
🛡️ Como adicionar reCAPTCHA aos comentários do WordPress: guia passo a passo
O spam nos comentários (comment spam) não é um incómodo, é trabalho. Todas as manhãs entra no painel de administração e, em vez de discussões, vê dezenas de mensagens sobre «comprar SEO barato» e «ganhos com criptomoedas». A moderação manual consome meia hora por dia e desativar os comentários mata a atividade e o sinal de SEO da página.
A situação está a piorar: os bots estão cada vez mais inteligentes e o WordPress, o CMS mais popular do mundo, e os spammers sabem isso melhor do que nós. O filtro anti-spam integrado Akismet, segundo dados da Automattic, bloqueia 7,5 milhões de mensagens de spam por hora, e mesmo assim algumas passam.
O reCAPTCHA da Google resolve esta falha em 15 minutos. Uma caixa de verificação gratuita «Não sou um robô» abaixo do formulário de comentários, e os bots são bloqueados, enquanto os leitores reais passam na verificação num segundo, sem sequer dar por isso. Vamos ver a instalação passo a passo.
💡 Resumo rápido:
- Registe o seu site na Google Cloud Console e obtenha a Site Key e a Secret Key
- Instale o plugin gratuito Advanced Google reCAPTCHA (mais de 200 000 instalações ativas, classificação de 4,8)
- Insira as chaves nas definições do plugin e ative a proteção de comentários
O que é o Google reCAPTCHA e porque precisa dele
O Google reCAPTCHA é uma tecnologia que distingue uma pessoa real de um bot, sem puzzles nem enigmas. A sigla significa «Completely Automated Public Turing test to tell Computers and Humans Apart», um teste de Turing totalmente automatizado para separar humanos de máquinas.
Em 2009, a Google comprou a tecnologia à Universidade Carnegie Mellon e reformulou-a. Hoje, a verificação para o utilizador resume-se a um único clique na caixa «Não sou um robô». A Google analisa sinais comportamentais, movimentos do rato, tempos, histórico do navegador e toma uma decisão instantânea. Se o algoritmo tiver dúvidas, mostra uma tarefa adicional: «selecione todos os quadrados com semáforos». Para um humano é trivial, para um bot, um muro.

Ponto importante: no final de 2025, a Google migrou o reCAPTCHA para a plataforma Google Cloud. A antiga consola google.com/recaptcha/admin já não funciona, agora as chaves são criadas através da Google Cloud Console. O limite gratuito mudou: até 10 000 verificações por mês sem pagamento, acima do limite precisa de um cartão associado. Para um blogue médio, isto é mais do que suficiente.
O reCAPTCHA protege não só os comentários, mas também o formulário de login, registo, recuperação de palavra-passe, WooCommerce, Easy Digital Downloads, BuddyPress. E é mostrado apenas a visitantes não autenticados: os leitores e autores habituais simplesmente não o veem.
Passo 1: obter as chaves API na Google Cloud Console
Sem as chaves, o plugin não funciona, esta é a primeira coisa a fazer.
Anteriormente, as chaves eram obtidas em google.com/recaptcha/admin, mas após a migração de 2025, o processo é feito através da Google Cloud Console. Aceda a console.cloud.google.com, inicie sessão na sua conta Google e crie um novo projeto (ou selecione um existente). No menu lateral, encontre APIs e Serviços → Biblioteca, na barra de pesquisa introduza reCAPTCHA Enterprise e ative a API.

Depois, vá à secção reCAPTCHA no menu lateral e clique em Criar chave. Preencha o formulário:
- Etiqueta, um nome qualquer para sua conveniência, por exemplo «Blogue TechBlog». Útil se tiver vários sites.
- Tipo de reCAPTCHA, selecione v2 e, em seguida, a opção Caixa de verificação «Não sou um robô». Esta é a que fornece a caixa de verificação.
- Domínios, introduza o domínio sem
https://ewww, por exemplotechblog.sdstudio.top. Através do botão+pode adicionar subdomínios, as chaves funcionarão em todos eles.

Marque ambas as caixas: «Aceitar os Termos de Serviço do reCAPTCHA» e «Enviar alertas aos proprietários», a Google enviará um e-mail se houver atividade suspeita ou configuração incorreta.
Clique em Enviar. A Google mostrará uma mensagem de sucesso e fornecer-lhe-á duas chaves:
- Site Key, pública, a inserir no plugin;
- Secret Key, privada, não a mostre a ninguém.
Copie ambas. Vai precisar delas dentro de momentos.
Passo 2: instalar e configurar o plugin Advanced Google reCAPTCHA
No WordPress, vá a Plugins → Adicionar Novo, introduza Advanced Google reCAPTCHA na pesquisa e encontre o plugin da WebFactory Ltd. Este é o plugin gratuito de reCAPTCHA mais popular no catálogo: mais de 200 000 instalações ativas, classificação de 4,8 em 5 com base em 429 avaliações, versão 5.39 (atualizado há 6 dias), testado até ao WordPress 7.0.
Clique em Instalar e depois em Ativar.
Após a ativação, o item Definições → Advanced Google reCAPTCHA aparecerá no menu lateral de administração. Abra-o.

Insira a Site Key e a Secret Key nos campos correspondentes e clique em «Guardar o seu par de chaves API do Google reCAPTCHA».
Passo 3: ativar o reCAPTCHA para comentários
Na mesma página de definições, encontre o interruptor «Ativar para formulário de comentários» e ligue-o. O plugin permite-lhe ativar a proteção de forma independente para cada formulário:
- login (
Login Form); - registo (
Registration Form); - recuperação de palavra-passe (
Reset Password Form); - comentários (
Comment Form); - WooCommerce, Easy Digital Downloads, BuddyPress.

