Antispam-Bee-Alternative: was der Klassiker abdeckt und was nicht
Antispam Bee ist seit 2009 die Standardantwort auf Kommentarspam, frei, datensparsam und gut gepflegt. Wir gehen durch, was es laut eigenem Eintrag abdeckt, wo es aufhört und ab wann sich eine Alternative lohnt.
Vorweg, damit du weißt, wer hier schreibt: Wir bauen Wellenbrecher, also eine der Alternativen, um die es geht. Antispam Bee halten wir trotzdem für eines der besten Plugins, die aus der deutschsprachigen WordPress-Szene kommen. Es ist frei, werbefrei, datensparsam gebaut und wird seit über 17 Jahren gepflegt. Viel vorzuwerfen gibt es ihm nicht.
Die Suche nach einer Antispam-Bee-Alternative beginnt deshalb selten mit schlechter Erkennung. Sie beginnt, weil der Spam woanders hereinkommt: über das Kontaktformular, über gefälschte Benutzerkonten, über Bewertungen im Shop. Antispam Bee ist für Kommentare gebaut und sagt das auch offen. Den Grundsatzvergleich zwischen Cloud-Prüfung und lokaler Prüfung haben wir schon in der Akismet-Alternative aufgeschrieben, den wiederholen wir hier nicht.
Alle Angaben zu Antispam Bee stammen aus dem Eintrag im WordPress-Verzeichnis samt FAQ und Changelog, aus der Dokumentation des pluginkollektivs und aus dem Quelltext auf GitHub, abgerufen am 4. Oktober 2026. Installations- und Bewertungszahlen kommen aus unserem Census mit Stichtag 28.08.2026.
Antispam Bee in Zahlen: warum der Klassiker so verbreitet ist
Geschrieben hat das Plugin ursprünglich Sergej Müller, gepflegt wird es heute vom pluginkollektiv. Im Verzeichnis steht es seit dem 10.01.2009. Am Stichtag unseres Census lag es im Band von 700.000 bis 799.999 aktiven Installationen und damit in der Gruppe der Plugins mit 100.000 bis 999.999 Installationen, zu der 399 Plugins gehören. Die Bewertung: 4,8 von 5 aus 226 Stimmen, bei einem Gruppenmedian von 4,7. Das letzte Release lag am Stichtag fünf Tage zurück, getestet ist es bis WordPress 7.1. Alle Werte stehen im Census-Profil von Antispam Bee.
Für den Alltag zählen drei Eigenschaften mehr als jede Kennzahl. Nach dem Aktivieren filtert das Plugin sofort, ohne Konto und ohne Schlüssel. Laut FAQ ist es dauerhaft kostenlos, für private wie kommerzielle Projekte und auf beliebig vielen Websites. Und es stellt kaum Ansprüche an den Server: Der Verzeichniseintrag nennt WordPress 4.6 und PHP 5.2 als Untergrenze. Auf einem alten Hosting-Paket, das viele aktuelle Plugins längst nicht mehr unterstützen, läuft Antispam Bee noch.
Was Antispam Bee abdeckt
Der Kern ist der Kommentarbereich, und den deckt das Plugin gründlich ab. Funktionsliste und Dokumentation nennen diese Prüfungen:
- Honeypot: ein verstecktes Kommentarfeld, das Menschen nicht sehen und Bots ausfüllen.
- Bekannte Kommentierende: Wer schon einen freigegebenen Kommentar hat, gilt als vertrauenswürdig. Optional gilt das auch für alle mit Gravatar-Bild.
- Lokale Spamdatenbank: URL, IP- und E-Mail-Adresse eines neuen Kommentars werden mit den als Spam markierten Kommentaren in deiner eigenen Datenbank verglichen.
- Muster: reguläre Ausdrücke, mitgelieferte und eigene, dazu eine Prüfung auf BBCode-Links.
- Zeitprüfung: Wird ein Kommentar zu schnell abgeschickt, laut Dokumentation standardmäßig unter 5 Sekunden, gilt er als Spam.
- Sprache und Land: Kommentare nur in bestimmten Sprachen zulassen, Kommentierende aus bestimmten Ländern sperren oder ausdrücklich erlauben.
