Skip to content

Всё для WordPress, веб-разработки — и не только

🛡️ Как добавить reCAPTCHA в комментарии WordPress: пошаговая инструкция

🛡️ Как добавить reCAPTCHA в комментарии WordPress: пошаговая инструкция

Спам в комментариях, это не раздражение, а работа. Каждое утро заходишь в админку и вместо обсуждений видишь десятки сообщений про «buy cheap SEO» и «крипто-заработок». Модерация вручную съедает полчаса ежедневно, а отключить комментарии, убить активность и SEO-сигнал страницы.

Ситуация усугубляется: боты умнеют, а WordPress, самая популярная CMS в мире, и спамеры знают это лучше нас. Встроенный антиспам-фильтр Akismet по данным Automattic блокирует 7,5 миллионов спам-сообщений ежечасно, и часть всё равно просачивается.

Google reCAPTCHA закрывает эту дыру за 15 минут. Бесплатный флажок «Я не робот» под формой комментариев, и боты отрезаны, а живые читатели проходят проверку за секунду, даже не замечая её. Разберём установку по шагам.

💡 Быстрый обзор:

  • Регистрируете сайт в Google Cloud Console и получаете Site Key и Secret Key
  • Устанавливаете бесплатный плагин Advanced Google reCAPTCHA (200 000+ активных установок, рейтинг 4,8)
  • Вставляете ключи в настройки плагина и включаете защиту комментариев

Что такое Google reCAPTCHA и зачем она нужна

Google reCAPTCHA, технология, которая отличает живого человека от бота без головоломок и ребусов. Аббревиатура расшифровывается как «Completely Automated Public Turing test to tell Computers and Humans Apart», полностью автоматизированный тест Тьюринга для разделения людей и машин.

В 2009 году Google выкупил технологию у Университета Карнеги-Меллона и переработал её. Сегодня проверка для пользователя выглядит как один клик по чекбоксу «Я не робот». Google анализирует поведенческие сигналы, движения мыши, тайминги, историю браузера, и принимает решение мгновенно. Если алгоритм сомневается, показывает дополнительную задачу: «выберите все квадраты со светофорами». Для человека она тривиальна, для бота, стена.

Окно проверки Google reCAPTCHA с флажком Я не робот

Важный момент: в конце 2025 года Google мигрировал reCAPTCHA на платформу Google Cloud. Старая консоль google.com/recaptcha/admin больше не работает, теперь ключи создаются через Google Cloud Console. Бесплатный лимит изменился: до 10 000 проверок в месяц без оплаты, сверх лимита нужна привязанная карта. Для среднестатистического блога этого достаточно с запасом.

reCAPTCHA защищает не только комментарии, форму входа, регистрации, сброса пароля, WooCommerce, Easy Digital Downloads, BuddyPress. И показывается она только незалогиненным посетителям: постоянные читатели и авторы её просто не видят.

Шаг 1: получаем API-ключи в Google Cloud Console

Без ключей плагин не заработает, это первое, что нужно сделать.

Раньше ключи получали на google.com/recaptcha/admin, но после миграции 2025 года процесс идёт через Google Cloud Console. Перейдите на console.cloud.google.com, войдите в Google-аккаунт и создайте новый проект (или выберите существующий). В боковом меню найдите APIs & Services → Library, в строке поиска введите reCAPTCHA Enterprise и включите API.

Форма регистрации нового сайта в консоли Google reCAPTCHA

Затем перейдите в раздел reCAPTCHA в боковом меню и нажмите Create key. Заполните форму:

  • Label, любое имя для вашего удобства, например «Блог TechBlog». Пригодится, если сайтов несколько.
  • reCAPTCHA type, выберите v2, затем вариант «I'm not a robot» Checkbox. Именно он даёт флажок-галочку.
  • Domains, введите домен без https:// и www, например techblog.sdstudio.top. Через кнопку + можно добавить субдомены, ключи будут работать на всех.
Заполненная форма регистрации reCAPTCHA с выбранным типом v2 Checkbox

Поставьте обе галочки: «Accept the reCAPTCHA Terms of Service» и «Send alerts to owners», Google пришлёт письмо при подозрительной активности или неверной конфигурации.

Нажмите Submit. Google покажет сообщение об успехе и выдаст два ключа:

  • Site Key, публичный, вставляется в плагин;
  • Secret Key, приватный, никому не показывайте.

Скопируйте оба. Они понадобятся через минуту.

Шаг 2: ставим и настраиваем плагин Advanced Google reCAPTCHA

В WordPress перейдите в Плагины → Добавить новый, введите в поиске Advanced Google reCAPTCHA и найдите плагин от WebFactory Ltd. Это самый популярный бесплатный reCAPTCHA-плагин в каталоге: 200 000+ активных установок, рейтинг 4,8 из 5 на основе 429 отзывов, версия 5.39 (обновлялась 6 дней назад), протестирован вплоть до WordPress 7.0.

Нажмите Установить, затем Активировать.

После активации в боковом меню админки появится пункт Настройки → Advanced Google reCAPTCHA. Откройте его.

Страница настроек плагина Advanced Google reCAPTCHA с полями для ключей

Вставьте Site Key и Secret Key в соответствующие поля и нажмите «Save your Google reCAPTCHA API keys pair».

