarvetta simuloida oikeita tietoja.
Siirry kohtaan "Asetukset → Keskustelu" ja ota käyttöön "Kommentoijan on täytettävä nimi ja sähköpostiosoite". Botit, joilta nämä kentät puuttuvat, karsiutuvat automaattisesti. Tämä asetus myös kurinalaistaa oikeita kommentoijia: anonyymit vastaukset ovat harvoin asiallisia.
3. Ota manuaalinen moderointi käyttöön

Valintaruutu "Kommentti on hyväksyttävä manuaalisesti" tarkoittaa, ettei yksikään viesti ilmesty sivustolle tietämättäsi. Kyllä, tämä luo manuaalista työtä, mutta pienille sivustoille, joissa on tusina aitoa kommenttia päivässä, se on täysin hyväksyttävää.
Tehostus: "Kommenttien moderointi" -kenttä samassa osiossa. Syötä sinne laukaisusanoja, niin ne sisältävät kommentit merkitään automaattisesti odottamaan tarkistusta. Hyvä aloitussetti: http, www, buy, discount, free, click here, viagra, casino.
4. Sulje vanhojen artikkelien kommentit automaattisesti

Roskapostibotit hyökkäävät myös vanhojen artikkelien kimppuun. Kolme vuotta vanha artikkeli arkistossa on niille aivan yhtä lailla kohde, ja omistaja saa tietää ongelmasta myöhään.
Asetus "Sulje kommentit automaattisesti artikkeleista, jotka ovat yli X päivää vanhoja" ratkaisee tämän. Oletusarvo on 14 päivää; voit asettaa 30, 60 tai minkä tahansa ajanjakson. Uutissivustoille tämä on pakollinen: sisältö siirtyy arkistoon, ja kommentit sulkeutuvat.
5. Avainsanojen musta lista

WordPressin avulla voit asettaa listan pysäytyssanoja: minkä tahansa sellaisen sisältävän kommentin järjestelmä heittää roskakoriin automaattisesti, moderointivaiheen ohi. Kenttä on kohdassa "Asetukset → Keskustelu"; vieritä alas kohtaan "Kielletyt kommenttiavaimet".
Sääntö: yksi sana tai fraasi riviä kohden. Älä liioittele: jos lisäät sanan wordpress, myös aidot kommentit jäävät kiinni. Tähtää roskapostin merkkeihin: casino, lääkkeisiin liittyvät termit, verkkotunnuspäätteet yhdistettynä tiettyihin sanoihin.
6. Rajoita linkkien määrää kommentissa

Roskakommentti sisältää lähes aina linkin; se on sen olemassaolon tarkoitus. WordPressissä voit asettaa rajan, jonka jälkeen kommentti siirtyy moderointiin.
Oletusarvo on 2. Asettamalla sen arvoon 1 tarkoitat, että jokainen linkin sisältävä kommentti vaatii manuaalisen hyväksynnän. Arvo 0 lähettää kaikki hyperlinkin sisältävät kommentit automaattisesti roskapostiin. Useimmille sivustoille 1 on optimaalinen: oikeat lukijat lisäävät harvoin useampaa kuin yhden linkin, kun taas botit tekevät niin lähes aina.
7. Poista "Verkkosivusto"-kenttä kommenttilomakkeesta

Kommenttilomakkeen URL-kenttä on roskapostittajien magneetti. He haluavat nimenomaan mahdollisuuden jättää linkin omalle sivustolleen, kun taas "mielipide" on automaattisesti tuotettu: "Hyvä artikkeli! Kirjoitin tästä aiheesta myös osoitteessa minunroskapostisivustoni piste ru."
Poista kenttä lisäämällä koodia functions.php-tiedostoon:
1 function wpb_disable_comment_url($fields) { 2 unset($fields['url']); 3 return $fields; 4 } 5 add_filter('comment_form_default_fields', 'wpb_disable_comment_url');
Tämän jälkeen lomake sisältää vain nimen, sähköpostin ja tekstin. Roskapostittajat menettävät kiinnostuksensa, eivätkä oikeat lukijat edes huomaa puutetta; he tarvitsevat "Verkkosivusto"-kenttää harvoin.
8. Poista kommentit käytöstä liitesivuilta

