
🛡️ Як додати reCAPTCHA в коментарі WordPress: покрокова інструкція
Спам у коментарях — це не роздратування, а робота. Щоранку заходиш в адмінку й замість обговорень бачиш десятки повідомлень про «buy cheap SEO» та «крипто-заробіток». Ручна модерація з’їдає пів години щодня, а вимкнути коментарі, означає вбити активність і SEO-сигнал сторінки.
Ситуація погіршується: боти розумнішають, а WordPress, найпопулярніша CMS у світі, і спамери знають це краще за нас. Вбудований антиспам-фільтр Akismet за даними Automattic блокує 7,5 мільйонів спам-повідомлень щогодини, і частина все одно просочується.
Google reCAPTCHA закриває цю діру за 15 хвилин. Безплатний прапорець «Я не робот» під формою коментарів, і боти відрізані, а живі читачі проходять перевірку за секунду, навіть не помічаючи її. Розберемо встановлення покроково.
💡 Швидкий огляд:
- Реєструєте сайт у Google Cloud Console та отримуєте Site Key і Secret Key
- Встановлюєте безплатний плагін Advanced Google reCAPTCHA (200 000+ активних встановлень, рейтинг 4,8)
- Вставляєте ключі в налаштування плагіна та вмикаєте захист коментарів
Що таке Google reCAPTCHA і навіщо вона потрібна
Google reCAPTCHA — це технологія, яка відрізняє живу людину від бота без головоломок і ребусів. Абревіатура розшифровується як «Completely Automated Public Turing test to tell Computers and Humans Apart», повністю автоматизований тест Тюрінга для розділення людей і машин.
У 2009 році Google викупив технологію в Університету Карнегі-Меллона та переробив її. Сьогодні перевірка для користувача виглядає як один клік по чекбоксу «Я не робот». Google аналізує поведінкові сигнали, рухи миші, таймінги, історію браузера та ухвалює рішення миттєво. Якщо алгоритм сумнівається, показує додаткове завдання: «виберіть усі квадрати зі світлофорами». Для людини воно тривіальне, для бота, стіна.

Важливий момент: наприкінці 2025 року Google мігрував reCAPTCHA на платформу Google Cloud. Стара консоль google.com/recaptcha/admin більше не працює, тепер ключі створюються через Google Cloud Console. Безплатний ліміт змінився: до 10 000 перевірок на місяць без оплати, понад ліміт потрібна прив’язана картка. Для середньостатистичного блогу цього достатньо із запасом.
reCAPTCHA захищає не лише коментарі, а й форму входу, реєстрації, скидання пароля, WooCommerce, Easy Digital Downloads, BuddyPress. І показується вона тільки незалогіненим відвідувачам: постійні читачі та автори її просто не бачать.
Крок 1: отримуємо API-ключі в Google Cloud Console
Без ключів плагін не запрацює — це перше, що потрібно зробити.
Раніше ключі отримували на google.com/recaptcha/admin, але після міграції 2025 року процес іде через Google Cloud Console. Перейдіть на console.cloud.google.com, увійдіть в обліковий запис Google і створіть новий проєкт (або виберіть наявний). У бічному меню знайдіть APIs & Services → Library, у рядку пошуку введіть reCAPTCHA Enterprise та увімкніть API.

Потім перейдіть до розділу reCAPTCHA в бічному меню та натисніть Create key. Заповніть форму:
- Label, будь-яке ім’я для вашої зручності, наприклад «Блог TechBlog». Стане в пригоді, якщо сайтів кілька.
- reCAPTCHA type, виберіть v2, потім варіант «I'm not a robot» Checkbox. Саме він дає прапорець-галочку.
- Domains, введіть домен без
https://таwww, наприкладtechblog.sdstudio.top. Через кнопку+можна додати субдомени, ключі працюватимуть на всіх.

Поставте обидві галочки: «Accept the reCAPTCHA Terms of Service» та «Send alerts to owners», Google надішле лист при підозрілій активності або невірній конфігурації.
Натисніть Submit. Google покаже повідомлення про успіх і видасть два ключі:
- Site Key, публічний, вставляється в плагін;
- Secret Key, приватний, нікому не показуйте.
Скопіюйте обидва. Вони знадобляться за хвилину.
Крок 2: ставимо та налаштовуємо плагін Advanced Google reCAPTCHA
У WordPress перейдіть до Плагіни → Додати новий, введіть у пошуку Advanced Google reCAPTCHA та знайдіть плагін від WebFactory Ltd. Це найпопулярніший безплатний reCAPTCHA-плагін у каталозі: 200 000+ активних встановлень, рейтинг 4,8 із 5 на основі 429 відгуків, версія 5.39 (оновлювалася 6 днів тому), протестований аж до WordPress 7.0.
Натисніть Встановити, потім Активувати.
Після активації в бічному меню адмінки з’явиться пункт Налаштування → Advanced Google reCAPTCHA. Відкрийте його.

Вставте Site Key та Secret Key у відповідні поля та натисніть «Save your Google reCAPTCHA API keys pair».
Крок 3: вмикаємо reCAPTCHA для коментарів
На тій самій сторінці налаштувань знайдіть перемикач «Enable for Comment Form» та увімкніть його. Плагін дозволяє незалежно вмикати захист для кожної форми:
- входу (
Login Form); - реєстрації (
Registration Form); - скидання пароля (
Reset Password Form); - коментарів (
Comment Form); - WooCommerce, Easy Digital Downloads, BuddyPress.