Dazu kommt die Verwaltung. Spam lässt sich mit Spamgrund markieren statt löschen, alter Spam verschwindet nach einer einstellbaren Zahl von Tagen, Admins bekommen auf Wunsch eine Mail, und das Dashboard zeigt eine Statistik. Für Serverbetreiber schreibt das Plugin optional eine Protokolldatei, die Fail2Ban auswerten kann. Trackbacks und Pingbacks laufen mit durch, lassen sich aber ausnehmen.
Ein Captcha gibt es nicht, und diese Entscheidung teilen wir. Warum Bilderrätsel und Häkchen-Tests für viele Menschen eine echte Hürde sind, steht in unserem Beitrag über Captcha und Barrierefreiheit.
Wie die Entscheidung fällt
Im Quelltext laufen die Prüfungen nacheinander ab. Die erste, die anschlägt, entscheidet: Der Kommentar gilt als Spam, der Grund wird vermerkt. Bekannte Kommentierende überspringen den Rest. Das ist schnell und leicht nachzuvollziehen. Für Kommentarspam reicht es fast immer. Einen Punktwert, der mehrere schwache Signale gegeneinander abwägt, oder einen Modus, der zunächst nur beobachtet, nennt der Verzeichniseintrag nicht.
Datensparsam, mit drei Schaltern, die du selbst umlegst
Der Verzeichniseintrag verspricht Spamschutz, ohne personenbezogene Daten an Dritte zu schicken. Für den Auslieferungszustand stimmt das. Die drei Prüfungen, die nach außen gehen, sind laut den Standardwerten im Quelltext auf GitHub ab Werk ausgeschaltet. Legst du sie um, passiert Folgendes:
- Die Länderprüfung schickt laut Dokumentation des pluginkollektivs eine gekürzte IP-Adresse an einen Geodienst und sonst nichts. Im aktuellen Quelltext ist das iplocate.io.
- Die Sprachprüfung schickt den Kommentartext per HTTPS an eine Spracherkennung unter der Domain des pluginkollektivs, und zwar nur bei Kommentaren ab zehn Wörtern. IP- und E-Mail-Adresse gehen nicht mit.
- Die Gravatar-Prüfung fragt mit einem MD5-Hash der E-Mail-Adresse bei Gravatar an, ob ein Profilbild existiert.
Das ist sauber gelöst und offen dokumentiert. Wer einen dieser Schalter umlegt, sollte die Übermittlung in der Datenschutzerklärung nennen. Das ist unsere Einordnung als Entwickler, keine Rechtsberatung.
Was Antispam Bee nicht abdeckt, nach eigener Aussage
Hier liegt der eigentliche Grund für die Suche nach einer Alternative, und das pluginkollektiv ist dabei angenehm direkt. Im FAQ des Verzeichniseintrags steht, dass Antispam Bee am besten mit den normalen WordPress-Kommentaren arbeitet, Formular-Plugins nicht schützt und Spam-Registrierungen nicht verhindert.
- Kontaktformulare: nicht abgedeckt. Das Team hofft laut FAQ, mit einer kommenden Hauptversion bessere Schnittstellen für andere Plugins anzubieten. Einen Termin nennt es nicht.
- Registrierungen: nicht abgedeckt. Wer einen Mitgliederbereich, ein Forum oder Kundenkonten betreibt, wird Fake-Konten mit Antispam Bee nicht los.
- WooCommerce: laut Verzeichniseintrag nicht genannt. Ob Produktbewertungen mitgeprüft werden, steht dort nicht. Wir behaupten es deshalb weder in die eine noch in die andere Richtung.
- Kommentarsysteme im iframe: Jetpack-Kommentare, wpDiscuz und Disqus laden ihr Formular so, dass Antispam Bee nicht herankommt. Das FAQ nennt sie ausdrücklich als nicht kompatibel.
- AJAX-Kommentare: Es kommt darauf an, wohin das Formular sendet. Geht es an admin-ajax.php, braucht es einen Filter, bei unvollständig übertragenen Feldern weitere Anpassung.
Drei weitere Punkte aus dem FAQ sind technischer Natur, im Alltag aber echte Stolpersteine. Erstens blendet Antispam Bee seinen Honeypot mit Inline-Styles aus. Erlaubt deine Content Security Policy keine Inline-Styles, wird das Feld für Besucher sichtbar, und du versteckst es per Filter und eigenem CSS. Zweitens braucht das Plugin die echte IP-Adresse der Besucher. Hinter Varnish oder einem Proxy kommt die ohne Anpassung der Serverkonfiguration nicht an. Drittens rät das FAQ davon ab, IP-Adressen in den Kommentardaten zu kürzen, weil die IP das einzige verlässliche Merkmal sei. Wer aus Datenschutzgründen kürzt, zahlt also mit Treffsicherheit.