WordPress luo automaattisesti erillisen sivun jokaiselle ladatulle mediatiedostolle: kuville, PDF-tiedostoille, videoille. Oletuksena kommentit ovat avoinna myös näillä sivuilla. Sivustolla, jossa on sata kuvaa, tämä tarkoittaa sataa ylimääräistä sisääntulopistettä roskapostiboteille, joista omistaja ei yleensä tiedä.
Lisäosa Disable Comments WordPress.orgissa hoitaa tämän täsmällisesti: aktivoinnin jälkeen mene sen asetuksiin ja valitse sisältötyypiksi "Media". Kommentit liitesivuilta poistetaan käytöstä, kun taas kommentit artikkeleissa ja sivuilla säilyvät.
9. Estä HTML kommenteissa
Alla oleva koodi, joka lisätään functions.php-tiedostoon, kieltää kaiken HTML-merkinnän kommentin rungossa. Linkit, kuvat, lihavointi ja kursivointi näkyvät kaikki pelkkänä tekstinä, ja tagit escapetaan:
1 function wpb_comment_post($incoming_comment) { 2 $incoming_comment['comment_content'] = htmlspecialchars($incoming_comment['comment_content']); 3 $incoming_comment['comment_content'] = str_replace("'", ''', $incoming_comment['comment_content']); 4 return $incoming_comment; 5 } 6 function wpb_comment_display($comment_to_display) { 7 $comment_to_display = str_replace(''', "'", $comment_to_display); 8 return $comment_to_display; 9 } 10 add_filter('preprocess_comment', 'wpb_comment_post', '', 1); 11 add_filter('comment_text', 'wpb_comment_display', '', 1); 12 add_filter('comment_text_rss', 'wpb_comment_display', '', 1); 13 add_filter('comment_excerpt', 'wpb_comment_display', '', 1); 14 remove_filter('comment_text', 'make_clickable', 9);
Tämä menetelmä toimii hyvin sivustoilla, joissa kommentit eivät tarvitse merkintöjä. Jos yleisösi lähettää koodinpätkiä, jätä HTML käyttöön ja luota muihin suojauskerroksiin.
10. Poista trackbackit ja pingbackit käytöstä

Trackbackit ovat vanhentunut ilmoitusmekanismi blogien välillä. Nykyään ne ovat ensisijaisesti roskapostikanava: useimmat trackback-pyynnöt tulevat boteilta, jotka eivät koskaan lue kirjoitusta.
Poista ne käytöstä kohdasta "Asetukset → Keskustelu": poista valinta kohdasta "Salli linkki-ilmoitukset muista blogeista (pingbackit ja trackbackit)". Vanhat trackbackit säilyvät; uusia ei enää ilmesty.
Lisäosat ja ulkoiset palvelut
Sisäänrakennetut keinot riittävät pienelle sivustolle. Mutta jos kommentteja on paljon eikä manuaalinen moderointi pysy perässä, on aika kytkeä mukaan erikoistuneita työkaluja.
11. Akismet: WordPressin roskapostisuojauksen standardi

Akismet tulee jokaisen WordPress-asennuksen mukana. Sen toimintaperiaate on pilvipohjainen tarkistus: jokainen kommentti verrataan maailmanlaajuiseen roskapostimallien tietokantaan, jota miljoonat sivustot ruokkivat. Roskaposti menee jonoon sen sijaan, että se julkaistaisiin.
Akismet oppii käyttäjän toimista: kun sivuston omistaja merkitsee kommentin roskapostiksi tai palauttaa virheellisen positiivisen, järjestelmä ottaa tämän signaalin huomioon. Palvelu on ilmainen henkilökohtaisille blogeille; kaupallisilla sivustoilla on maksullisia tilauksia, joihin sisältyy laajennettu tilastointi.
Hyvät puolet: ei vaadi konfigurointia API-avaimen hankkimisen jälkeen. Huonot puolet: ilman premium-tiliä se näyttää mainoksia hallintapaneelissa ja on tarkkuudessa kaupallisia tasoja jäljessä.
12. Sucuri Security: verkkosovelluspalomuuri bottisuojauksella

