Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🛡️ Como adicionar reCAPTCHA aos comentários do WordPress: guia passo a passo

🛡️ Como adicionar reCAPTCHA aos comentários do WordPress: guia passo a passo

O spam nos comentários (comment spam) não é um incómodo, é trabalho. Todas as manhãs entra no painel de administração e, em vez de discussões, vê dezenas de mensagens sobre «comprar SEO barato» e «ganhos com criptomoedas». A moderação manual consome meia hora por dia e desativar os comentários mata a atividade e o sinal de SEO da página.

A situação está a piorar: os bots estão cada vez mais inteligentes e o WordPress, o CMS mais popular do mundo, e os spammers sabem isso melhor do que nós. O filtro anti-spam integrado Akismet, segundo dados da Automattic, bloqueia 7,5 milhões de mensagens de spam por hora, e mesmo assim algumas passam.

O reCAPTCHA da Google resolve esta falha em 15 minutos. Uma caixa de verificação gratuita «Não sou um robô» abaixo do formulário de comentários, e os bots são bloqueados, enquanto os leitores reais passam na verificação num segundo, sem sequer dar por isso. Vamos ver a instalação passo a passo.

💡 Resumo rápido:

  • Registe o seu site na Google Cloud Console e obtenha a Site Key e a Secret Key
  • Instale o plugin gratuito Advanced Google reCAPTCHA (mais de 200 000 instalações ativas, classificação de 4,8)
  • Insira as chaves nas definições do plugin e ative a proteção de comentários

O que é o Google reCAPTCHA e porque precisa dele

O Google reCAPTCHA é uma tecnologia que distingue uma pessoa real de um bot, sem puzzles nem enigmas. A sigla significa «Completely Automated Public Turing test to tell Computers and Humans Apart», um teste de Turing totalmente automatizado para separar humanos de máquinas.

Em 2009, a Google comprou a tecnologia à Universidade Carnegie Mellon e reformulou-a. Hoje, a verificação para o utilizador resume-se a um único clique na caixa «Não sou um robô». A Google analisa sinais comportamentais, movimentos do rato, tempos, histórico do navegador e toma uma decisão instantânea. Se o algoritmo tiver dúvidas, mostra uma tarefa adicional: «selecione todos os quadrados com semáforos». Para um humano é trivial, para um bot, um muro.

Janela de verificação do Google reCAPTCHA com a caixa de seleção Não sou um robô

Ponto importante: no final de 2025, a Google migrou o reCAPTCHA para a plataforma Google Cloud. A antiga consola google.com/recaptcha/admin já não funciona, agora as chaves são criadas através da Google Cloud Console. O limite gratuito mudou: até 10 000 verificações por mês sem pagamento, acima do limite precisa de um cartão associado. Para um blogue médio, isto é mais do que suficiente.

O reCAPTCHA protege não só os comentários, mas também o formulário de login, registo, recuperação de palavra-passe, WooCommerce, Easy Digital Downloads, BuddyPress. E é mostrado apenas a visitantes não autenticados: os leitores e autores habituais simplesmente não o veem.

Passo 1: obter as chaves API na Google Cloud Console

Sem as chaves, o plugin não funciona, esta é a primeira coisa a fazer.

Anteriormente, as chaves eram obtidas em google.com/recaptcha/admin, mas após a migração de 2025, o processo é feito através da Google Cloud Console. Aceda a console.cloud.google.com, inicie sessão na sua conta Google e crie um novo projeto (ou selecione um existente). No menu lateral, encontre APIs e Serviços → Biblioteca, na barra de pesquisa introduza reCAPTCHA Enterprise e ative a API.