Шаг 3: включаем reCAPTCHA для комментариев

На той же странице настроек найдите переключатель «Enable for Comment Form» и включите его. Плагин позволяет независимо включать защиту для каждой формы:

  • входа (Login Form);
  • регистрации (Registration Form);
  • сброса пароля (Reset Password Form);
  • комментариев (Comment Form);
  • WooCommerce, Easy Digital Downloads, BuddyPress.
Тумблер включения reCAPTCHA для формы комментариев в настройках плагина

Включите те формы, которые нужны. Для каждой можно задать отдельные настройки. В самом низу страницы нажмите «Save Changes».

Готово. Под формой комментариев появится флажок «Я не робот». Проверить можно в режиме инкогнито, залогиненным пользователям reCAPTCHA не показывается.

Видео: пошаговая установка reCAPTCHA на WordPress

Короткий 2-минутный гайд по всем трём шагам, от регистрации ключей до активации на живом сайте:

Что ещё сделать для защиты от спама

reCAPTCHA, мощный, но не единственный рубеж. Вот три дополнительных меры, которые закрывают остатки спама:

  • Включите модерацию комментариев. В Настройки → Обсуждение поставьте галочку «Комментарий должен быть одобрен вручную». Это финальный контроль: ни один комментарий не появится на сайте без вашего approving.
  • Используйте Akismet. Бесплатный антиспам-плагин от Automattic идёт в комплекте с WordPress. Включается одним кликом, фильтрует спам на уровне сервера, до того как сообщение попадёт в очередь модерации.
  • Настройте чёрный список. В тех же настройках обсуждения есть поле «Запрещённые слова». Комментарии с любым словом из списка отправляются в корзину автоматически.

Связка reCAPTCHA + Akismet + модерация закрывает практически весь спам без ущерба для живого общения. Мы разбирали эту тему глубже в статье про 18 способов остановить спам-комментарии в WordPress, там же про honeypot-метод, отключение комментариев на старых постах и другие продвинутые техники.

⁉️🤔 Частые вопросы

Бесплатна ли Google reCAPTCHA в 2026 году?

После миграции на Google Cloud в конце 2025 года бесплатный лимит составляет 10 000 проверок в месяц. Для типичного блога или небольшого интернет-магазина этого хватает с запасом. Сверх лимита нужна привязанная карта в Google Cloud-аккаунте, и Google начинает списывать плату за каждую дополнительную тысячу проверок. Без карты при превышении лимита reCAPTCHA просто перестаёт работать до начала следующего месяца. Для среднего WordPress-блога это покрывает всю активность комментариев, логинов и регистраций. Привязать карту стоит в любом случае: если лимит случайно превысится (например, боты атакуют форму), reCAPTCHA не отключится в середине месяца.

Видна ли reCAPTCHA залогиненным пользователям?

Нет. Плагин Advanced Google reCAPTCHA по умолчанию скрывает капчу от авторизованных пользователей: администраторов, редакторов, авторов и подписчиков. В настройках можно изменить это поведение, но на практике это не нужно. Постоянные читатели и авторы не видят её вообще. Проверить работу капчи можно только в режиме инкогнито или разлогинившись.

reCAPTCHA замедляет загрузку страницы?

Практически нет. Скрипт reCAPTCHA загружается асинхронно и только на страницах с защищённой формой. Размер, около 100-150 КБ, доставляется через глобальную CDN-сеть Google. Время до интерактивности (TTI) увеличивается на 100-300 мс, пользователь этой задержки не замечает. Реальное влияние на скорость незаметно для посетителя и незначительно для метрик Core Web Vitals.

Можно ли поставить reCAPTCHA без плагина?

Технически да, через ручную вставку Google API-скрипта в functions.php и comments.php темы. Но это 20-30 строк кода, которые придётся обновлять при смене темы и версии WordPress. Плагин даёт графический интерфейс, автообновления и независимость от шаблона: обновили тему, защита осталась на месте. Ручная вставка требует правки трёх файлов темы и повторения этой работы при каждом крупном обновлении WordPress. 200 000+ пользователей плагина выбрали не усложнять.

reCAPTCHA блокирует вообще весь спам?

Подавляющее большинство, да. Абсолютной гарантии нет: существуют фермы ручного ввода капчи, где люди за копейки проходят проверки в реальном времени. Но для среднестатистического WordPress-блога reCAPTCHA в комбинации с Akismet отсекает практически всё. Оставшиеся единичные сообщения легко добиваются ручной модерацией. Автоматический спам отсекается полностью. Остаток, целевые атаки на конкретный сайт или ручной спам через фермы капчи. Сочетание reCAPTCHA + Akismet + модерация сводит долю доходящего до читателей спама практически к нулю.

Ставить reCAPTCHA или нет: короткий вердикт

Однозначно ставить. Это бесплатно для подавляющего большинства сайтов, занимает 15 минут и решает проблему спама на корню, без неудобств для читателей.

Если комментарии для вас важны, а для блога они важны всегда: активность в обсуждениях это и социальное доказательство, и сигнал для поисковиков, reCAPTCHA должна стоять с первого дня. В паре с Akismet она закрывает почти весь спам автоматически.

Связка из трёх инструментов, reCAPTCHA, Akismet и ручная модерация первой пары комментариев, работает как часы. Поставьте сегодня: 15 минут сейчас экономят часы каждый месяц. Какой антиспам-метод выручает вас, напишите в комментариях.