Sucuri ratkaisee ongelman HTTP-tasolla: verkkosovelluspalomuuri (WAF) analysoi saapuvan liikenteen ja estää pyynnöt tunnetuista roskaposti-IP-osoitteista, bottiverkoista ja haitallisista lähteistä ennen kuin ne saavuttavat WordPressin.
Ilmaisversio sisältää tietoturva-auditoinnin ja tiedostojen eheyden valvonnan. Maksullinen versio lisää WAF:n DDoS- ja brute force -suojauksella. Sivustolle, johon tulee satoja roskapostikommentteja päivässä, Sucuri vähentää kuormaa radikaalisti: bottipyynnöt torjutaan palomuuritasolla ennen kuin ne päätyvät PHP:lle ja tietokantaan.
13. Antispam Bee: ilmainen vaihtoehto hunajapurkkimenetelmällä

Antispam Bee on täysin ilmainen lisäosa, jossa ei ole mainoksia, premium-tasoja eikä tietoja lähetetä kolmannen osapuolen palvelimille. Pilvitarkistuksen sijaan se käyttää paikallisia tekniikoita: hunajapurkki (piilotettu kenttä, jonka botit täyttävät automaattisesti), lomakkeen täyttöaika, kielentarkistus ja säännölliset lausekkeet.
Sen keinovalikoimaan kuuluvat luotetut kommentoijat (sähköpostin tai Gravatarin perusteella), maatarkistus IP:n perusteella ja roskapostin automaattinen poisto N päivän kuluttua. Lisäosa on täysin GDPR-yhteensopiva, se ei tallenna henkilötietoja eikä lähetä mitään ulospäin. Ihanteellinen sivustoille, joilla yksityisyydensuoja on tärkeää eikä kaupallisiin ratkaisuihin ole budjettia.
14. Google reCAPTCHA: "ihminen vai botti" -varmennus

Google reCAPTCHA selvittää, kuka lomaketta täyttää: ihminen vai skripti. Nykyaikainen v3-versio toimii ilman käyttäjän toimenpiteitä; oikeat kävijät eivät huomaa tarkistusta, kun taas botit osuvat näkymättömään esteeseen.
Yhteys vaatii Site Keyn ja Secret Keyn Google reCAPTCHA Admin Consolesta. Suositut lomakelisäosat (Contact Form 7, WPForms, Gravity Forms) tukevat reCAPTCHAa suoraan paketista; lisää vain avaimet. Mukautettua lomaketta varten käytä virallista APIa: muutama rivi JavaScriptiä ja palvelinpuolen token-varmennus.
Lue lisää asennuksesta artikkelistamme: WordPress-tietoturvan parantaminen Invisible reCAPTCHAlla.
15. Disqus: ulkoinen kommentointijärjestelmä

Disqus korvaa WordPressin vakiolomakkeen ulkoisella järjestelmällä. Roskapostin suodatus on Disquksen vastuulla: algoritmit siivilöivät roskan pois miljoonien sivustojen globaaliin tietokantaan perustuen.
Hyödyt: yhtenäinen lukijaprofiili, reaktiot ja äänestys, kätevä moderointi, some-kirjautuminen. Haitat: kommentit tallennetaan Disquksen palvelimille, ilmaisversiossa on mainoksia ja sivun lataus hidastuu hieman ulkoisen iframen vuoksi.
16. Facebook Comments