Formulário de registo de novo site na consola do Google reCAPTCHA

Depois, vá à secção reCAPTCHA no menu lateral e clique em Criar chave. Preencha o formulário:

  • Etiqueta, um nome qualquer para sua conveniência, por exemplo «Blogue TechBlog». Útil se tiver vários sites.
  • Tipo de reCAPTCHA, selecione v2 e, em seguida, a opção Caixa de verificação «Não sou um robô». Esta é a que fornece a caixa de verificação.
  • Domínios, introduza o domínio sem https:// e www, por exemplo techblog.sdstudio.top. Através do botão + pode adicionar subdomínios, as chaves funcionarão em todos eles.
Formulário de registo do reCAPTCHA preenchido com o tipo Caixa de seleção v2 selecionado

Marque ambas as caixas: «Aceitar os Termos de Serviço do reCAPTCHA» e «Enviar alertas aos proprietários», a Google enviará um e-mail se houver atividade suspeita ou configuração incorreta.

Clique em Enviar. A Google mostrará uma mensagem de sucesso e fornecer-lhe-á duas chaves:

  • Site Key, pública, a inserir no plugin;
  • Secret Key, privada, não a mostre a ninguém.

Copie ambas. Vai precisar delas dentro de momentos.

Passo 2: instalar e configurar o plugin Advanced Google reCAPTCHA

No WordPress, vá a Plugins → Adicionar Novo, introduza Advanced Google reCAPTCHA na pesquisa e encontre o plugin da WebFactory Ltd. Este é o plugin gratuito de reCAPTCHA mais popular no catálogo: mais de 200 000 instalações ativas, classificação de 4,8 em 5 com base em 429 avaliações, versão 5.39 (atualizado há 6 dias), testado até ao WordPress 7.0.

Clique em Instalar e depois em Ativar.

Após a ativação, o item Definições → Advanced Google reCAPTCHA aparecerá no menu lateral de administração. Abra-o.

Página de definições avançadas do plugin do Google reCAPTCHA com campos para as chaves

Insira a Site Key e a Secret Key nos campos correspondentes e clique em «Guardar o seu par de chaves API do Google reCAPTCHA».

Passo 3: ativar o reCAPTCHA para comentários

Na mesma página de definições, encontre o interruptor «Ativar para formulário de comentários» e ligue-o. O plugin permite-lhe ativar a proteção de forma independente para cada formulário:

  • login (Login Form);
  • registo (Registration Form);
  • recuperação de palavra-passe (Reset Password Form);
  • comentários (Comment Form);
  • WooCommerce, Easy Digital Downloads, BuddyPress.
Alternância para ativar o reCAPTCHA no formulário de comentários nas definições do plugin

Ative os formulários de que precisa. Pode definir configurações separadas para cada um. No final da página, clique em «Guardar alterações».

Pronto. A caixa de verificação «Não sou um robô» aparecerá abaixo do formulário de comentários. Pode verificar isto no modo de navegação anónima, o reCAPTCHA não é mostrado a utilizadores com sessão iniciada.

Vídeo: instalação passo a passo do reCAPTCHA no WordPress

Um pequeno guia de 2 minutos que cobre os três passos, desde o registo da chave até à ativação num site ativo:

O que mais fazer para proteção contra spam

O reCAPTCHA é poderoso, mas não é a única linha de defesa. Aqui estão três medidas adicionais que bloqueiam o spam restante:

  • Ativar a moderação de comentários. Em Definições → Discussão, marque a caixa «O comentário deve ser aprovado manualmente». Este é o controlo final: nenhum comentário aparecerá no site sem a sua aprovação.
  • Usar o Akismet. O plugin anti-spam gratuito da Automattic vem incluído no WordPress. Ativado com um clique, filtra o spam ao nível do servidor, antes de a mensagem entrar na fila de moderação.
  • Configurar uma lista negra. Nas mesmas definições de discussão, existe um campo «Palavras proibidas». Os comentários que contenham qualquer palavra da lista são automaticamente enviados para o lixo.

