Rompe la marea de spam antes de que llegue a puerto.
Anti-Spam local-first para comentarios, formularios, registros y WooCommerce. Un plugin en lugar de tres: toda la evaluación se ejecuta en tu propio servidor, sin nube, sin contrato de encargo de tratamiento y sin límite de peticiones.
Un plugin que rompe toda la marea de spam
Todos los canales, un motor explicable, RGPD desde el primer día – y nada de eso te cuesta solicitudes reales.
Todos los canales, un plugin
Comentarios, trackbacks, registros (WordPress, Multisite, WooCommerce), reseñas de productos y los formularios de Leadlotse: un solo escudo en lugar de tres soluciones aisladas.
Motor de puntuación explicable
Cada envío recibe una puntuación trazable con tres zonas: pasa, cuarentena o bloqueo. Cada regla se puede desactivar o ponderar por separado.
Modo de observación
Durante los primeros 7 días todo se registra sin bloquear nada. Primero ves qué pasaría y luego lo activas en real a tu ritmo.
Invisible y accesible
Sin captcha, sin acertijos, sin cookies. Un honeypot accesible, una trampa de tiempo y señales de comportamiento trabajan sin que nadie los note.
Cuarentena con restauración
Recupera con un solo clic las solicitudes de Leadlotse retenidas por error: el lead se crea con normalidad, incluidos el doble opt-in y el traspaso al CRM.
Registro de bloqueos y estadísticas
Cada decisión queda en el registro de bloqueos con su motivo, además de estadísticas diarias. Incluso las solicitudes rechazadas por error siguen a la vista: no hay falsos positivos invisibles.
Protege la flota de forma nativa
Si Leadlotse está activo, sus formularios pasan por el filtro automáticamente. Las altas de newsletter de Kurato quedan protegidas frente a suscripciones de bots antes incluso de que exista un registro.
WooCommerce integrado
Las reseñas de productos pasan automáticamente por el mismo motor. Los compradores verificados reciben un bonus de confianza y se retienen con menos frecuencia.
Fail-open por diseño
Si Wellenbrecher provoca un error interno, el contenido pasa: como mucho a la moderación normal, nunca a un bloqueo silencioso. El Anti-Spam no puede costarte solicitudes reales.
No solo si es spam o no, sino por qué
En lugar de una caja negra, Wellenbrecher construye una puntuación para cada envío a partir de muchas señales individuales. Tres zonas deciden qué ocurre, de forma transparente y trazable.
Pasa
Las solicitudes legítimas pasan sin trabas. Los usuarios registrados, los compradores verificados y los remitentes con un historial limpio incluso reciben un bonus de confianza.
Cuarentena
Los casos límite acaban en la bandeja de revisión y no en la nada. Los revisas con calma y restauras las solicitudes auténticas con un solo clic.
Bloqueo
El spam evidente se rechaza antes de llegar a la base de datos, siempre con su motivo en el registro de bloqueos y nunca de forma invisible.
Los umbrales los defines tú con deslizadores. Las señales débiles, como las cabeceras o el origen, nunca llegan por sí solas a la cuarentena: solo las reglas fuertes, como un honeypot relleno, se acercan por sí mismas.
Un solo escudo para cada entrada
Allí donde el spam intenta colarse, Wellenbrecher se planta delante. Todos los canales pasan por el mismo motor y tú no tienes que mantener tres plugins.
- Comentarios y trackbacks, con desactivación opcional de XML-RPC
- Registros: WordPress, Multisite y WooCommerce
- Reseñas de productos de WooCommerce, con bonus de confianza para compradores verificados
- Formularios de Leadlotse con cuarentena y restauración en un clic
- Altas de newsletter de Kurato automáticamente, antes de que se cree una suscripción de bot
Local-first: tu servidor, tus datos
De fábrica, no sale ni un byte de tu web. Toda la evaluación ocurre en tu servidor: la única llamada saliente es la comprobación de actualizaciones contra hafenstudios.com, como mucho cada 12 horas y sin ningún dato de tus visitantes.
- En el registro, la IP nunca aparece en claro, solo como valor de control no reversible (HMAC) bajo una clave que rota cada semana
- De las direcciones de correo solo se guarda el dominio
- Plazos de borrado automáticos: las entradas bloqueadas o marcadas a los 7 días, la cuarentena a los 30 días (ajustable)
- Texto para la política de privacidad, listo para el asistente de privacidad de WordPress
- Integrado en la exportación y el borrado de datos de WordPress
- Sin contrato de encargo de tratamiento, sin transferencias a terceros países y sin límite de peticiones – también para uso comercial de forma explícita
# La única petición externa
GET https://hafenstudios.com/updates/wellenbrecher.json
# Como mucho cada 12 horas · simple comprobación de actualizaciones
# Sin datos de visitantes, sin contenidos, sin rastreo
Wellenbrecher Pro
El núcleo de Wellenbrecher seguirá siendo gratuito y plenamente funcional para siempre. Para quien quiera ir aún más lejos, hay un complemento de pago opcional.
Wellenbrecher Pro: filtro bayesiano que aprende, proof-of-work escalonado, GeoIP y una segunda opinión con IA. Pro desde 19 euros al año; flota de hasta 10 sitios, 69 euros al año.
Preguntas frecuentes
Uso una caché de página o una CDN. ¿Hay algo que deba tener en cuenta?
Wellenbrecher no incrusta nada dinámico en las páginas cacheadas. El token del formulario se carga cuando hace falta a través de un pequeño endpoint REST (/wellenbrecher/v1/token) que envía cabeceras no-cache. Excluye esa ruta de la caché en tu full-page cache o en tu CDN. La falta del token es solo una señal de puntuación y nunca por sí sola un motivo de bloqueo.
Mi tema renderiza el campo de comentarios por su cuenta. ¿Sigue funcionando la protección?
Sí. Si tu tema renderiza el campo de comentarios sin el hook estándar, solo se pierden las señales del honeypot y del cambio de campos. Todas las demás reglas – cabeceras, contenido, reincidentes y token – siguen aplicándose igual.
¿Puedo desactivar los comentarios y los pingbacks por XML-RPC?
Sí. En los ajustes puedes eliminar los métodos XML-RPC de comentarios y pingbacks. El archivo xmlrpc.php sigue siendo accesible, así que las apps y los servicios que lo necesiten seguirán funcionando.
¿Funciona Wellenbrecher sin JavaScript?
Sí. Un token ausente o la falta de JavaScript son siempre solo una señal de puntuación, nunca por sí solos un motivo de bloqueo. Los visitantes sin JS y los clientes REST legítimos no se ven afectados; las reglas de contenido, cabeceras y reincidentes funcionan por completo sin JavaScript.
¿Wellenbrecher es gratuito?
Sí. Wellenbrecher es código abierto bajo GPLv2, sin límite de peticiones y explícitamente apto para uso comercial. El núcleo local-first será gratuito para siempre. Wellenbrecher Pro, con filtro bayesiano que aprende, proof-of-work, GeoIP y una segunda opinión con IA, llegará como complemento de pago opcional.
¿Wellenbrecher es un plugin de seguridad?
No, y es a propósito. Wellenbrecher protege del spam, no de los ataques. No incluye protección contra ataques de fuerza bruta en el login, ni cortafuegos, ni cambios en el .htaccess, así que no se pisa con plugins de seguridad como Wordfence.
¿Listo para romper la marea de spam?
Descarga Wellenbrecher y actívalo en real a tu ritmo – o escríbenos si necesitas ayuda con la puesta en marcha.