Jos yleisösi on aktiivinen Facebookissa, Facebook Comments Plugin tarjoaa kaksinkertaisen hyödyn: roskaposti katoaa (Facebook suodattaa sen) ja sitoutuminen kasvaa, koska kommentit näkyvät käyttäjän feedissä ja houkuttelevat kavereita.
Haittapuoli: lukijat, joilla ei ole Facebook-tiliä, eivät voi kommentoida. Hyöty: kuten Disquksen kanssa, kommentit tallennetaan someverkoston palvelimille, ei omaan tietokantaasi.
17. Cloudflare: suojausta DNS-tasolla

Cloudflare on CDN ja palomuuri, joka sijaitsee kävijöiden ja palvelimesi välissä. DNS-tasolla se suodattaa pois pyynnöt tunnetuista bottiverkoista ja IP-osoitteista, joilla on huono maine.
Käytössä on viisi suojaustasoa aina "Essentially Off" -tilasta "I'm Under Attack" -tilaan. Roskapostisuojaukseen riittää Low- tai Medium-taso. Perustaso on ilmainen.
Tärkeää: Cloudflare ei analysoi kommenttien sisältöä. Se on ulkokehä, ei korvike roskapostiestolisäkkeelle. Paras tulos syntyy yhdistelmästä: Cloudflare ulkopuolella ja Antispam Bee WordPressin sisällä.
18. Muita toimiviksi todettuja lisäosia
Jos päävaihtoehdot eivät sovi, tässä on muutama lisätyökalu:
WP Armour: hunajapurkisuojaus puhtaimmillaan, eli se lisää piilokentän ja tarkistaa lomakkeen täyttöajan. Ei captchoja, ei API-avaimia. Ilmainen, yli 100 000 aktiivista asennusta.
CleanTalk: pilvipalvelu, joka tarkistaa kommentit maailmanlaajuista roskaposti-IP-osoitteiden ja sähköpostiosoitteiden tietokantaa vasten. Ilmainen taso kattaa jopa 1 000 tarkistusta kuukaudessa; maksullinen taso on edullinen ja laskutetaan vuosittain sivustokohtaisesti.
hCaptcha: riippumaton vaihtoehto Googlen reCAPTCHAlle. Vähemmän seurantaa, GDPR-yhteensopiva, ilmainen enintään 1 miljoonaan pyyntöön asti kuukaudessa.
Roskapostiestoratkaisujen vertailutaulukko
Lisäosa / palvelu | Suojaustapa | Hinta | Nopeusvaikutus | Yksityisyys |
|---|---|---|---|---|
Sisäänrakennetut keinot | WP-tason suodattimet | Ilmainen | Ei vaikutusta | Tietoja ei lähetetä |
Akismet | Pilvitarkistus | Ilmainen / alkaen 10 $/kk | Vähäinen | Tiedot Automatticin palvelimilla |
Antispam Bee | Paikallinen hunajapurkki + kaavat | Ilmainen | Ei vaikutusta | Tietoja ei lähetetä |
Sucuri | HTTP-tason WAF | Ilmainen / alkaen 199 $/v | Vähäinen | Tiedot Sucurin palvelimilla |
reCAPTCHA | Käyttäytymisanalyysi | Ilmainen 1 milj. pyyntöön asti | Pieni | Tiedot Googlen palvelimilla |
Disqus | Ulkoinen alusta | Ilmainen / alkaen 12 $/kk | Kohtalainen | Kommentit Disqusin palvelimilla |
Facebook-kommentit | Ulkoinen alusta | Ilmainen | Kohtalainen | Kommentit Facebookin palvelimilla |
Cloudflare | DNS-tason WAF | Ilmainen / alkaen 20 $/kk | Ei vaikutusta (nopeuttaa) | Tiedot kulkevat Cloudflaren kautta |
⁉️🤔 Usein kysytyt kysymykset
Voiko roskapostin poistaa kokonaan?
