Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🚫 Como parar o spam de comentários no WordPress: todas as 18 soluções

🚫 Como parar o spam de comentários no WordPress: todas as 18 soluções

Spam de comentários chega discretamente. Três notificações de manhã, trinta ao final do dia. Ao fim de uma semana, o painel de administração afoga-se em lixo enquanto bots disparam pedidos sem parar, 24 horas por dia.

Os motores de busca veem cada mensagem. Dezenas de links externos para domínios duvidosos arrastam a reputação do seu site para baixo, e os leitores reais não encontram discussão, mas sim um depósito de anúncios e URLs de phishing. A confiança cai mais depressa do que consegue limpar a fila de moderação.

Eliminar completamente o spam é impossível: por trás dele está uma indústria paralela com bots, redes de proxy e motivação financeira direta. Mas pode construir defesas em camadas que cortam quase todo o lixo antes de ele aterrar, sem tocar nos comentários legítimos. Neste guia, todos os 18 métodos funcionais: desde alguns cliques nas definições padrão do WordPress até combinações de plugins e serviços externos.

💡 Visão geral rápida:

  • Feche as brechas básicas em 5 minutos: desative comentários anónimos, ative a pré-moderação, limite links e remova o campo de URL do formulário.
  • Instale um plugin antispam com honeypot ou verificação na cloud: o Antispam Bee e o Akismet apanham bots antes de os comentários chegarem à base de dados.
  • Adicione um captcha ou uma firewall de aplicação web (Cloudflare / Sucuri) para proteção contra ataques automatizados em massa ao nível do pedido HTTP.
  • Para isolamento máximo, substitua o formulário de comentários padrão por um sistema externo (Disqus, Facebook Comments) que trata da filtragem por si.

Por que razão os spammers atacam os comentários

Fila de comentários de spam no painel de administração do WordPress

O spam de comentários não é vandalismo, é negócio. Por trás de cada mensagem de lixo está uma matemática simples: um bot publica centenas de milhares de comentários com links, e mesmo uma fração minúscula de cliques gera tráfego e massa de links que melhora o posicionamento nos motores de busca. É a escala que torna o modelo rentável.

O segundo objetivo é o phishing: os URLs levam a páginas de login falsas ou sites infetados. Um utilizador que clica arrisca as suas credenciais, e o Google pode sinalizar o recurso como malicioso.

O terceiro vetor é a concorrência desleal. Um ataque massivo ao site de um concorrente incha a base de dados, sobrecarrega o servidor e inunda o canal de notificações. A recuperação demora horas que os empresários normalmente não têm.

Métodos de proteção integrados do WordPress

As primeiras dez soluções não requerem plugins; tudo é configurado através do painel de administração padrão. Onde for necessário, adicionaremos um par de linhas de código ao functions.php.

1. Desativar completamente os comentários

Caixa de verificação para desativar comentários nas definições de discussão do WordPress

O método mais radical e fiável. Se o site for um cartão de visita, uma landing page ou um portfólio, os comentários são desnecessários. Porquê manter aberta uma porta onde os visitantes reais nunca batem, enquanto os bots martelam sem parar?

Método um: «Definições → Discussão», desmarque «Permitir que as pessoas enviem comentários em novos artigos». Método dois: o plugin Disable Comments desativa globalmente os comentários em todos os tipos de conteúdo.

Método três: código. Em page.php, substitua <?php comments_template(); ?> por uma versão comentada: o WordPress deixa de chamar o template. O mesmo se aplica aos artigos em single.php. Os comentários existentes permanecem na base de dados; apenas o formulário desaparece.

2. Desativar comentários anónimos

Definição para campos obrigatórios do autor do comentário no painel do WordPress

Por predefinição, o WordPress permite comentários sem nome ou email. Para um bot de spam, isto é uma dádiva: não precisa de simular dados reais.

Vá a «Definições → Discussão» e ative «O autor do comentário deve preencher o nome e o email». Os bots que não tenham estes campos são cortados automaticamente. Esta definição também disciplina os comentadores reais: as respostas anónimas raramente são substantivas.