Wann Antispam Bee völlig reicht
Unsere ehrliche Empfehlung: Wenn dein Spam unter Blogbeiträgen landet und nirgends sonst, bleib bei Antispam Bee. Das gilt besonders, wenn diese Punkte auf deine Seite zutreffen:
- Kommentare laufen über das normale WordPress-Formular, nicht über Jetpack, wpDiscuz oder Disqus.
- Es gibt kein Kontaktformular, oder dein Formular-Plugin bringt eigenen Spamschutz mit, der dicht hält.
- Registrierungen sind geschlossen, einen Shop gibt es nicht.
- Dein Hosting läuft mit älterem PHP. Antispam Bee kommt laut Eintrag mit PHP 5.2 und WordPress 4.6 aus, Wellenbrecher setzt WordPress 6.5 und PHP 8.1 voraus.
Ein zweites Spam-Plugin für einen Eingang, der schon dicht ist, macht die Seite nicht sicherer. Es macht sie unübersichtlicher.
Auch der Mittelweg ist legitim: Antispam Bee für die Kommentare, dazu ein Formular-Plugin mit eigenem lokalem Schutz. Wie die verbreiteten Formular-Plugins mit Spam umgehen, steht in unserem Vergleich der Contact-Form-7-Alternativen. Der Haken an dieser Lösung zeigt sich erst mit der Zeit: zwei Einstellungsseiten, zwei Logiken, zwei Stellen, an denen ein echter Kunde hängen bleiben kann.
Wann sich eine Alternative lohnt
Der häufigste Anlass ist das Kontaktformular. Antispam Bee hilft hier nicht, und der Reflex heißt dann oft reCAPTCHA. Damit holst du dir genau das ins Haus, was Antispam Bee bei den Kommentaren so konsequent vermeidet: einen externen Dienst im Formular, mit allen Fragen zu Datenschutz und Einwilligung, die daran hängen. Bei Formularen wiegt außerdem jeder Fehlalarm schwerer als bei Kommentaren. Ein verlorener Kommentar ist ärgerlich. Eine verlorene Anfrage kann ein verlorener Auftrag sein.
Der zweite Anlass sind Fake-Konten in einem Mitgliederbereich, bei Kundenkonten im Shop oder in einer Multisite mit offener Anmeldung. Diesen Eingang schützt Antispam Bee laut FAQ nicht. Bei WooCommerce-Bewertungen, die öffentlich sichtbar sind und Kaufentscheidungen beeinflussen, sagt der Eintrag nicht, ob sie mitgeprüft werden. Wer dort Gewissheit braucht, wählt einen Schutz, der den Kanal ausdrücklich nennt.
Wellenbrecher als Alternative: was es anders macht
Wellenbrecher arbeitet wie Antispam Bee lokal und ohne Captcha, ist aber für mehr Eingänge gebaut. Die Produktseite nennt diese Kanäle:
- Kommentare und Trackbacks, auf Wunsch mit abgeschalteten XML-RPC-Methoden für Kommentare und Pingbacks.
- Registrierungen bei WordPress, Multisite und WooCommerce.
- WooCommerce-Produktbewertungen, mit Vertrauensbonus für verifizierte Käufer.
- Die Formulare von Leadlotse, mit Quarantäne und Wiederherstellung per Klick.
- Newsletter-Anmeldungen über Kurato, bevor ein Bot-Abo entsteht.
Welche Formular-Plugins anderer Anbieter angebunden sind und in welcher Tiefe, führt der Verzeichniseintrag von Wellenbrecher einzeln auf.
Der größere Unterschied liegt in der Entscheidung. Statt einer Kette von Einzelprüfungen bekommt jeder Vorgang einen Punktwert aus vielen Signalen: barrierefreier Honeypot, Zeitfalle, JavaScript-Signale, eine Liste von 8.143 Wegwerf-Domains und weitere Regeln. Drei Zonen entscheiden, was passiert: durchlassen, in Quarantäne stellen oder blockieren. Jede Regel lässt sich einzeln abschalten und gewichten, die Schwellen stellst du per Schieberegler ein. Schwache Signale reichen allein nie für eine Quarantäne.
