Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🔒 Contact Form 7 e reCAPTCHA v3: configuração e como ocultar o distintivo em 2026

🔒 Contact Form 7 e reCAPTCHA v3: configuração e como ocultar o distintivo em 2026

O que é o reCAPTCHA v3 e porque é que o seu site precisa dele

O spam através de formulários de contacto é uma dor de cabeça para qualquer proprietário de site em WordPress. O Contact Form 7 é gratuito e flexível, mas não filtra bots de raiz. Umas semanas após o lançamento do seu site, a sua caixa de correio fica inundada com submissões de «Test form» e links para casinos online.

O Google reCAPTCHA v3 resolve este problema sem um único clique do utilizador. Ao contrário da v2, onde precisa de marcar uma caixa a dizer «Não sou um robô» ou resolver puzzles de imagens com semáforos, a versão três funciona em segundo plano. O algoritmo analisa o comportamento do visitante na página e devolve uma pontuação de 0,0 (bot) a 1,0 (humano). Sem captchas, sem atritos, apenas proteção.

Desde 2021, o Contact Form 7 passou a suportar nativamente o reCAPTCHA v3 a partir da versão 5.1. E em 2026, a Google lançou uma migração obrigatória de chaves para a Google Cloud. Também vou abordar esse ponto, para que a sua proteção não se desligue no pior momento possível.

💡 Resumo rápido:

  • Registe o seu site na consola de administração do Google reCAPTCHA e obtenha um par de chaves (Site Key + Secret Key)
  • Introduza as chaves na secção «Contacto → Integração» do seu painel de administração do WordPress
  • O Contact Form 7 verifica automaticamente cada submissão de formulário através do reCAPTCHA v3, pelo que as tags [recaptcha] já não são necessárias
  • Opcionalmente, oculte o distintivo do reCAPTCHA via CSS e adicione o aviso de proteção obrigatório
  • Se tiver chaves antigas, migre-as para a Google Cloud Console, caso contrário deixarão de funcionar

Passo 1: Obter as chaves do reCAPTCHA v3

O serviço está vinculado a uma conta Google. Inicie sessão na sua conta Google e aceda à página de administração do reCAPTCHA.

O formulário de registo é simples. No campo «Label», introduza um nome que faça sentido para si, por exemplo, o domínio do seu site. Selecione o tipo reCAPTCHA v3 e introduza o seu domínio no campo «Domains» (sem https:// e caminho, apenas example.com).

Formulário de registo de site no painel de administração do Google reCAPTCHA

Clique em «Submit» e a Google exibirá uma página com duas chaves. A Site Key é usada no frontend, a Secret Key é usada no lado do servidor. Vai precisar de ambas no próximo passo.

Chave do site e Chave secreta geradas para o reCAPTCHA v3

Nota importante: as chaves v2 e v3 não são intercambiáveis. Se já tinha chaves para a versão antiga, registe o seu site novamente, porque as chaves antigas não funcionarão.

Passo 2: Integrar as chaves no Contact Form 7

No painel de administração do WordPress, abra «Contacto → Integração». Verá um bloco do reCAPTCHA com um botão «Setup Integration».

Página de integrações do Contact Form 7 no painel do WordPress

Clique nele e aparecerão dois campos: «Site Key» e «Secret Key». Copie aqui a Site Key e a Secret Key obtidas no primeiro passo e clique em «Save Changes».

Campos de introdução da Chave do site e da Chave secreta nas definições do Contact Form 7

Pronto. A partir deste momento, todos os formulários criados com o Contact Form 7 passam automaticamente pela verificação do reCAPTCHA v3. Não precisa de adicionar quaisquer tags adicionais ao modelo do formulário, porque o [recaptcha] já não é usado. O CF7 simplesmente ignora esta tag se ela permanecer de uma configuração antiga.

Como verificar se a proteção está a funcionar? Abra qualquer página com um formulário em modo anónimo e verifique as DevTools. Deverá aparecer um distintivo flutuante do reCAPTCHA no canto inferior direito. Se estiver lá, as chaves estão a funcionar.

Como ocultar o distintivo do reCAPTCHA v3

O distintivo no canto inferior direito é irritante. Sobrepoõe-se ao conteúdo, atrapalha os botões e simplesmente parece deslocado num design limpo. A Google permite ocultá-lo, mas com uma condição.

Se remover o distintivo, deve colocar o seguinte texto algures perto do formulário (ou no rodapé):

Este site é protegido pelo reCAPTCHA e aplicam-se a Política de Privacidade e os Termos de Serviço da Google.

Sem isto, está a violar os termos de utilização da Google. A moderação não dorme.

