Alternativa a Antispam Bee: lo que cubre el clásico y lo que no
Antispam Bee es desde 2009 la respuesta estándar al spam de comentarios: libre, sobrio con los datos y bien mantenido. Repasamos lo que cubre según su propia ficha, dónde se detiene y a partir de cuándo merece la pena una alternativa.
Antes de nada, para que sepas quién escribe: desarrollamos Wellenbrecher, es decir, una de las alternativas de las que hablamos aquí. Aun así, consideramos Antispam Bee uno de los mejores plugins salidos de la comunidad WordPress de habla alemana. Es libre, sin publicidad, pensado para recoger los mínimos datos y lleva más de 17 años en mantenimiento. Poco se le puede reprochar.
Por eso la búsqueda de una alternativa a Antispam Bee rara vez empieza por una mala detección. Empieza porque el spam entra por otro sitio: por el formulario de contacto, por cuentas de usuario falsas, por valoraciones en la tienda. Antispam Bee está hecho para comentarios y lo dice abiertamente. La comparación de fondo entre comprobación en la nube y comprobación local ya la escribimos en la alternativa a Akismet, así que aquí no la repetimos.
Todos los datos sobre Antispam Bee proceden de su ficha en el directorio de WordPress, con FAQ y registro de cambios, de la documentación del pluginkollektiv y del código fuente en GitHub, consultados el 4 de octubre de 2026. Las cifras de instalaciones y valoraciones vienen de nuestro Census, con fecha de corte 28 de agosto de 2026.
Antispam Bee en cifras: por qué el clásico está tan extendido
El plugin lo escribió originalmente Sergej Müller y hoy lo mantiene el pluginkollektiv. Está en el directorio desde el 10 de enero de 2009. En la fecha de corte de nuestro Census se situaba en la franja de 700.000 a 799.999 instalaciones activas y, con ello, en el grupo de plugins de 100.000 a 999.999 instalaciones, al que pertenecen 399 plugins. La valoración: 4,8 de 5 con 226 votos, frente a una mediana del grupo de 4,7. La última versión había salido cinco días antes de la fecha de corte, y está probado hasta WordPress 7.1. Todos los valores están en el perfil de Antispam Bee en el Census (en inglés).
En el día a día cuentan tres rasgos más que cualquier cifra. Tras activarlo, el plugin filtra al instante, sin cuenta y sin clave. Según su FAQ es gratuito para siempre, en proyectos privados y comerciales y en tantas webs como quieras. Y apenas exige nada al servidor: la ficha del directorio indica WordPress 4.6 y PHP 5.2 como mínimo. En un paquete de hosting antiguo que muchos plugins actuales ya no admiten, Antispam Bee sigue funcionando.
Lo que cubre Antispam Bee
El núcleo es la zona de comentarios, y ahí el plugin trabaja a fondo. La lista de funciones y la documentación nombran estas comprobaciones:
- Honeypot: un campo de comentario oculto que las personas no ven y los bots rellenan.
- Comentaristas conocidos: quien ya tiene un comentario aprobado se considera de confianza. De forma opcional, también cualquiera con imagen de Gravatar.
- Base de datos local de spam: la URL, la IP y la dirección de correo de un comentario nuevo se comparan con los comentarios marcados como spam en tu propia base de datos.
- Patrones: expresiones regulares, incluidas y propias, más una comprobación de enlaces BBCode.
- Comprobación de tiempo: si un comentario se envía demasiado rápido, según la documentación por defecto en menos de 5 segundos, cuenta como spam.
- Idioma y país: admitir solo comentarios en determinados idiomas, bloquear o permitir expresamente a comentaristas de determinados países.
A eso se suma la gestión. El spam se puede marcar con su motivo en lugar de borrarlo, el spam antiguo desaparece tras un número de días configurable, los administradores reciben un correo si lo desean y el escritorio muestra una estadística. Para quien administra el servidor, el plugin escribe de forma opcional un archivo de registro que Fail2Ban puede evaluar. Los trackbacks y pingbacks pasan también por el filtro, pero se pueden excluir.
No hay captcha, y compartimos esa decisión. Por qué los acertijos de imágenes y las casillas de verificación son una barrera real para mucha gente lo explicamos en nuestro artículo sobre captchas y accesibilidad.
Cómo se toma la decisión
En el código fuente, las comprobaciones se ejecutan una tras otra. La primera que salta decide: el comentario se considera spam y se anota el motivo. Los comentaristas conocidos se saltan el resto. Es rápido y fácil de seguir. Para el spam de comentarios basta casi siempre. Una puntuación que sopese varias señales débiles entre sí, o un modo que al principio solo observe, no aparecen en la ficha del directorio.
