
🔒 Como adicionar o Google reCAPTCHA a um site WordPress: um guia passo a passo
Spam em comentários, registos falsos e ataques de força bruta: três coisas que qualquer proprietário de um site WordPress enfrenta. Os bots nunca dormem e, numa bela manhã, pode descobrir centenas de «utilizadores» com endereços de email falsos na sua base de dados.
O Google reCAPTCHA resolve este problema por completo. Este serviço gratuito filtra os bots antes mesmo de chegarem a um formulário, sem puzzles irritantes ou o «selecione todos os semáforos». Os visitantes reais nem sequer se apercebem da verificação.
Abaixo encontra um guia passo a passo para configurar o reCAPTCHA no WordPress: desde a obtenção das chaves de API até à ocultação do selo. Com o mínimo de complicações e alguns plugins bem mantidos.
💡 Visão geral rápida:
- Registe o seu site no Google reCAPTCHA e obtenha as chaves de API
- Escolha um plugin adequado às suas necessidades: gratuito ou com suporte para WooCommerce
- Configure a proteção para os formulários de início de sessão, registo, comentários e recuperação de palavra-passe
- Se necessário, oculte o logótipo do reCAPTCHA via CSS
O que é o Google reCAPTCHA e porque precisa dele
CAPTCHA significa «Completely Automated Public Turing test to tell Computers and Humans Apart» (teste de Turing público e totalmente automatizado para distinguir computadores de humanos). É uma tarefa simples que um humano resolve num segundo, mas um bot não consegue.

O Google reCAPTCHA é uma evolução do CAPTCHA clássico. Em vez de texto distorcido que incomoda os visitantes reais, as versões modernas analisam o comportamento: movimento do rato, endereço de IP, histórico do navegador. Se o sistema reconhecer um humano, deixa-o passar de forma silenciosa. Se detetar atividade suspeita, apresenta um desafio adicional.
O serviço é totalmente gratuito. Funciona na infraestrutura da Google, não sobrecarrega o seu alojamento e funciona com qualquer tema WordPress.
Três versões do Google reCAPTCHA:
Versão | Como funciona | Quando usar |
|---|---|---|
reCAPTCHA v2 (Caixa de seleção) | Caixa de seleção «Não sou um robô» + possível puzzle | Proteção básica para quaisquer formulários |
reCAPTCHA v2 (Invisível) | Totalmente invisível, verificação em segundo plano | Interferência mínima na experiência do utilizador |
reCAPTCHA v3 | Pontuação de 0,0 a 1,0 sem interação do utilizador | Filtragem avançada com limiar de pontuação |
Na prática, a versão Invisível é suficiente para a maioria dos sites: os visitantes reais não a notam e os bots são bloqueados.
Passo 1: Registar o seu site no Google reCAPTCHA
O primeiro passo é obter as chaves de API. Nenhum plugin de reCAPTCHA funcionará sem elas.
- Abra a página de administração do reCAPTCHA e inicie sessão na sua conta Google.
- No campo Etiqueta, introduza o nome do seu site (isto é apenas para si; os visitantes não o verão).
- Escolha o tipo de reCAPTCHA: para começar, opte por v2 (Invisível) para ter proteção sem cliques adicionais.
- No campo Domínios, introduza o domínio do seu site sem
https://, por exemplo:techblog.sdstudio.top. - Aceite os termos de serviço e clique em Submeter.