Ei, 100% suojaa ei ole olemassa. Roskapostittajat mukauttavat algoritmejaan jatkuvasti kiertääkseen suodattimet, ja parhaatkin lisäosat päästävät läpi pienen prosentin roskaa. Kerroksittainen suojaus (sisäänrakennetut asetukset + roskapostiestolisäosa + WAF) kuitenkin vähentää roskapostin "yhteen tai kahteen viestiin kuukaudessa", jotka on helppo siivota käsin.
Mikä menetelmä kannattaa valita nollabudjetilla aloittavaan uuteen blogiin?
Kolmen ilmaisen toimen yhdistelmä: ota käyttöön manuaalinen moderointi (menetelmä 3), rajoita linkit yhteen (menetelmä 6) ja asenna Antispam Bee (menetelmä 13). Tähän menee 10 minuuttia eikä se maksa mitään. Uutissivustoille kannattaa lisätä vanhojen artikkeleiden automaattinen kommenttien sulkeminen (menetelmä 4).
Hidastaako roskapostiestolisäosa sivuston latautumista?
Paikalliset lisäosat, kuten Antispam Bee, eivät käytännössä hidasta: ne lisäävät kuormaa vain kommenttilomakkeen lähetyksen yhteydessä, eivätkä vaikuta pääsivuihin. Pilvipalvelut (Akismet, CleanTalk) tekevät tarkistukset asynkronisesti omilla palvelimillaan eivätkä vaikuta sivuston latausnopeuteen.
Mitä tehdä, jos roskapostia pääsee edelleen läpi kaikista suodattimista?
Tarkista, hyökkäävätkö botit vanhojen liitetiedostosivujen kimppuun (menetelmä 8); tämä on yleinen aukko. Varmista, että takaisinviittaukset on poistettu käytöstä (menetelmä 10). Jos ongelma jatkuu, lisää Cloudflare (menetelmä 17): se estää tunnettujen bottiverkkojen pyynnöt jo ennen kuin ne saavuttavat WordPressin.
Onko reCAPTCHA tarpeellinen, jos Antispam Bee on jo käytössä?
Ei välttämättä. Antispam Bee estää useimmat botit hunajapurkin ja ajoituksen avulla ilman captchaakin. Lisää captcha vain, jos roskapostia tulee edelleen Antispam Been asennuksen jälkeen; se tarkoittaa, että hyökkäys ei tule yksinkertaisilta boteilta vaan kehittyneemmiltä skripteiltä.
Disqus vai Facebook-kommentit: kumpi on parempi blogiin?
Disqus, jos yleisösi on teknistä eikä ole sidoksissa yhteen someverkostoon. Facebook-kommentit, jos liikenne tulee pääasiassa Facebookista ja haluat laajentaa tavoittavuutta käyttäjien syötteiden kautta. Yleispätevä kompromissi on pitää WordPressin vakiokommenttilomake ja roskapostiestolisäosa: se ei sulje pois ketään lukijoita.
Mitä asentaa sivustollesi vuonna 2026
Roskapostisuojaus noudattaa kohtuullisen riittävyyden periaatetta: jokainen lisäkerros tuo lisää monimutkaisuutta, mutta hyödyt pienenevät. Useimmille sivustoille 3-4 menetelmän yhdistelmä on riittävä.
WordPressin perusasetukset (menetelmät 2, 3, 6 ja 7) estävät yksinkertaiset botit viidessä minuutissa ja ovat ilmaisia. Yksi paikallinen roskapostiestolaajennus (Antispam Bee) katkaisee toisen kerroksen hunajapurkin ja ajoituksen avulla, myös ilmaiseksi. Suurella liikenteellä lisää Cloudflare reunalle; se keventää palvelimen kuormaa.
Aloita menetelmillä 2, 3 ja 6 heti. Kolme valintaruutua hallintapaneelissa, välittömät tulokset. Lisää loput sivustosi kasvaessa.