Sobrio con los datos, con tres interruptores que activas tú
La ficha del directorio promete protección antispam sin enviar datos personales a terceros. En el estado de entrega es cierto. Las tres comprobaciones que salen hacia fuera vienen desactivadas de serie, según los valores por defecto del código fuente en GitHub. Si las activas, ocurre lo siguiente:
- La comprobación de país envía, según la documentación del pluginkollektiv, una dirección IP acortada a un servicio de geolocalización y nada más. En el código fuente actual es iplocate.io.
- La comprobación de idioma envía el texto del comentario por HTTPS a un detector de idioma bajo el dominio del pluginkollektiv, y solo en comentarios de diez palabras o más. La IP y la dirección de correo no se envían.
- La comprobación de Gravatar pregunta a Gravatar, con un hash MD5 de la dirección de correo, si existe una imagen de perfil.
Está bien resuelto y documentado con transparencia. Quien active uno de estos interruptores debería mencionar la transmisión en su política de privacidad. Es nuestra valoración como desarrolladores, no asesoramiento jurídico.
Lo que Antispam Bee no cubre, según sus propias palabras
Aquí está el verdadero motivo para buscar una alternativa, y el pluginkollektiv es agradablemente directo al respecto. En el FAQ de la ficha del directorio se lee que Antispam Bee funciona mejor con los comentarios normales de WordPress, que no protege plugins de formularios y que no impide los registros de spam.
- Formularios de contacto: no cubiertos. Según el FAQ, el equipo espera ofrecer mejores interfaces para otros plugins en una próxima versión principal. No da fecha.
- Registros: no cubiertos. Si tienes un área de miembros, un foro o cuentas de cliente, Antispam Bee no te librará de las cuentas falsas.
- WooCommerce: no aparece en la ficha del directorio. Si se comprueban las valoraciones de productos, ahí no consta. Por eso no afirmamos ni una cosa ni la otra.
- Sistemas de comentarios en iframe: los comentarios de Jetpack, wpDiscuz y Disqus cargan su formulario de forma que Antispam Bee no llega a él. El FAQ los cita expresamente como incompatibles.
- Comentarios por AJAX: depende de adónde envíe el formulario. Si va a admin-ajax.php, hace falta un filtro, y más ajustes si los campos no se transmiten completos.
Otros tres puntos del FAQ son de naturaleza técnica, pero en el día a día son tropiezos reales. Primero, Antispam Bee oculta su honeypot con estilos en línea. Si tu Content Security Policy no permite estilos en línea, el campo se vuelve visible para los visitantes y tienes que ocultarlo con un filtro y CSS propio. Segundo, el plugin necesita la IP real de los visitantes. Detrás de Varnish o de un proxy no le llega sin ajustar la configuración del servidor. Tercero, el FAQ desaconseja acortar las direcciones IP en los datos de los comentarios, porque la IP sería la única característica fiable. Quien acorta por motivos de privacidad paga, por tanto, con precisión.
Cuándo Antispam Bee basta de sobra
Nuestra recomendación honesta: si tu spam cae bajo las entradas del blog y en ningún otro sitio, quédate con Antispam Bee. Sobre todo si tu web cumple estos puntos:
- Los comentarios usan el formulario normal de WordPress, no Jetpack, wpDiscuz ni Disqus.
- No hay formulario de contacto, o tu plugin de formularios trae su propia protección antispam y esta aguanta.
- Los registros están cerrados y no hay tienda.
- Tu hosting funciona con un PHP antiguo. Según su ficha, Antispam Bee se conforma con PHP 5.2 y WordPress 4.6, mientras que Wellenbrecher requiere WordPress 6.5 y PHP 8.1.
Un segundo plugin antispam para una entrada que ya está cerrada no hace la web más segura. La hace más confusa.
También el camino intermedio es legítimo: Antispam Bee para los comentarios y, además, un plugin de formularios con su propia protección local. Cómo tratan el spam los plugins de formularios más extendidos lo explicamos en nuestra comparativa de alternativas a Contact Form 7. La pega de esta solución solo aparece con el tiempo: dos páginas de ajustes, dos lógicas, dos sitios donde un cliente real puede quedarse atascado.
Cuándo merece la pena una alternativa
El motivo más frecuente es el formulario de contacto. Antispam Bee no ayuda ahí, y el reflejo suele llamarse reCAPTCHA. Con eso metes en casa justo lo que Antispam Bee evita con tanta coherencia en los comentarios: un servicio externo en el formulario, con todas las preguntas de privacidad y consentimiento que lleva consigo. Además, en los formularios cada falso positivo pesa más que en los comentarios. Un comentario perdido es molesto. Una consulta perdida puede ser un encargo perdido.
