Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🛡️ Jak dodać reCAPTCHA w komentarzach WordPress: instrukcja krok po kroku

🛡️ Jak dodać reCAPTCHA w komentarzach WordPress: instrukcja krok po kroku

Spam w komentarzach to nie irytacja, a praca. Każdego ranka wchodzi Pan/Pani do panelu administracyjnego i zamiast dyskusji widzi dziesiątki wiadomości o „buy cheap SEO" i „krypto-zarabianiu". Ręczna moderacja pochłania pół godziny dziennie, a wyłączenie komentarzy oznacza zabicie aktywności i sygnału SEO strony.

Sytuacja się pogarsza: boty stają się coraz inteligentniejsze, a WordPress, najpopularniejszy CMS na świecie, i spamerzy wiedzą o tym lepiej niż my. Wbudowany filtr antyspamowy Akismet według danych Automattic blokuje 7,5 miliona wiadomości spamowych na godzinę, a i tak część z nich przecieka.

Google reCAPTCHA zamyka tę lukę w 15 minut. Bezpłatne pole wyboru „Nie jestem robotem" pod formularzem komentarzy i boty są odcięte, a żywi czytelnicy przechodzą weryfikację w sekundę, nawet jej nie zauważając. Przeanalizujmy instalację krok po kroku.

💡 Szybki przegląd:

  • Rejestruje Pan/Pani witrynę w Google Cloud Console i uzyskuje Site Key oraz Secret Key
  • Instaluje Pan/Pani bezpłatną wtyczkę Advanced Google reCAPTCHA (ponad 200 000 aktywnych instalacji, ocena 4,8)
  • Wstawia Pan/Pani klucze w ustawieniach wtyczki i włącza ochronę komentarzy

Czym jest Google reCAPTCHA i dlaczego jest potrzebna

Google reCAPTCHA to technologia, która odróżnia żywego człowieka od bota bez zagadek i łamigłówek. Skrót rozwija się jako „Completely Automated Public Turing test to tell Computers and Humans Apart", czyli w pełni zautomatyzowany test Turinga do rozróżniania ludzi i maszyn.

W 2009 roku Google wykupił technologię od Carnegie Mellon University i przeprojektował ją. Dziś weryfikacja dla użytkownika wygląda jak jedno kliknięcie w pole wyboru „Nie jestem robotem". Google analizuje sygnały behawioralne, ruchy myszy, czasy reakcji, historię przeglądarki i podejmuje decyzję natychmiast. Jeśli algorytm ma wątpliwości, pokazuje dodatkowe zadanie: „wybierz wszystkie kwadraty z sygnalizacją świetlną". Dla człowieka jest ono trywialne, dla bota to ściana.

Okno weryfikacji Google reCAPTCHA z polem wyboru Nie jestem robotem

Ważna kwestia: pod koniec 2025 roku Google przeniósł reCAPTCHA na platformę Google Cloud. Stara konsola google.com/recaptcha/admin już nie działa, teraz klucze tworzy się przez Google Cloud Console. Zmienił się bezpłatny limit: do 10 000 weryfikacji miesięcznie bez opłat, powyżej limitu wymagana jest podpięta karta. Dla przeciętnego bloga to wystarcza z dużym zapasem.

reCAPTCHA chroni nie tylko komentarze, ale także formularz logowania, rejestracji, resetowania hasła, WooCommerce, Easy Digital Downloads, BuddyPress. I jest wyświetlana tylko niezalogowanym odwiedzającym: stali czytelnicy i autorzy po prostu jej nie widzą.

Krok 1: uzyskujemy klucze API w Google Cloud Console

Bez kluczy wtyczka nie zadziała, to pierwsza rzecz, którą należy zrobić.

Wcześniej klucze uzyskiwało się na google.com/recaptcha/admin, ale po migracji w 2025 roku proces odbywa się przez Google Cloud Console. Proszę przejść na console.cloud.google.com, zalogować się na konto Google i utworzyć nowy projekt (lub wybrać istniejący). W bocznym menu proszę znaleźć APIs & Services → Library, w pasku wyszukiwania wpisać reCAPTCHA Enterprise i włączyć API.