Ative os formulários de que precisa. Pode definir configurações separadas para cada um. No final da página, clique em «Guardar alterações».
Pronto. A caixa de verificação «Não sou um robô» aparecerá abaixo do formulário de comentários. Pode verificar isto no modo de navegação anónima, o reCAPTCHA não é mostrado a utilizadores com sessão iniciada.
Vídeo: instalação passo a passo do reCAPTCHA no WordPress
Um pequeno guia de 2 minutos que cobre os três passos, desde o registo da chave até à ativação num site ativo:
O que mais fazer para proteção contra spam
O reCAPTCHA é poderoso, mas não é a única linha de defesa. Aqui estão três medidas adicionais que bloqueiam o spam restante:
- Ativar a moderação de comentários. Em Definições → Discussão, marque a caixa «O comentário deve ser aprovado manualmente». Este é o controlo final: nenhum comentário aparecerá no site sem a sua aprovação.
- Usar o Akismet. O plugin anti-spam gratuito da Automattic vem incluído no WordPress. Ativado com um clique, filtra o spam ao nível do servidor, antes de a mensagem entrar na fila de moderação.
- Configurar uma lista negra. Nas mesmas definições de discussão, existe um campo «Palavras proibidas». Os comentários que contenham qualquer palavra da lista são automaticamente enviados para o lixo.
A combinação de reCAPTCHA + Akismet + moderação bloqueia quase todo o spam sem prejudicar a discussão real. Aprofundámos este tópico no artigo sobre 18 formas de parar comentários de spam no WordPress, que também aborda o método honeypot, a desativação de comentários em publicações antigas e outras técnicas avançadas.
⁉️🤔 Perguntas frequentes
O Google reCAPTCHA é gratuito em 2026?
Após a migração para a Google Cloud no final de 2025, o limite gratuito é de 10 000 verificações por mês. Para um blogue típico ou uma pequena loja online, isto é mais do que suficiente. Acima do limite, precisa de um cartão associado na sua conta Google Cloud, e a Google começa a cobrar por cada milhar adicional de verificações. Sem cartão, ao exceder o limite, o reCAPTCHA simplesmente deixa de funcionar até ao início do mês seguinte. Para um blogue WordPress médio, isto cobre toda a atividade de comentários, login e registo. Vale a pena associar um cartão de qualquer forma: se o limite for acidentalmente excedido (por exemplo, bots atacarem o formulário), o reCAPTCHA não será desligado a meio do mês.
O reCAPTCHA é visível para utilizadores com sessão iniciada?
Não. O plugin Advanced Google reCAPTCHA, por predefinição, oculta o captcha de utilizadores autorizados: administradores, editores, autores e subscritores. Pode alterar este comportamento nas definições, mas na prática não é necessário. Os leitores e autores habituais não o veem de todo. Só pode verificar o funcionamento do captcha no modo de navegação anónima ou terminando a sessão.
O reCAPTCHA torna o carregamento da página mais lento?
Praticamente não. O script do reCAPTCHA é carregado de forma assíncrona e apenas nas páginas com um formulário protegido. O tamanho, cerca de 100 a 150 KB, é distribuído através da rede CDN global da Google. O tempo até à interação (TTI) aumenta entre 100 a 300 ms, o utilizador não nota este atraso. O impacto real na velocidade é impercetível para o visitante e insignificante para as métricas do Core Web Vitals.
É possível instalar o reCAPTCHA sem um plugin?
Tecnicamente sim, através da inserção manual do script da API da Google no
functions.phpecomments.phpdo tema. Mas isso são 20 a 30 linhas de código que terão de ser atualizadas ao mudar de tema e de versão do WordPress. O plugin fornece uma interface gráfica, atualizações automáticas e independência do modelo: atualizou o tema, a proteção manteve-se no lugar. A inserção manual requer a edição de três ficheiros do tema e a repetição deste trabalho a cada grande atualização do WordPress. Mais de 200 000 utilizadores do plugin optaram por não complicar.
O reCAPTCHA bloqueia todo o spam?
A grande maioria, sim. Não há uma garantia absoluta: existem quintas de inserção manual de captcha onde pessoas, por tostões, passam nas verificações em tempo real. Mas para um blogue WordPress médio, o reCAPTCHA em combinação com o Akismet bloqueia quase tudo. As restantes mensagens isoladas são facilmente eliminadas pela moderação manual. O spam automático é completamente bloqueado. O que resta são ataques direcionados a um site específico ou spam manual através de quintas de captcha. A combinação de reCAPTCHA + Akismet + moderação reduz a quota de spam que chega aos leitores a quase zero.
Instalar ou não o reCAPTCHA: um veredito rápido
Instale, sem dúvida. É gratuito para a grande maioria dos sites, demora 15 minutos e resolve o problema do spam na raiz, sem inconvenientes para os leitores.
Se os comentários são importantes para si, e para um blogue são sempre importantes: a atividade nas discussões é tanto prova social como um sinal para os motores de busca, o reCAPTCHA deve ser instalado desde o primeiro dia. Em conjunto com o Akismet, bloqueia quase todo o spam automaticamente.
A combinação de três ferramentas, reCAPTCHA, Akismet e moderação manual dos primeiros comentários, funciona como um relógio. Instale hoje: 15 minutos agora poupam horas todos os meses. Que método anti-spam o ajuda? Escreva nos comentários.