El segundo motivo son las cuentas falsas en un área de miembros, en las cuentas de cliente de una tienda o en una multisite con registro abierto. Según su FAQ, Antispam Bee no protege esa entrada. En las valoraciones de WooCommerce, que son públicas e influyen en las decisiones de compra, la ficha no dice si se comprueban. Quien necesite certeza ahí elige una protección que nombre ese canal de forma expresa.
Wellenbrecher como alternativa: qué hace distinto
Wellenbrecher trabaja, como Antispam Bee, en local y sin captcha, pero está hecho para más entradas. La página del producto nombra estos canales:
- Comentarios y trackbacks, si quieres con los métodos XML-RPC para comentarios y pingbacks desactivados.
- Registros en WordPress, Multisite y WooCommerce.
- Valoraciones de productos de WooCommerce, con bonificación de confianza para compradores verificados.
- Los formularios de Leadlotse, con cuarentena y restauración en un clic.
- Altas de newsletter a través de Kurato, antes de que se cree una suscripción de bot.
Qué plugins de formularios de otros proveedores están conectados, y con qué profundidad, lo detalla uno por uno la ficha de Wellenbrecher en el directorio.
La diferencia mayor está en la decisión. En lugar de una cadena de comprobaciones sueltas, cada envío recibe una puntuación a partir de muchas señales: honeypot accesible, trampa de tiempo, señales de JavaScript, una lista de 8.143 dominios de correo desechable y otras reglas. Tres zonas deciden qué pasa: dejar pasar, poner en cuarentena o bloquear. Cada regla se puede desactivar y ponderar por separado, y los umbrales los ajustas con un control deslizante. Las señales débiles nunca bastan por sí solas para una cuarentena.
A eso se suman tres cosas que ayudan sobre todo al cambiar. Los primeros siete días funciona un modo de observación que solo registra y no bloquea nada. Cada decisión queda con su motivo en el registro de bloqueos. Y si el plugin sufre un error interno, el contenido pasa, como mucho a la moderación normal, nunca a un bloqueo silencioso.
En privacidad, Wellenbrecher es austero con su propio registro. Ahí la IP nunca aparece en claro, solo como valor de comprobación HMAC no reversible con una clave que cambia cada semana. De las direcciones de correo guarda solo el dominio. Borra las entradas bloqueadas a los 7 días y la cuarentena a los 30, ambos plazos configurables. La versión del directorio de WordPress no hace ni una sola llamada saliente. Las comprobaciones externas como GeoIP y ASN, AbuseIPDB o una segunda opinión por IA existen solo en Pro, y allí cada una se activa por separado, igual que las tres comprobaciones opcionales de Antispam Bee.
Los niveles: Free no cuesta nada y se puede usar expresamente también con fines comerciales. Pro cuesta 19 euros al año para una web y el nivel Flota 69 euros al año para diez webs, precios sin IVA. Qué incluye cada nivel está en la página de precios.
Dónde Wellenbrecher es más débil
Una comparación justa necesita la contracuenta. Wellenbrecher está en el directorio de WordPress desde el 21 de agosto de 2026, Antispam Bee desde hace más de 17 años. Tanta práctica en tantas webs, sencillamente, no la tiene un plugin joven. Los requisitos mínimos son bastante más altos, WordPress 6.5 y PHP 8.1. Si tu tema genera él mismo el campo de comentario, el honeypot y el intercambio de campos desaparecen como señal, y las demás reglas siguen actuando. Si usas una caché de página o una CDN, excluye de la caché la ruta de tokens del plugin.
Y además: Wellenbrecher no es un plugin de seguridad. La protección del inicio de sesión, el cortafuegos y el endurecimiento corresponden a otra herramienta. Cuáles sirven para eso lo explicamos en nuestra guía de seguridad para WordPress. Ambos plugins comprueban en local y tienen por eso el mismo límite: ninguno de los dos dispone de una reputación a escala de red que reconozca una oleada nueva de spam en miles de webs a la vez.