Formularz rejestracji nowej witryny w konsoli Google reCAPTCHA

Następnie proszę przejść do sekcji reCAPTCHA w bocznym menu i kliknąć Create key. Proszę wypełnić formularz:

  • Label, dowolna nazwa dla Pana/Pani wygody, na przykład „Blog TechBlog". Przyda się, jeśli witryn jest kilka.
  • reCAPTCHA type, proszę wybrać v2, a następnie wariant „I'm not a robot" Checkbox. To właśnie on daje pole wyboru z ptaszkiem.
  • Domains, proszę wpisać domenę bez https:// i www, na przykład techblog.sdstudio.top. Za pomocą przycisku + można dodać subdomeny, klucze będą działać na wszystkich.
Wypełniony formularz rejestracji reCAPTCHA z wybranym typem v2 Checkbox

Proszę zaznaczyć oba pola: „Accept the reCAPTCHA Terms of Service" oraz „Send alerts to owners", Google wyśle e-mail przy podejrzanej aktywności lub nieprawidłowej konfiguracji.

Proszę kliknąć Submit. Google pokaże komunikat o sukcesie i wyda dwa klucze:

  • Site Key, publiczny, wstawia się go do wtyczki;
  • Secret Key, prywatny, proszę go nikomu nie pokazywać.

Proszę skopiować oba. Będą potrzebne za chwilę.

Krok 2: instalujemy i konfigurujemy wtyczkę Advanced Google reCAPTCHA

W WordPress proszę przejść do Wtyczki → Dodaj nową, wpisać w wyszukiwaniu Advanced Google reCAPTCHA i znaleźć wtyczkę od WebFactory Ltd. To najpopularniejsza bezpłatna wtyczka reCAPTCHA w katalogu: ponad 200 000 aktywnych instalacji, ocena 4,8 na 5 na podstawie 429 opinii, wersja 5.39 (aktualizowana 6 dni temu), przetestowana aż do WordPress 7.0.

Proszę kliknąć Zainstaluj, a następnie Aktywuj.

Po aktywacji w bocznym menu panelu administracyjnego pojawi się pozycja Ustawienia → Advanced Google reCAPTCHA. Proszę ją otworzyć.

Strona ustawień wtyczki Advanced Google reCAPTCHA z polami na klucze

Proszę wstawić Site Key oraz Secret Key w odpowiednie pola i kliknąć „Save your Google reCAPTCHA API keys pair".

Krok 3: włączamy reCAPTCHA dla komentarzy

Na tej samej stronie ustawień proszę znaleźć przełącznik „Enable for Comment Form" i go włączyć. Wtyczka pozwala niezależnie włączać ochronę dla każdego formularza:

  • logowania (Login Form);
  • rejestracji (Registration Form);
  • resetowania hasła (Reset Password Form);
  • komentarzy (Comment Form);
  • WooCommerce, Easy Digital Downloads, BuddyPress.
Przełącznik aktywacji reCAPTCHA dla formularza komentarzy w ustawieniach wtyczki

Proszę włączyć te formularze, które są potrzebne. Dla każdego można ustawić osobne parametry. Na samym dole strony proszę kliknąć „Save Changes".

Gotowe. Pod formularzem komentarzy pojawi się pole wyboru „Nie jestem robotem". Można to sprawdzić w trybie incognito, zalogowanym użytkownikom reCAPTCHA nie jest wyświetlana.

Wideo: instalacja reCAPTCHA na WordPress krok po kroku

Krótki, 2-minutowy poradnik ze wszystkich trzech kroków, od rejestracji kluczy po aktywację na działającej witrynie:

Co jeszcze zrobić dla ochrony przed spamem

reCAPTCHA jest potężna, ale to nie jedyna linia obrony. Oto trzy dodatkowe środki, które eliminują resztki spamu:

  • Proszę włączyć moderację komentarzy. W Ustawienia → Dyskusja proszę zaznaczyć pole „Komentarz musi zostać ręcznie zatwierdzony". To ostateczna kontrola: żaden komentarz nie pojawi się na stronie bez Pana/Pani potwierdzenia.
  • Proszę używać Akismet. Bezpłatna wtyczka antyspamowa od Automattic jest dostarczana w pakiecie z WordPress. Włącza się ją jednym kliknięciem, filtruje spam na poziomie serwera, zanim wiadomość trafi do kolejki moderacji.
  • Proszę skonfigurować czarną listę. W tych samych ustawieniach dyskusji jest pole „Zabronione słowa". Komentarze zawierające jakiekolwiek słowo z listy trafiają do kosza automatycznie.

Połączenie reCAPTCHA + Akismet + moderacja eliminuje praktycznie cały spam bez szkody dla żywej komunikacji. Szerzej analizowaliśmy ten temat w artykule o 18 sposobach na zatrzymanie spamu w komentarzach w WordPress, jest tam również o metodzie honeypot, wyłączaniu komentarzy na starych wpisach i innych zaawansowanych technikach.