A forma mais fácil de ocultar o distintivo é com CSS. Adicione estas regras à folha de estilos do seu tema (ou através de «Aparência → Personalizar → CSS adicional»):

1/* Hide reCAPTCHA v3 badge */
2
3.grecaptcha-badge {
4 visibility: hidden !important;
5}

Use visibility: hidden em vez de display: none. A diferença é subtil, mas importante: display: none remove completamente o elemento do fluxo do DOM, o que pode fazer com que o reCAPTCHA funcione de forma instável em alguns temas. visibility: hidden preserva o espaço ocupado, o script continua a funcionar, mas o olho não vê o distintivo.

Adicione o aviso de proteção ao rodapé do site ou mesmo abaixo do formulário, por exemplo, através de um pequeno parágrafo nas definições do widget.

ReCAPTCHA v3 e migração para a Google Cloud em 2026

A partir de abril de 2026, a Google está a realizar uma migração obrigatória das chaves clássicas do reCAPTCHA para a plataforma Google Cloud. As chaves antigas criadas através de google.com/recaptcha/admin deixarão gradualmente de funcionar e precisam de ser transferidas para um projeto da Google Cloud Console.

O processo de migração é simples e demora 5 a 10 minutos. Aceda à Consola de Administração do reCAPTCHA, selecione o seu site e clique em «Migrate». O sistema irá pedir-lhe para criar ou selecionar um projeto Google Cloud e transferirá as chaves automaticamente. Não precisa de alterar nenhum código. O Contact Form 7 continuará a funcionar com as novas chaves sem qualquer edição de modelos.

Se estiver a criar chaves pela primeira vez em 2026, reveja a documentação atual do Google Cloud Fraud Defense. Este é o novo nome do reCAPTCHA no ecossistema Google Cloud. Para o WordPress e o CF7, nada muda fundamentalmente: o mesmo par de chaves, a mesma API.

O vídeo mostra uma configuração passo a passo do reCAPTCHA v3 de raiz: desde o registo das chaves até à verificação da funcionalidade do formulário. Se for um aprendiz visual e preferir ver a ler, 6 minutos de ecrã responderão a todas as suas perguntas.

⁉️🤔 Perguntas frequentes

Preciso de atualizar o Contact Form 7 para funcionar com o reCAPTCHA v3?

Sim. O suporte para o reCAPTCHA v3 surgiu no Contact Form 7 5.1. Recomendamos manter o plugin atualizado. Em junho de 2026, esta é a versão 6.1.6, que foi testada com o WordPress 7.0 e inclui correções de segurança para uploads de ficheiros.

Posso usar o reCAPTCHA v2 e v3 em simultâneo?

Não, o Contact Form 7 funciona com a v2 ou a v3, não com ambas ao mesmo tempo. A escolha da versão é determinada pelas chaves que introduziu na secção «Contacto → Integração». Se precisar da v2 para um formulário específico, terá de trocar as chaves para todo o plugin, o que afetará todos os formulários no site.

O distintivo oculta-se se eu usar display: none?

Oculta-se, mas não o deve fazer. display: none remove o elemento do fluxo de renderização e alguns temas perdem então o contexto de execução do reCAPTCHA, fazendo com que o script deixe de avaliar corretamente os visitantes. Use visibility: hidden: o distintivo não fica visível, mas o reCAPTCHA funciona normalmente.

O que acontece se eu não migrar as chaves para a Google Cloud?

As chaves criadas através da consola de administração clássica google.com/recaptcha/admin deixarão de processar pedidos. Os formulários continuarão a ser submetidos, mas o reCAPTCHA deixará de os filtrar e o spam regressará. A migração é gratuita para a maioria dos sites com tráfego moderado, por isso não deve adiá-la.

O reCAPTCHA v3 funciona sem o Contact Form 7?

Sim, o reCAPTCHA v3 é uma API independente da Google. Pode integrá-lo em qualquer formulário: personalizado, através de outro plugin ou em HTML simples. O Contact Form 7 fornece simplesmente uma integração pronta a usar, sem programação.

O que fazer contra o spam no Contact Form 7: o algoritmo final

A combinação básica Contact Form 7 + reCAPTCHA v3 bloqueia a grande maioria do spam automatizado sem qualquer inconveniente para os visitantes reais. O formulário permanece exatamente como estava; há apenas uma verificação inteligente nos bastidores.

A configuração demora 5 minutos: registe o seu site na Google, copie duas chaves para o painel de administração do WordPress, verifique o distintivo. Se o distintivo interferir com o seu design, oculte-o via CSS e adicione o aviso de proteção obrigatório perto do formulário.

Se tiver chaves antigas, não se esqueça de as migrar para a Google Cloud Console. O processo é automático, o código não muda e a proteção continua a funcionar sem interrupção.

Para sites com spam particularmente agressivo, o reCAPTCHA por si só pode não ser suficiente. Considere o Cloudflare Turnstile como uma alternativa mais leve, ou adicione uma segunda camada através do Akismet para filtrar o conteúdo das próprias mensagens.