3. Ativar a moderação manual

Caixa de verificação de moderação manual de comentários na secção de discussão do WordPress

A caixa de verificação «O comentário deve ser aprovado manualmente» significa que nenhuma mensagem aparece no site sem o seu conhecimento. Sim, isto cria trabalho manual, mas para sites pequenos com uma dúzia de comentários genuínos por dia, é perfeitamente aceitável.

Melhoria: o campo «Moderação de Comentários» na mesma secção. Introduza ali palavras-gatilho, e os comentários que as contenham são automaticamente marcados como pendentes de revisão. Um bom conjunto inicial: http, www, comprar, desconto, grátis, clique aqui, viagra, casino.

4. Fechar automaticamente comentários em artigos antigos

Definição para fecho automático de comentários em artigos antigos do WordPress

Os bots de spam também atacam artigos antigos. Um artigo de três anos no arquivo é um alvo tão apetecível para eles como qualquer outro, e o proprietário só descobre o problema tarde demais.

A opção «Fechar automaticamente comentários em artigos com mais de X dias» resolve isto. O valor predefinido é 14 dias; pode definir 30, 60 ou qualquer período. Para sites de notícias, isto é obrigatório: o conteúdo vai para o arquivo e os comentários fecham.

5. Lista negra de palavras-chave

Campo de lista negra de palavras-chave nas definições de discussão do WordPress

O WordPress permite definir uma lista de palavras proibidas: qualquer comentário que contenha uma delas vai diretamente para o lixo, ignorando a moderação. O campo está em «Definições → Discussão»; desça até «Chaves de comentário não permitidas».

Regra: uma palavra ou frase por linha. Não exagere: se adicionar wordpress, os comentários legítimos também serão apanhados. Aponte a marcadores de spam: casino, termos farmacêuticos, zonas de domínio combinadas com palavras específicas.

Definição para limite de links em comentários na página de discussão do WordPress

Um comentário de spam quase sempre contém um link; essa é a sua razão de existir. O WordPress permite definir um limite a partir do qual o comentário vai para moderação.

O valor predefinido é 2. Defini-lo como 1 significa que qualquer comentário com um link requer aprovação manual. Um valor de 0 envia automaticamente todos os comentários com hiperligações para o spam. Para a maioria dos sites, 1 é o ideal: os leitores reais raramente inserem mais do que um link, enquanto os bots quase sempre o fazem.

7. Remover o campo «Website» do formulário de comentários

Formulário de comentários do WordPress com o campo de website em destaque

O campo de URL no formulário de comentários é um íman para spammers. Eles querem precisamente a capacidade de deixar um link para o seu site, enquanto a «opinião» é gerada automaticamente: «Excelente artigo! Também escrevi sobre isto em meuspamdominio ponto ru.»

Remova o campo adicionando código ao functions.php:

1function wpb_disable_comment_url($fields) {
2 unset($fields['url']);
3 return $fields;
4}
5add_filter('comment_form_default_fields', 'wpb_disable_comment_url');

Após isto, o formulário contém apenas nome, email e texto. Os spammers perdem o interesse e os leitores reais nem dão pela falta; raramente precisam do campo «Website».

8. Desativar comentários nas páginas de anexos

Página de anexo do WordPress com formulário de comentários aberto

O WordPress cria automaticamente uma página separada para cada ficheiro multimédia carregado: imagens, PDFs, vídeos. Por predefinição, os comentários também estão abertos nestas páginas. Para um site com cem imagens, são mais cem pontos de entrada para bots de spam de que o proprietário geralmente não suspeita.

O plugin Disable Comments no WordPress.org trata disto com precisão: após a ativação, vá às suas definições e assinale o tipo de conteúdo «Multimédia». Os comentários nas páginas de anexos serão desativados, enquanto os comentários em artigos e páginas se mantêm.