Увімкніть ті форми, які потрібні. Для кожної можна задати окремі налаштування. У самому низу сторінки натисніть «Save Changes».
Готово. Під формою коментарів з’явиться прапорець «Я не робот». Перевірити можна в режимі інкогніто, залогіненим користувачам reCAPTCHA не показується.
Відео: покрокове встановлення reCAPTCHA на WordPress
Короткий 2-хвилинний гайд з усіх трьох кроків, від реєстрації ключів до активації на живому сайті:
Що ще зробити для захисту від спаму
reCAPTCHA, потужний, але не єдиний рубіж. Ось три додаткові заходи, які закривають залишки спаму:
- Увімкніть модерацію коментарів. У Налаштування → Обговорення поставте галочку «Коментар повинен бути схвалений вручну». Це фінальний контроль: жоден коментар не з’явиться на сайті без вашого підтвердження.
- Використовуйте Akismet. Безплатний антиспам-плагін від Automattic іде в комплекті з WordPress. Вмикається одним кліком, фільтрує спам на рівні сервера, до того як повідомлення потрапить у чергу модерації.
- Налаштуйте чорний список. У тих самих налаштуваннях обговорення є поле «Заборонені слова». Коментарі з будь-яким словом зі списку вирушають у кошик автоматично.
Зв’язка reCAPTCHA + Akismet + модерація закриває практично весь спам без шкоди для живого спілкування. Ми розбирали цю тему глибше у статті про 18 способів зупинити спам-коментарі в WordPress, там само про honeypot-метод, вимкнення коментарів на старих постах та інші просунуті техніки.
⁉️🤔 Часті питання
Чи безплатна Google reCAPTCHA у 2026 році?
Після міграції на Google Cloud наприкінці 2025 року безплатний ліміт становить 10 000 перевірок на місяць. Для типового блогу або невеликого інтернет-магазину цього вистачає із запасом. Понад ліміт потрібна прив’язана картка в обліковому записі Google Cloud, і Google починає списувати плату за кожну додаткову тисячу перевірок. Без картки при перевищенні ліміту reCAPTCHA просто перестає працювати до початку наступного місяця. Для середнього WordPress-блогу це покриває всю активність коментарів, логінів і реєстрацій. Прив’язати картку варто в будь-якому разі: якщо ліміт випадково перевищиться (наприклад, боти атакують форму), reCAPTCHA не вимкнеться посеред місяця.
Чи видно reCAPTCHA залогіненим користувачам?
Ні. Плагін Advanced Google reCAPTCHA за замовчуванням приховує капчу від авторизованих користувачів: адміністраторів, редакторів, авторів і підписників. У налаштуваннях можна змінити цю поведінку, але на практиці це не потрібно. Постійні читачі та автори не бачать її взагалі. Перевірити роботу капчі можна тільки в режимі інкогніто або розлогінившись.
reCAPTCHA уповільнює завантаження сторінки?
Практично ні. Скрипт reCAPTCHA завантажується асинхронно і тільки на сторінках із захищеною формою. Розмір, близько 100-150 КБ, доставляється через глобальну CDN-мережу Google. Час до інтерактивності (TTI) збільшується на 100-300 мс, користувач цієї затримки не помічає. Реальний вплив на швидкість непомітний для відвідувача і незначний для метрик Core Web Vitals.
Чи можна поставити reCAPTCHA без плагіна?
Технічно так, через ручну вставку Google API-скрипта у
functions.phpтаcomments.phpтеми. Але це 20-30 рядків коду, які доведеться оновлювати при зміні теми та версії WordPress. Плагін дає графічний інтерфейс, автооновлення та незалежність від шаблону: оновили тему, захист залишився на місці. Ручна вставка вимагає правки трьох файлів теми та повторення цієї роботи при кожному великому оновленні WordPress. 200 000+ користувачів плагіна вирішили не ускладнювати.
reCAPTCHA блокує взагалі весь спам?
Переважну більшість, так. Абсолютної гарантії немає: існують ферми ручного введення капчі, де люди за копійки проходять перевірки в реальному часі. Але для середньостатистичного WordPress-блогу reCAPTCHA в комбінації з Akismet відсікає практично все. Одиничні повідомлення, що залишилися, легко добиваються ручною модерацією. Автоматичний спам відсікається повністю. Залишок, цільові атаки на конкретний сайт або ручний спам через ферми капчі. Поєднання reCAPTCHA + Akismet + модерація зводить частку спаму, що доходить до читачів, практично до нуля.
Ставити reCAPTCHA чи ні: короткий вердикт
Однозначно ставити. Це безплатно для переважної більшості сайтів, займає 15 хвилин і вирішує проблему спаму на корені, без незручностей для читачів.
Якщо коментарі для вас важливі, а для блогу вони важливі завжди: активність в обговореннях — це і соціальний доказ, і сигнал для пошуковиків, reCAPTCHA має стояти з першого дня. У парі з Akismet вона закриває майже весь спам автоматично.
Зв’язка з трьох інструментів, reCAPTCHA, Akismet і ручна модерація першої пари коментарів, працює як годинник. Поставте сьогодні: 15 хвилин зараз економлять години щомісяця. Який антиспам-метод виручає вас, напишіть у коментарях.