Após a submissão, receberá duas chaves: Chave do site (pública) e Chave secreta (privada). Copie ambas; vai precisar delas no próximo passo. Nunca partilhe a sua Chave secreta com ninguém; é a sua «palavra-passe» para comunicar com os servidores da Google.
Passo 2: Escolher e instalar um plugin de reCAPTCHA
Com as chaves em mãos, só falta instalar um plugin que adicione o reCAPTCHA aos formulários do WordPress. Existem várias opções; a sua escolha depende dos formulários que precisa de proteger.
Três plugins atuais para 2026:
- Advanced Google reCAPTCHA: Mais de 200.000 instalações ativas, disponível no WordPress.org. Suporta v2, v2 Invisível, v3 e CAPTCHA matemático. Protege o início de sessão, registo, comentários e WooCommerce de raiz. A melhor escolha para a maioria dos sites.
- reCaptcha by BestWebSoft: Mais de 100.000 instalações, página do plugin. v2, v3, Invisível; definições otimizadas de exclusão por função e IP. O suporte para WooCommerce e Contact Form 7 requer a versão Pro.
- CAPTCHA 4WP: Mais de 100.000 instalações, disponível no diretório. v2, v2 Invisível, v3; deteta automaticamente o idioma do utilizador, limiar de pontuação configurável para v3.
A instalação é padrão para qualquer um deles: Plugins → Adicionar novo → escreva o nome → Instalar → Ativar. Após a ativação, aparece uma secção de configurações na barra lateral (normalmente em Configurações ou como um item de menu separado).

Aceda às definições do plugin e cole a Site Key e a Secret Key que obteve no passo 1. Marque as caixas correspondentes aos formulários que pretende proteger: página de login, registo, comentários e recuperação de palavra-passe. Guarde as alterações.
Verifique se funciona: abra o formulário de login em modo de navegação anónima. Deverá aparecer um selo reCAPTCHA no canto inferior direito. O plugin está a funcionar.
Passo 3: Proteger formulários do WooCommerce e plugins de terceiros
Se o seu site tiver WooCommerce, BuddyPress, Contact Form 7 ou Gravity Forms, precisa de ativar a proteção para cada grupo de formulários separadamente.

Abra os separadores no seu plugin que correspondem a estas extensões e ative a proteção para os formulários de que precisa:
- WooCommerce: login, registo, avaliações de produtos, recuperação de palavra-passe, página de finalização da compra.
- Contact Form 7 / Gravity Forms: a integração costuma ser automática. O plugin adiciona o reCAPTCHA a todos os formulários destas extensões depois de ativar o separador.
- BuddyPress / Ultra Community: proteção para registo e login da comunidade.
Nota: se gere uma loja WooCommerce, escolha um plugin com suporte para WooCommerce na versão gratuita (Advanced Google reCAPTCHA), caso contrário, proteger os formulários de finalização da compra exigirá uma atualização paga.
Passo 4: Alterar a posição do selo e ocultar o logótipo
Por predefinição, o selo reCAPTCHA fica no canto inferior direito em todas as páginas onde a proteção está ativa. Isto nem sempre é adequado. Numa página de destino ou de finalização da compra, por exemplo, o selo da Google pode ser uma distração.