9. Proibir HTML nos comentários

O código abaixo, adicionado ao functions.php, proíbe qualquer marcação HTML no corpo do comentário. Links, imagens, negrito e itálico serão todos exibidos como texto simples e as tags são escapadas:

1function wpb_comment_post($incoming_comment) {
2 $incoming_comment['comment_content'] = htmlspecialchars($incoming_comment['comment_content']);
3 $incoming_comment['comment_content'] = str_replace("'", '&#039;', $incoming_comment['comment_content']);
4 return $incoming_comment;
5}
6function wpb_comment_display($comment_to_display) {
7 $comment_to_display = str_replace('&#039;', "'", $comment_to_display);
8 return $comment_to_display;
9}
10add_filter('preprocess_comment', 'wpb_comment_post', '', 1);
11add_filter('comment_text', 'wpb_comment_display', '', 1);
12add_filter('comment_text_rss', 'wpb_comment_display', '', 1);
13add_filter('comment_excerpt', 'wpb_comment_display', '', 1);
14remove_filter('comment_text', 'make_clickable', 9);

Este método funciona bem para sites onde os comentários não precisam de marcação. Se o seu público publica excertos de código, mantenha o HTML ativo e confie noutras camadas de proteção.

10. Desativar trackbacks e pingbacks

Definição para desativar trackbacks na secção de discussão do WordPress

Os trackbacks são um mecanismo de notificação obsoleto entre blogues. Hoje, são principalmente um canal de spam: a maioria dos pedidos de trackback vem de bots que nunca leram o artigo.

Desative-os em «Definições → Discussão»: desmarque «Permitir notificações de links de outros blogues (pingbacks e trackbacks)». Os trackbacks antigos permanecem; os novos deixam de aparecer.

Plugins e serviços externos

Os métodos integrados são suficientes para um site pequeno. Mas se os comentários forem numerosos e a moderação manual não conseguir dar resposta, é altura de ligar ferramentas especializadas.

11. Akismet: o padrão antispam do WordPress

Estatísticas de comentários de spam bloqueados pelo plugin Akismet

O Akismet vem incluído em todas as distribuições do WordPress. O seu princípio é a verificação baseada na nuvem: cada comentário é comparado com uma base de dados global de padrões de spam alimentada por milhões de sites. O spam vai para uma fila de espera em vez de ser publicado.

O Akismet aprende com as ações dos utilizadores: quando o proprietário de um site marca um comentário como spam ou restaura um falso positivo, o sistema tem em conta esse sinal. O serviço é gratuito para blogues pessoais; os sites comerciais têm subscrições pagas com estatísticas alargadas.

Vantagens: não requer configuração após a obtenção de uma chave de API. Desvantagens: sem uma conta premium, mostra anúncios no painel de administração e fica atrás dos escalões comerciais em termos de precisão.

12. Sucuri Security: firewall de aplicação web com proteção contra bots

Painel de segurança do Sucuri com registo de auditoria de eventos no WordPress

O Sucuri resolve o problema ao nível do HTTP: a firewall de aplicação web (WAF) analisa o tráfego de entrada e bloqueia pedidos de IPs de spam conhecidos, botnets e fontes maliciosas antes de chegarem ao WordPress.

A versão gratuita inclui auditoria de segurança e monitorização da integridade dos ficheiros. A versão paga adiciona a WAF com proteção contra DDoS e força bruta. Para um site com centenas de comentários de spam por dia, o Sucuri reduz radicalmente a carga: os pedidos de bots são desviados ao nível da firewall antes de chegarem ao PHP e à base de dados.

13. Antispam Bee: alternativa gratuita com honeypot

Página de definições do plugin Antispam Bee no painel do WordPress

O Antispam Bee é um plugin completamente gratuito, sem anúncios, escalões premium ou dados enviados para servidores de terceiros. Em vez de verificação na nuvem, utiliza técnicas locais: honeypot (um campo oculto que os bots preenchem automaticamente), cronometragem do preenchimento do formulário, verificação de idioma e expressões regulares.

