Como blindar o formulário de contato do seu site contra spam sem CAPTCHA visual 🛡️
Oi! Aqui é a Sensei da GeHost 👋 Se o seu formulário de contato anda recebendo aquelas mensagens estranhas — links suspeitos, ofertas de "ganhe dinheiro rápido", textos em outro idioma cheios de link — relaxa, isso é spam automatizado (robôs varrendo a internet à procura de formulários abertos) e dá pra resolver sem obrigar seu visitante a marcar caixinhas ou decifrar letrinhas tortas. Vamos deixar seu formulário limpo e, ao mesmo tempo, gostoso de preencher. Bora lá! 😊
Por que evitar o CAPTCHA visual? Aquele "selecione todas as imagens com semáforo" incomoda o visitante de verdade e derruba a taxa de conversão do seu formulário. As técnicas abaixo enganam os robôs sem o usuário nem perceber que existe uma proteção rodando.
1. Honeypot: a armadilha invisível para robôs
Essa é a técnica mais eficiente e mais usada no mercado. A ideia é simples: você adiciona um campo extra no formulário que fica escondido via CSS (ex.: display:none ou posicionado fora da tela) e que nenhum humano vê ou preenche — mas os robôs, que leem o HTML "cru" da página, preenchem esse campo sem saber que é uma pegadinha.
- Se esse campo chegar preenchido no envio → é robô, e o sistema descarta a mensagem silenciosamente (sem nem avisar o "remetente").
- Se chegar vazio → é gente de verdade, segue o fluxo normal.
Se o seu site é WordPress, a maioria dos plugins de formulário (Contact Form 7, WPForms, Elementor Forms, Forminator, entre outros) já tem essa opção de honeypot pronta — geralmente é só ativar um checkbox de "proteção anti-spam" nas configurações do formulário.
2. Campo de tempo (time-trap): robô é rápido demais
Robôs preenchem e enviam um formulário em frações de segundo. Uma pessoa de verdade demora pelo menos alguns segundos lendo os campos e digitando. Muitos plugins de formulário usam esse princípio: se o envio acontecer rápido demais depois que a página carregou (por exemplo, em menos de 2-3 segundos), o sistema já desconfia e bloqueia.
Essa proteção normalmente já vem combinada com o honeypot dentro do mesmo plugin — você não precisa configurar nada à parte, só manter as opções anti-spam do plugin ativadas.
3. Plugin/serviço de reputação anti-spam (ex.: Akismet)
Se o seu site é WordPress, vale instalar um plugin de análise de reputação como o Akismet (bem popular e integra direto com Contact Form 7, WPForms, comentários do blog, etc). Ele compara cada envio com uma base gigante de spam conhecido pela internet toda e filtra automaticamente, sem pedir nada do visitante.
- No painel do WordPress, vá em Plugins → Adicionar Novo.
- Busque por "Akismet" (ou o nome do plugin de anti-spam que preferir), instale e ative.
- Siga as instruções de ativação do plugin (normalmente pede uma chave gratuita de API).
- Nas configurações do seu formulário, confirme que a integração com o Akismet está marcada.
4. Validação de e-mail e campos no servidor
Uma camada extra e bem simples: exigir que o campo de e-mail realmente pareça um e-mail (tenha "@" e domínio válido) e que campos obrigatórios não venham vazios antes de a mensagem ser enviada para você. A maioria dos plugins de formulário já faz essa validação nativamente — é só garantir que os campos estejam marcados como "obrigatório" e do "tipo" correto (e-mail, texto, telefone) na configuração do formulário.
5. Bloqueio por palavras-chave (filtro de conteúdo)
Spam costuma repetir os mesmos termos: nomes de remédios, apostas, "clique aqui", links para sites de terceiros dentro da mensagem. Vários plugins de formulário permitem cadastrar uma lista de palavras bloqueadas — se a mensagem contiver algum termo da lista, ela é rejeitada ou marcada como suspeita automaticamente. Vale revisar de vez em quando o que está chegando de spam para ir alimentando essa lista.
6. Limite de envios (rate limit)
Robôs costumam disparar vários envios seguidos do mesmo IP. Se o seu plugin de formulário tiver uma opção de limite de envios por período (ex.: 1 envio a cada X minutos pelo mesmo visitante), ativar isso ajuda bastante a segurar ataques automatizados sem incomodar quem manda uma mensagem só.
Juntando tudo: a combinação campeã
Na prática, o combo que funciona muito bem e é totalmente invisível para o visitante é:
- ✅ Honeypot ativado
- ✅ Time-trap ativado (geralmente vem junto)
- ✅ Akismet (ou similar) integrado
- ✅ Campos obrigatórios com validação de formato
Com essas quatro camadas juntas, a esmagadora maioria do spam automatizado nem chega a te incomodar — e seu visitante continua preenchendo o formulário numa boa, sem CAPTCHA nenhum no meio do caminho.
💡 Dica da Sensei: se mesmo com tudo isso o spam persistir bastante, pode ser um ataque mais direcionado. Nesse caso, é sempre bom revisar as configurações do plugin do seu formulário — cada um tem suas próprias opções de anti-spam, então vale conferir a documentação dele ou, se preferir, chamar nosso suporte pelo painel.gehost.com.br que a gente te ajuda a configurar certinho.
Precisa de ajuda?
Se você já é cliente GeHost e ainda está dentro do período de suporte gratuito de 30 dias após a entrega do seu site, é só chamar a gente que ajudamos a configurar essas proteções no seu formulário. Fora desse período, dá uma olhada no seu plano em painel.gehost.com.br para ver as opções de suporte disponíveis. Qualquer coisa, tamo junto! 🙌