A maioria dos plugins permite escolher a posição do selo nas definições:
- Bottom right: canto inferior direito (predefinição)
- Bottom left: canto inferior esquerdo
- Inline: o selo aparece apenas junto ao formulário
Se quiser ocultar completamente o selo, adicione este CSS em Aparência → Personalizar → CSS adicional (ou na folha de estilos do seu tema filho):
1 .grecaptcha-badge { 2 visibility: hidden; 3 }
Há um senão, no entanto: de acordo com as regras da Google, ao ocultar o selo deve adicionar um texto de atribuição junto ao formulário protegido. Por exemplo:
1 This site is protected by reCAPTCHA and the Google 2 <a href="https://policies.google.com/privacy">Privacy Policy</a> and 3 <a href="https://policies.google.com/terms">Terms of Service</a> apply.
Coloque este texto abaixo de cada formulário onde o selo está oculto. Sem a atribuição, a Google pode bloquear a verificação e o formulário deixará de ser enviado.
Vídeo: configuração visual do reCAPTCHA em 7 minutos
Se prefere ver a ler, aqui está um tutorial visual sobre como instalar o Google reCAPTCHA no WordPress:
⁉️🤔 Perguntas frequentes
O reCAPTCHA torna o meu site mais lento?
Os scripts do reCAPTCHA são carregados a partir dos servidores da Google, não do seu alojamento. Na maioria dos sites, o aumento no tempo de carregamento é impercetível. Se a velocidade for crítica, utilize a v3: o script é mais leve do que o da v2 e a verificação ocorre de forma assíncrona em segundo plano. Num site de teste com o tema Astra e a cache do WP Rocket, a diferença no PageSpeed foi inferior a 2 pontos.
O reCAPTCHA pode ser contornado?
Nenhum sistema CAPTCHA consegue impedir totalmente que seja contornado. No entanto, a Google atualiza constantemente os seus algoritmos e o custo de contornar o reCAPTCHA v3 é mais elevado para os spammers do que encontrar um site desprotegido. Depois de instalar o reCAPTCHA, a enxurrada de comentários de spam e registos falsos normalmente cai para zero. Se o spam continuar, verifique se o reCAPTCHA está ativo no formulário problemático: um erro comum é uma caixa de seleção desmarcada nas definições.
reCAPTCHA, hCaptcha ou Cloudflare Turnstile: qual devo escolher?
Para um site WordPress, o ponto de partida mais fácil é o Google reCAPTCHA: as chaves são emitidas num minuto, os plugins foram aperfeiçoados ao longo de anos e o serviço é gratuito, sem limites de pedidos. O hCaptcha e o Cloudflare Turnstile são alternativas válidas, mas existem menos plugins WordPress para eles e a documentação em idiomas que não o inglês é escassa. Se, por princípio, quiser evitar os serviços da Google, utilize o Cloudflare Turnstile através do plugin Simple Cloudflare Turnstile.
O que devo fazer se o meu site deixar de funcionar depois de instalar o plugin?
Desative o plugin via FTP: renomeie a pasta do plugin em
/wp-content/plugins/e o WordPress irá desativá-lo automaticamente. Verifique os requisitos do sistema: a maioria dos plugins de reCAPTCHA requer PHP 7.4 ou superior e WordPress 5.6 ou superior. Antes de instalar qualquer plugin de segurança, faça uma cópia de segurança completa. Se o seu site estiver num alojamento WordPress Gerido, crie uma cópia de teste (staging) e teste aí.
O reCAPTCHA protege contra ataques de força bruta ao wp-login.php?
Sim, se o plugin estiver ativado para o formulário de login. Um bot que tente adivinhar palavras-passe através do
wp-login.phpdepara-se com o reCAPTCHA e não pode prosseguir sem o resolver. Combinado com a limitação de tentativas de login (um plugin como o Limit Login Attempts Reloaded), isto trava completamente os ataques de força bruta.
Proteger ou não proteger: o veredito sobre o reCAPTCHA
O Google reCAPTCHA não tornará o seu site invulnerável, mas fechará as três portas mais problemáticas: spam em comentários, registos falsos e tentativas automatizadas de adivinhar palavras-passe. É gratuito, não interfere com a experiência do utilizador e configura-se em 10 minutos.
Se o seu site for apenas um blogue com comentários desativados e sem registo de utilizadores, não precisa do reCAPTCHA. Em todos os outros casos, instale-o sem hesitar.
A principal recomendação: utilize o Advanced Google reCAPTCHA ou o reCaptcha by BestWebSoft. Ambos os plugins recebem atualizações, são compatíveis com a versão atual do WordPress e não partem o seu site após as atualizações.
O spam é um problema não só nos formulários, mas também nos comentários? Consulte o nosso guia sobre todas as 18 formas de parar comentários de spam no WordPress, desde as definições incorporadas até plugins avançados.
Se precisar do reCAPTCHA especificamente para a secção de comentários, existe um guia separado sobre como adicionar o reCAPTCHA ao formulário de comentários.