O seu arsenal inclui comentadores de confiança (por email ou Gravatar), verificação de país por IP e eliminação automática de spam após N dias. O plugin é totalmente compatível com o RGPD, não armazena dados pessoais e não envia nenhum para o exterior. Ideal para sites onde a privacidade é importante e não há orçamento para soluções comerciais.

14. Google reCAPTCHA: verificação «humano ou bot»

Janela de verificação do Google reCAPTCHA no formulário de comentários do WordPress

O Google reCAPTCHA determina quem está a preencher o formulário: um humano ou um script. A versão moderna v3 funciona sem interação do utilizador; os visitantes reais não se apercebem da verificação, enquanto os bots esbarram numa barreira invisível.

A ligação requer uma Site Key e uma Secret Key da Consola de Administração do Google reCAPTCHA. Os plugins de formulários mais populares (Contact Form 7, WPForms, Gravity Forms) suportam o reCAPTCHA de origem; basta inserir as chaves. Para um formulário personalizado, utilize a API oficial: algumas linhas de JavaScript e verificação do token no lado do servidor.

Saiba mais sobre a configuração no nosso artigo: reforçar a segurança do WordPress com o Invisible reCAPTCHA.

15. Disqus: sistema de comentários externo

Painel de moderação de comentários no sistema Disqus para WordPress

O Disqus substitui o formulário padrão do WordPress por um sistema externo. A filtragem de spam fica a cargo do Disqus: os algoritmos separam o lixo com base numa base de dados global de milhões de sites.

Vantagens: perfil de leitor unificado, reações e votação, moderação prática, início de sessão social. Desvantagens: os comentários ficam armazenados nos servidores do Disqus, o plano gratuito inclui anúncios e o carregamento da página torna-se ligeiramente mais lento devido ao iframe externo.

16. Comentários do Facebook

Bloco de comentários do Facebook incorporado num site WordPress

Se a sua audiência for ativa no Facebook, o Plugin de Comentários do Facebook oferece um duplo benefício: o spam desaparece (o Facebook filtra-o) e o envolvimento aumenta, porque os comentários aparecem no feed do utilizador e atraem amigos.

Desvantagem: os leitores sem conta no Facebook não podem comentar. Vantagem: tal como no Disqus, os comentários ficam armazenados nos servidores da rede social, e não na sua base de dados.

17. Cloudflare: proteção ao nível do DNS

Definições de nível de segurança no painel de controlo da Cloudflare

Cloudflare é uma CDN e firewall entre os visitantes e o seu servidor. Ao nível do DNS, filtra pedidos de botnets conhecidas e IPs com má reputação.

Existem cinco níveis de segurança, desde «Essentially Off» até «I'm Under Attack». Para proteção contra spam, o nível Baixo ou Médio é suficiente. O plano básico é gratuito.

Importante: o Cloudflare não analisa o conteúdo dos comentários. É um perímetro, não um substituto para um plugin antispam. O melhor resultado obtém-se com uma combinação: Cloudflare no exterior e Antispam Bee dentro do WordPress.

18. Outros plugins comprovados

Se as opções principais não se adequarem, aqui ficam mais algumas ferramentas:

  • WP Armour: proteção honeypot na sua forma pura, adicionando um campo oculto e verificando o tempo de preenchimento do formulário. Sem captchas, sem chaves de API. Gratuito, com mais de 100.000 instalações ativas.

  • CleanTalk: um serviço na nuvem que verifica os comentários numa base de dados global de IPs e emails de spam. O plano gratuito cobre até 1.000 verificações por mês; o plano pago é económico e faturado anualmente por site.

  • hCaptcha: uma alternativa independente ao reCAPTCHA da Google. Menos rastreamento, em conformidade com o RGPD, gratuito até 1 milhão de pedidos por mês.