Dazu kommen drei Dinge, die vor allem beim Umstieg helfen. Die ersten sieben Tage läuft ein Beobachtungsmodus, der nur protokolliert und nichts blockiert. Jede Entscheidung landet mit Begründung im Block-Log. Und wirft das Plugin intern einen Fehler, geht der Inhalt durch, notfalls in die normale Moderation, nie in einen stillen Block.
Beim Datenschutz geht Wellenbrecher im eigenen Protokoll sparsam vor. Dort steht die IP nie im Klartext, nur als nicht umkehrbarer HMAC-Prüfwert unter wöchentlich wechselndem Schlüssel. Von E-Mail-Adressen speichert es nur die Domain. Blockierte Einträge löscht es nach 7 Tagen, die Quarantäne nach 30 Tagen, beides einstellbar. Die Fassung aus dem WordPress-Verzeichnis stellt keinen einzigen ausgehenden Aufruf. Externe Prüfungen wie GeoIP und ASN, AbuseIPDB oder eine KI-Zweitmeinung gibt es nur in Pro, und dort jede einzeln zum Einschalten, so wie die drei optionalen Prüfungen bei Antispam Bee.
Die Stufen: Free kostet nichts und ist ausdrücklich auch kommerziell nutzbar. Pro kostet 19 Euro im Jahr für eine Website, die Flotte-Stufe 69 Euro im Jahr für zehn Websites, jeweils netto. Was in welcher Stufe steckt, steht auf der Preisseite.
Wo Wellenbrecher schwächer ist
Ein fairer Vergleich braucht die Gegenrechnung. Wellenbrecher steht seit dem 21.08.2026 im WordPress-Verzeichnis, Antispam Bee seit über 17 Jahren. So viel Praxis auf so vielen Seiten hat ein junges Plugin schlicht nicht. Die Mindestanforderungen liegen deutlich höher, WordPress 6.5 und PHP 8.1. Rendert dein Theme das Kommentarfeld selbst, fallen Honeypot und Feldtausch als Signal weg, die übrigen Regeln greifen weiter. Wer einen Seiten-Cache oder ein CDN nutzt, nimmt die Token-Route des Plugins von der Zwischenspeicherung aus.
Und: Wellenbrecher ist kein Sicherheits-Plugin. Login-Schutz, Firewall und Härtung gehören in ein anderes Werkzeug. Welche dafür in Frage kommen, steht in unserem Vergleich der Sicherheits-Plugins für WordPress. Beide Plugins prüfen lokal und haben deshalb dieselbe Grenze: Eine netzwerkweite Reputation, die eine frische Spam-Welle auf tausenden Seiten gleichzeitig erkennt, hat keines von beiden.
Vergleichstabelle
| Kriterium | Antispam Bee | Wellenbrecher |
|---|---|---|
| Kommentare und Trackbacks | ja | ja |
| Kontaktformulare | nein, laut FAQ | ja, Leadlotse nativ, weitere laut Verzeichniseintrag |
| Registrierungen | nein, laut FAQ | ja, WordPress, Multisite, WooCommerce |
| WooCommerce-Bewertungen | im Eintrag nicht genannt | ja, mit Bonus für verifizierte Käufer |
| Captcha, externe Aufrufe ab Werk | keine | keine |
| Optionale externe Prüfungen | Land, Sprache, Gravatar | nur Pro: GeoIP/ASN, AbuseIPDB, KI-Zweitmeinung |
| Entscheidung | erste anschlagende Prüfung, mit Spamgrund | Punktwert mit drei Zonen inklusive Quarantäne |
| Beobachtungsmodus | im Eintrag nicht genannt | 7 Tage |
| IP-Adressen | Abgleich mit Spam in der eigenen Datenbank, Kürzen nicht empfohlen | im Protokoll nur als HMAC |
| Mindestens | WordPress 4.6, PHP 5.2 | WordPress 6.5, PHP 8.1 |
| Im Verzeichnis seit | 10.01.2009 | 21.08.2026 |
| Preis | kostenlos, auch kommerziell, beliebig viele Websites | Free 0 €, Pro 19 € im Jahr, Flotte 69 € im Jahr für 10 Websites |
Zur Einordnung, wie groß die bekannten Spam-Plugins im Verzeichnis sind, drei Werte aus dem Census mit Stichtag 28.08.2026:
| Plugin | Aktive Installationen | Bewertung | Im Verzeichnis seit |
|---|---|---|---|
| Akismet | 5.000.000 bis 5.999.999 | 4,7 aus 1.186 | 20.10.2005 |
| Antispam Bee | 700.000 bis 799.999 | 4,8 aus 226 | 10.01.2009 |
| CleanTalk | 200.000 bis 299.999 | 4,8 aus 3.208 | 18.05.2012 |
So entscheidest du
Schau zuerst nach, wo dein Spam herkommt. Liegt er nur im Kommentar-Ordner, ist Antispam Bee eine sehr gute Wahl, und ein Wechsel bringt dir wenig. Kommt er über Formulare, Registrierungen oder den Shop, brauchst du so oder so eine zweite Lösung, und ein Plugin, das alle Eingänge mit einer Logik prüft, ist die aufgeräumtere Antwort. Scharf schalten musst du Wellenbrecher nicht sofort: Der Beobachtungsmodus zeigt dir eine Woche lang, was es blockiert hätte.
