Brise la vague de spam avant qu'elle n'atteigne le port.
Un anti-spam local-first pour les commentaires, les formulaires, les inscriptions et WooCommerce. Une extension au lieu de trois : toute l'évaluation tourne sur votre serveur, sans cloud, sans contrat de sous-traitance et sans limite de requêtes.
Une seule extension qui brise toute la vague de spam
Tous les canaux, un moteur explicable, le RGPD dès le premier jour – et rien de tout cela ne vous coûte de vraies demandes.
Tous les canaux, une seule extension
Commentaires, trackbacks, inscriptions (WordPress, Multisite, WooCommerce), avis produits et formulaires Leadlotse de la flotte – une seule protection au lieu de trois solutions isolées.
Moteur de score explicable
Chaque envoi reçoit un score traçable avec trois zones : passage, quarantaine ou blocage. Chaque règle peut être désactivée ou pondérée individuellement.
Mode observation
Pendant les 7 premiers jours, tout est seulement journalisé, rien n'est bloqué. Vous voyez d'abord ce qui se passerait, puis vous passez en direct à votre rythme.
Invisible et accessible
Aucun captcha, aucune énigme, aucun cookie. Un honeypot accessible, un piège temporel et des signaux comportementaux travaillent discrètement en arrière-plan.
Quarantaine avec restauration
Récupérez en un seul clic les demandes Leadlotse retenues à tort – le lead est créé normalement, double opt-in et transmission au CRM compris.
Journal des blocages et statistiques
Chaque décision atterrit dans le journal des blocages avec son motif, avec en plus des statistiques quotidiennes. Même les demandes rejetées par erreur restent visibles – aucun faux positif invisible.
Protège la flotte nativement
Si Leadlotse est actif, ses formulaires passent automatiquement par le moteur. Les inscriptions à la newsletter destinées à Kurato sont protégées des abonnements de bots avant même qu'une entrée n'existe.
WooCommerce intégré
Les avis produits passent automatiquement par le même moteur. Les acheteurs vérifiés reçoivent un bonus de confiance et sont retenus moins souvent.
Fail-open par conception
Si Wellenbrecher rencontre une erreur interne, le contenu passe – vers la modération normale si nécessaire, jamais vers un blocage silencieux. L'anti-spam ne doit pas vous coûter de vraies demandes.
Pas seulement spam ou non – mais pourquoi
Au lieu d'une boîte noire, Wellenbrecher construit pour chaque envoi un score à partir de nombreux signaux individuels. Trois zones décident de la suite – de façon transparente et traçable.
Passage
Les demandes légitimes passent sans entrave. Les personnes connectées, les acheteurs vérifiés et les expéditeurs à l'historique propre reçoivent même un bonus de confiance.
Quarantaine
Les cas limites atterrissent dans la file de vérification plutôt que dans le vide. Vous les examinez à votre rythme et restaurez les demandes légitimes en un seul clic.
Blocage
Le spam évident est rejeté avant d'atteindre la base de données – avec un motif complet dans le journal des blocages, jamais de façon invisible.
Vous définissez vous-même les seuils à l'aide de curseurs. Les signaux faibles comme les en-têtes ou l'origine n'atteignent jamais la quarantaine à eux seuls – seules les règles fortes, comme un honeypot rempli, s'en approchent d'elles-mêmes.
Une seule protection pour chaque entrée
Partout où le spam essaie d'entrer, Wellenbrecher se dresse devant lui. Chaque canal passe par le même moteur, sans que vous ayez à entretenir trois extensions.
- Commentaires et trackbacks, avec désactivation optionnelle de XML-RPC
- Inscriptions : WordPress, Multisite et WooCommerce
- Avis produits WooCommerce, avec bonus de confiance pour les acheteurs vérifiés
- Formulaires Leadlotse avec quarantaine et restauration en un clic
- Inscriptions à la newsletter Kurato automatiquement, avant qu'un abonnement de bot ne soit créé
Local-first : votre serveur, vos données
Dans sa configuration d'origine, pas un octet ne quitte votre site. Toute l'évaluation se fait sur votre serveur – le seul appel sortant est la vérification des mises à jour auprès de hafenstudios.com, au maximum toutes les 12 heures et sans aucune donnée de visiteur.