Tabla comparativa
| Criterio | Antispam Bee | Wellenbrecher |
|---|---|---|
| Comentarios y trackbacks | sí | sí |
| Formularios de contacto | no, según su FAQ | sí, Leadlotse de forma nativa, otros según la ficha del directorio |
| Registros | no, según su FAQ | sí, WordPress, Multisite, WooCommerce |
| Valoraciones de WooCommerce | no mencionado en la ficha | sí, con bonificación para compradores verificados |
| Captcha, llamadas externas de serie | no | no |
| Comprobaciones externas opcionales | país, idioma, Gravatar | solo Pro: GeoIP/ASN, AbuseIPDB, segunda opinión por IA |
| Decisión | primera comprobación que salta, con motivo de spam | puntuación con tres zonas, cuarentena incluida |
| Modo de observación | no mencionado en la ficha | 7 días |
| Direcciones IP | comparación con el spam de la propia base de datos, acortar no recomendado | en el registro solo como HMAC |
| Requisitos mínimos | WordPress 4.6, PHP 5.2 | WordPress 6.5, PHP 8.1 |
| En el directorio desde | 10/01/2009 | 21/08/2026 |
| Precio | gratuito, también comercial, webs ilimitadas | Free 0 €, Pro 19 € al año, Flota 69 € al año para 10 webs |
Para situar el tamaño de los plugins antispam conocidos en el directorio, tres valores del Census con fecha de corte 28 de agosto de 2026:
| Plugin | Instalaciones activas | Valoración | En el directorio desde |
|---|---|---|---|
| Akismet | 5.000.000 a 5.999.999 | 4,7 con 1.186 votos | 20/10/2005 |
| Antispam Bee | 700.000 a 799.999 | 4,8 con 226 votos | 10/01/2009 |
| CleanTalk | 200.000 a 299.999 | 4,8 con 3.208 votos | 18/05/2012 |
Cómo decidir
Mira primero de dónde viene tu spam. Si solo está en la carpeta de comentarios, Antispam Bee es una muy buena elección y cambiar te aporta poco. Si llega por formularios, registros o la tienda, necesitas de todos modos una segunda solución, y un plugin que compruebe todas las entradas con una sola lógica es la respuesta más ordenada. No hace falta que Wellenbrecher bloquee desde el primer día: el modo de observación te enseña durante una semana lo que habría bloqueado.
Protección antispam para todas las entradas, comprobada en local
Wellenbrecher comprueba comentarios, formularios, registros y valoraciones de WooCommerce en tu propio servidor: sin captcha, sin llamadas externas en la versión del directorio y con siete días de modo de observación antes de empezar a bloquear.
Preguntas frecuentes
¿Es Antispam Bee gratuito también para webs comerciales?
Sí, según el FAQ del directorio de WordPress, Antispam Bee es gratuito para siempre, en proyectos privados y comerciales. No hay límite en el número de webs ni plan de pago. No necesitas cuenta. El soporte se presta exclusivamente a través del foro de wordpress.org, no por correo.
¿Protege Antispam Bee los formularios de contacto?
No, según su propio FAQ Antispam Bee no protege plugins de formularios y tampoco impide los registros de spam. Funciona mejor con los comentarios normales de WordPress. El equipo deja entrever mejores interfaces para otros plugins en una próxima versión principal, sin fecha. Hasta entonces, para los formularios necesitas la protección del propio plugin de formularios o un antispam que compruebe expresamente también los formularios.
¿Cumple Antispam Bee el RGPD?
En el estado de entrega, Antispam Bee no envía datos a terceros, y la ficha del directorio lo describe como plenamente conforme al RGPD. Tres comprobaciones opcionales salen hacia fuera: la de país envía una IP acortada, la de idioma el texto del comentario y la de Gravatar un hash de la dirección de correo. De serie, las tres están desactivadas. Quien las active debería mencionarlas en la política de privacidad. Es una valoración, no asesoramiento jurídico.
¿Funciona Antispam Bee con WooCommerce?
La ficha de Antispam Bee en el directorio no menciona WooCommerce. Si se comprueban las valoraciones de productos no se deduce de ella. Según su FAQ, el plugin no impide en general los registros de spam, y eso afecta también a las cuentas de cliente. Si quieres proteger las valoraciones y los registros de tu tienda, es mejor elegir un plugin que cubra esos canales de forma expresa.
¿Qué diferencia hay entre Antispam Bee y Wellenbrecher?
Ambos comprueban en local y sin captcha, pero Antispam Bee solo cubre comentarios y trackbacks, mientras que Wellenbrecher añade formularios, registros y valoraciones de WooCommerce. Antispam Bee decide con la primera comprobación que salta, Wellenbrecher con una puntuación, una cuarentena y siete días de modo de observación. Antispam Bee funciona desde PHP 5.2 y está en el directorio desde 2009. Wellenbrecher necesita PHP 8.1 y WordPress 6.5 y está allí desde agosto de 2026.