Spamschutz für alle Eingänge, lokal geprüft
Wellenbrecher prüft Kommentare, Formulare, Registrierungen und WooCommerce-Bewertungen auf deinem eigenen Server: kein Captcha, kein externer Aufruf in der Verzeichnis-Fassung, sieben Tage Beobachtungsmodus vor dem Scharfschalten.
Häufige Fragen
Ist Antispam Bee auch für kommerzielle Websites kostenlos?
Ja, Antispam Bee ist laut FAQ im WordPress-Verzeichnis dauerhaft kostenlos, für private und für kommerzielle Projekte. Es gibt keine Begrenzung der Zahl der Websites und keinen Bezahltarif. Ein Konto brauchst du nicht. Support läuft ausschließlich über das Forum auf wordpress.org, nicht per Mail.
Schützt Antispam Bee Kontaktformulare?
Nein, laut eigenem FAQ schützt Antispam Bee keine Formular-Plugins und verhindert auch keine Spam-Registrierungen. Es arbeitet am besten mit den normalen WordPress-Kommentaren. Das Team stellt bessere Schnittstellen für andere Plugins in einer kommenden Hauptversion in Aussicht, ohne Termin. Für Formulare brauchst du bis dahin den Schutz des Formular-Plugins oder einen Spamschutz, der Formulare ausdrücklich mitprüft.
Ist Antispam Bee DSGVO-konform?
Im Auslieferungszustand schickt Antispam Bee keine Daten an Dritte, der Verzeichniseintrag bezeichnet es als vollständig DSGVO-konform. Drei optionale Prüfungen gehen nach außen: Die Länderprüfung sendet eine gekürzte IP, die Sprachprüfung den Kommentartext, die Gravatar-Prüfung einen Hash der E-Mail-Adresse. Ab Werk sind alle drei aus. Wer sie einschaltet, sollte sie in der Datenschutzerklärung nennen. Das ist eine Einordnung, keine Rechtsberatung.
Funktioniert Antispam Bee mit WooCommerce?
Der Verzeichniseintrag von Antispam Bee nennt WooCommerce nicht. Ob Produktbewertungen mitgeprüft werden, lässt sich daraus nicht ablesen. Spam-Registrierungen verhindert das Plugin laut FAQ generell nicht, das betrifft auch Kundenkonten. Wer im Shop Bewertungen und Registrierungen schützen will, wählt besser ein Plugin, das diese Kanäle ausdrücklich abdeckt.
Was ist der Unterschied zwischen Antispam Bee und Wellenbrecher?
Beide prüfen lokal und ohne Captcha, Antispam Bee aber nur Kommentare und Trackbacks, Wellenbrecher zusätzlich Formulare, Registrierungen und WooCommerce-Bewertungen. Antispam Bee entscheidet mit der ersten anschlagenden Prüfung, Wellenbrecher mit einem Punktwert, einer Quarantäne und sieben Tagen Beobachtungsmodus. Antispam Bee läuft ab PHP 5.2 und ist seit 2009 im Verzeichnis. Wellenbrecher braucht PHP 8.1 und WordPress 6.5 und ist seit August 2026 dort.