- Dans le journal, l'IP n'apparaît jamais en clair, uniquement sous forme d'empreinte non réversible (HMAC) avec une clé rotative hebdomadaire
- Seul le domaine des adresses e-mail est conservé
- Délais de suppression automatiques : entrées bloquées ou signalées après 7 jours, quarantaine après 30 jours (réglable)
- Extrait de politique de confidentialité pour l'assistant de confidentialité WordPress
- Intégré à l'export et à l'effacement des données WordPress
- Aucun contrat de sous-traitance, aucun transfert vers un pays tiers, aucune limite de requêtes – utilisation commerciale explicitement autorisée
# Le seul appel externe
GET https://hafenstudios.com/updates/wellenbrecher.json
# Au maximum toutes les 12 heures · simple vérification de mise à jour
# Aucune donnée de visiteur, aucun contenu, aucun pistage
Wellenbrecher Pro
Le cœur de Wellenbrecher reste gratuit et pleinement fonctionnel, pour toujours. Pour celles et ceux qui veulent aller encore plus loin, il existe un module payant optionnel.
Wellenbrecher Pro : un filtre bayésien apprenant, une preuve de travail progressive, le GeoIP et un second avis par IA. Pro à partir de 19 euros/an, flotte jusqu'à 10 sites 69 euros/an.
Questions fréquentes
J'utilise un cache de pages ou un CDN. Y a-t-il quelque chose à surveiller ?
Wellenbrecher n'injecte rien de dynamique dans les pages mises en cache. Le jeton du formulaire est chargé à la demande via un petit point d'accès REST (/wellenbrecher/v1/token) qui envoie des en-têtes no-cache. Excluez cette route de la mise en cache dans votre cache pleine page ou votre CDN. Un jeton manquant n'est qu'un signal de score et ne suffit jamais à lui seul à provoquer un blocage.
Mon thème génère lui-même le champ de commentaire. La protection fonctionne-t-elle quand même ?
Oui. Si votre thème génère le champ de commentaire sans le hook standard, seuls les signaux honeypot et permutation de champs disparaissent. Toutes les autres règles – en-têtes, contenu, récidivistes, jeton – s'appliquent sans changement.
Puis-je désactiver les commentaires et les pingbacks XML-RPC ?
Oui. Dans les réglages, vous pouvez retirer les méthodes XML-RPC pour les commentaires et les pingbacks. Le fichier xmlrpc.php lui-même reste accessible, afin que les applications et services qui en ont besoin continuent de fonctionner.
Wellenbrecher fonctionne-t-il sans JavaScript ?
Oui. Un jeton manquant ou l'absence de JavaScript n'est jamais qu'un signal de score, jamais à lui seul un motif de blocage. Les visiteurs sans JS et les clients REST légitimes ne sont pas inquiétés ; les règles de contenu, d'en-têtes et de récidive fonctionnent entièrement sans JavaScript.
Wellenbrecher est-il gratuit ?
Oui. Wellenbrecher est open source sous licence GPLv2, sans limite de requêtes et explicitement utilisable à des fins commerciales. Le cœur local-first reste gratuit pour toujours. Wellenbrecher Pro, avec filtre bayésien apprenant, preuve de travail, GeoIP et second avis par IA, arrive en module payant optionnel.
Wellenbrecher est-il une extension de sécurité ?
Non, et c'est volontaire. Wellenbrecher protège du spam, pas des attaques. Il n'embarque ni protection contre les attaques par force brute sur la connexion, ni pare-feu, ni modification du .htaccess : il ne gêne donc pas les extensions de sécurité comme Wordfence.
Prêt à briser la vague de spam ?
Téléchargez Wellenbrecher et passez en direct à votre rythme – ou demandez-nous de l'aide pour la mise en place.