Tabela comparativa de soluções antispam

Plugin / serviço

Princípio de proteção

Preço

Impacto na velocidade

Privacidade

Métodos integrados

Filtros ao nível do WP

Grátis

Nenhum

Dados não transmitidos

Akismet

Verificação na nuvem

Grátis / a partir de $10/mês

Mínimo

Dados nos servidores da Automattic

Antispam Bee

Honeypot local + padrões

Grátis

Nenhum

Dados não transmitidos

Sucuri

WAF ao nível HTTP

Grátis / a partir de $199/ano

Mínimo

Dados nos servidores da Sucuri

reCAPTCHA

Análise comportamental

Grátis até 1M de pedidos

Baixo

Dados nos servidores da Google

Disqus

Plataforma externa

Grátis / a partir de $12/mês

Moderado

Comentários nos servidores do Disqus

Facebook Comments

Plataforma externa

Grátis

Moderado

Comentários nos servidores do Facebook

Cloudflare

WAF ao nível do DNS

Grátis / a partir de $20/mês

Nenhum (acelera)

Dados passam pelo Cloudflare

⁉️🤔 Perguntas frequentes

É possível eliminar completamente os comentários de spam?

Não, uma proteção de 100% não existe. Os spammers adaptam constantemente os algoritmos para contornar os filtros, e mesmo os melhores plugins deixam passar uma pequena percentagem de lixo. Mas uma proteção em camadas (configurações integradas + plugin antispam + WAF) reduz o spam a «uma ou duas mensagens por mês», o que é fácil de limpar manualmente.

Que método deve escolher um blog novo com orçamento zero?

Uma combinação de três passos gratuitos: ativar a moderação manual (método 3), limitar as ligações a uma (método 6) e instalar o Antispam Bee (método 13). Isto demora 10 minutos e não custa nada. Para sites de notícias, adicione o fecho automático de artigos antigos (método 4).

Um plugin antispam torna o carregamento do site mais lento?

Plugins locais como o Antispam Bee, na prática, não: adicionam carga apenas quando o formulário de comentário é submetido, não afetando as páginas principais. Os serviços na nuvem (Akismet, CleanTalk) realizam verificações de forma assíncrona nos seus servidores e não afetam a velocidade de carregamento do site.

O que fazer se o spam continuar a passar todos os filtros?

Verifique se os bots estão a atacar páginas de anexos antigas (método 8); esta é uma falha comum. Certifique-se de que os trackbacks estão desativados (método 10). Se o problema persistir, adicione o Cloudflare (método 17): ele bloqueia pedidos de botnets conhecidas antes de chegarem ao WordPress.

O reCAPTCHA é necessário se o Antispam Bee já estiver a funcionar?

Não necessariamente. O Antispam Bee bloqueia a maioria dos bots através de honeypot e temporização, mesmo sem um captcha. Adicione um captcha apenas se o spam continuar após instalar o Antispam Bee; isso significa que o ataque não vem de bots simples, mas de scripts mais avançados.

Disqus ou Facebook Comments: qual é melhor para um blog?

Disqus, se a sua audiência for técnica e não estiver vinculada a uma única rede social. Facebook Comments, se o tráfego vier principalmente do Facebook e quiser expandir o alcance através dos feeds dos utilizadores. Um compromisso universal é manter o formulário padrão do WordPress com um plugin antispam: não exclui nenhum leitor.

O que instalar no seu site em 2026

A proteção antispam segue o princípio da suficiência razoável: cada camada adicional acrescenta complexidade enquanto os retornos diminuem. Para a maioria dos sites, uma combinação de 3 a 4 métodos é suficiente.

As configurações básicas do WordPress (métodos 2, 3, 6 e 7) bloqueiam bots simples em 5 minutos e são gratuitas. Um plugin antispam local (Antispam Bee) elimina outra camada através de honeypot e temporização, também gratuito. Com tráfego elevado, adicione o Cloudflare no perímetro; ele alivia o servidor.

Comece já com os métodos 2, 3 e 6. Três caixas de seleção no painel de administração, resultados imediatos. Acrescente os restantes à medida que o seu site cresce.