A combinação de reCAPTCHA + Akismet + moderação bloqueia quase todo o spam sem prejudicar a discussão real. Aprofundámos este tópico no artigo sobre 18 formas de parar comentários de spam no WordPress, que também aborda o método honeypot, a desativação de comentários em publicações antigas e outras técnicas avançadas.

⁉️🤔 Perguntas frequentes

O Google reCAPTCHA é gratuito em 2026?

Após a migração para a Google Cloud no final de 2025, o limite gratuito é de 10 000 verificações por mês. Para um blogue típico ou uma pequena loja online, isto é mais do que suficiente. Acima do limite, precisa de um cartão associado na sua conta Google Cloud, e a Google começa a cobrar por cada milhar adicional de verificações. Sem cartão, ao exceder o limite, o reCAPTCHA simplesmente deixa de funcionar até ao início do mês seguinte. Para um blogue WordPress médio, isto cobre toda a atividade de comentários, login e registo. Vale a pena associar um cartão de qualquer forma: se o limite for acidentalmente excedido (por exemplo, bots atacarem o formulário), o reCAPTCHA não será desligado a meio do mês.

O reCAPTCHA é visível para utilizadores com sessão iniciada?

Não. O plugin Advanced Google reCAPTCHA, por predefinição, oculta o captcha de utilizadores autorizados: administradores, editores, autores e subscritores. Pode alterar este comportamento nas definições, mas na prática não é necessário. Os leitores e autores habituais não o veem de todo. Só pode verificar o funcionamento do captcha no modo de navegação anónima ou terminando a sessão.

O reCAPTCHA torna o carregamento da página mais lento?

Praticamente não. O script do reCAPTCHA é carregado de forma assíncrona e apenas nas páginas com um formulário protegido. O tamanho, cerca de 100 a 150 KB, é distribuído através da rede CDN global da Google. O tempo até à interação (TTI) aumenta entre 100 a 300 ms, o utilizador não nota este atraso. O impacto real na velocidade é impercetível para o visitante e insignificante para as métricas do Core Web Vitals.

É possível instalar o reCAPTCHA sem um plugin?

Tecnicamente sim, através da inserção manual do script da API da Google no functions.php e comments.php do tema. Mas isso são 20 a 30 linhas de código que terão de ser atualizadas ao mudar de tema e de versão do WordPress. O plugin fornece uma interface gráfica, atualizações automáticas e independência do modelo: atualizou o tema, a proteção manteve-se no lugar. A inserção manual requer a edição de três ficheiros do tema e a repetição deste trabalho a cada grande atualização do WordPress. Mais de 200 000 utilizadores do plugin optaram por não complicar.

O reCAPTCHA bloqueia todo o spam?

A grande maioria, sim. Não há uma garantia absoluta: existem quintas de inserção manual de captcha onde pessoas, por tostões, passam nas verificações em tempo real. Mas para um blogue WordPress médio, o reCAPTCHA em combinação com o Akismet bloqueia quase tudo. As restantes mensagens isoladas são facilmente eliminadas pela moderação manual. O spam automático é completamente bloqueado. O que resta são ataques direcionados a um site específico ou spam manual através de quintas de captcha. A combinação de reCAPTCHA + Akismet + moderação reduz a quota de spam que chega aos leitores a quase zero.

Instalar ou não o reCAPTCHA: um veredito rápido

Instale, sem dúvida. É gratuito para a grande maioria dos sites, demora 15 minutos e resolve o problema do spam na raiz, sem inconvenientes para os leitores.

Se os comentários são importantes para si, e para um blogue são sempre importantes: a atividade nas discussões é tanto prova social como um sinal para os motores de busca, o reCAPTCHA deve ser instalado desde o primeiro dia. Em conjunto com o Akismet, bloqueia quase todo o spam automaticamente.

A combinação de três ferramentas, reCAPTCHA, Akismet e moderação manual dos primeiros comentários, funciona como um relógio. Instale hoje: 15 minutos agora poupam horas todos os meses. Que método anti-spam o ajuda? Escreva nos comentários.