⁉️🤔 Często zadawane pytania

Czy Google reCAPTCHA jest bezpłatna w 2026 roku?

Po migracji na Google Cloud pod koniec 2025 roku bezpłatny limit wynosi 10 000 weryfikacji miesięcznie. Dla typowego bloga lub niewielkiego sklepu internetowego to wystarcza z zapasem. Powyżej limitu wymagana jest podpięta karta na koncie Google Cloud i Google zaczyna pobierać opłatę za każdy dodatkowy tysiąc weryfikacji. Bez karty, po przekroczeniu limitu, reCAPTCHA po prostu przestaje działać do początku następnego miesiąca. Dla przeciętnego bloga na WordPress pokrywa to całą aktywność komentarzy, logowań i rejestracji. Warto podpiąć kartę w każdym przypadku: jeśli limit zostanie przypadkowo przekroczony (na przykład boty zaatakują formularz), reCAPTCHA nie wyłączy się w środku miesiąca.

Czy reCAPTCHA jest widoczna dla zalogowanych użytkowników?

Nie. Wtyczka Advanced Google reCAPTCHA domyślnie ukrywa captcha przed autoryzowanymi użytkownikami: administratorami, redaktorami, autorami i subskrybentami. W ustawieniach można zmienić to zachowanie, ale w praktyce nie jest to potrzebne. Stali czytelnicy i autorzy w ogóle jej nie widzą. Działanie captcha można sprawdzić tylko w trybie incognito lub po wylogowaniu się.

Czy reCAPTCHA spowalnia ładowanie strony?

Praktycznie nie. Skrypt reCAPTCHA ładuje się asynchronicznie i tylko na stronach z chronionym formularzem. Rozmiar, około 100-150 KB, jest dostarczany przez globalną sieć CDN Google. Czas do interaktywności (TTI) wydłuża się o 100-300 ms, użytkownik nie zauważa tego opóźnienia. Rzeczywisty wpływ na prędkość jest niezauważalny dla odwiedzającego i nieistotny dla wskaźników Core Web Vitals.

Czy można zainstalować reCAPTCHA bez wtyczki?

Technicznie tak, poprzez ręczne wstawienie skryptu Google API do functions.php i comments.php szablonu. Ale to 20-30 linii kodu, które trzeba będzie aktualizować przy zmianie szablonu i wersji WordPress. Wtyczka daje interfejs graficzny, automatyczne aktualizacje i niezależność od szablonu: zaktualizował Pan/Pani szablon, ochrona pozostała na swoim miejscu. Ręczne wstawienie wymaga edycji trzech plików szablonu i powtarzania tej pracy przy każdej większej aktualizacji WordPress. Ponad 200 000 użytkowników wtyczki postanowiło nie komplikować sobie życia.

Czy reCAPTCHA blokuje absolutnie cały spam?

Zdecydowaną większość, tak. Nie ma absolutnej gwarancji: istnieją farmy ręcznego wprowadzania captcha, gdzie ludzie za grosze przechodzą weryfikacje w czasie rzeczywistym. Ale dla przeciętnego bloga na WordPress reCAPTCHA w połączeniu z Akismet odcina praktycznie wszystko. Pojedyncze wiadomości, które pozostały, są łatwo dobijane ręczną moderacją. Automatyczny spam jest odcinany całkowicie. Pozostałość to ukierunkowane ataki na konkretną witrynę lub ręczny spam przez farmy captcha. Połączenie reCAPTCHA + Akismet + moderacja sprowadza udział spamu docierającego do czytelników praktycznie do zera.

Instalować reCAPTCHA czy nie: krótki werdykt

Zdecydowanie instalować. Jest to bezpłatne dla zdecydowanej większości witryn, zajmuje 15 minut i rozwiązuje problem spamu u źródła, bez niedogodności dla czytelników.

Jeśli komentarze są dla Pana/Pani ważne, a dla bloga są ważne zawsze: aktywność w dyskusjach to zarówno dowód społeczny, jak i sygnał dla wyszukiwarek, reCAPTCHA powinna być zainstalowana od pierwszego dnia. W parze z Akismet eliminuje prawie cały spam automatycznie.

Zestaw trzech narzędzi, reCAPTCHA, Akismet i ręczna moderacja pierwszej pary komentarzy, działa jak w zegarku. Proszę zainstalować dziś: 15 minut teraz oszczędza godziny każdego miesiąca. Jaka metoda antyspamowa sprawdza się u Pana/Pani, proszę napisać w komentarzach.