Alternativa ao Akismet: proteção antispam que não sai do seu site
O Akismet manda cada comentário e cada mensagem de formulário para um servidor de terceiros para análise, e em sites comerciais cobra licença. Comparamos cinco alternativas e explicamos como funciona por dentro uma checagem local.
O Akismet vem em toda instalação nova do WordPress, antes mesmo de você instalar o primeiro plugin. E funciona: a taxa de detecção é boa, a configuração leva dois minutos e a área de comentários fica limpa. Existem bons motivos para o plugin ser o padrão há anos.
Ainda assim, duas coisas incomodam. A primeira: cada comentário e cada mensagem de formulário sai do seu site. O texto completo viaja para um servidor de terceiros para análise, junto com o endereço IP e o e-mail de quem enviou. A segunda: o uso comercial exige licença paga, o que muita gente só descobre depois do primeiro aviso. Quem toca o site de uma empresa no plano gratuito está fora das condições de licença.
Este artigo organiza as alternativas, explica como funciona por dentro uma proteção antispam sem nuvem e aponta onde os métodos locais rendem menos do que um serviço na nuvem.
Todos os preços são líquidos e ordens de grandeza, em meados de agosto de 2026. Os fornecedores mudam de tabela com frequência, então confira a página de preços atual antes de decidir.
Onde quem usa Akismet trava
1. Cada envio sai do seu site
Para o Akismet avaliar um comentário, ele precisa conhecer o comentário. Por isso não se transmite uma simples soma de verificação, e sim o conteúdo em si: texto do comentário, nome, endereço de e-mail, site informado, endereço IP, agente do usuário e a página visitada. Com formulários de contato vale o mesmo assim que você ativa a integração com o Akismet. Tecnicamente faz sentido, porque sem texto não há avaliação de texto. Só que isso significa que as mensagens que alguém escreve para você em confiança pousam primeiro na casa de um fornecedor.
2. O uso comercial exige licença paga
O plano gratuito do Akismet foi pensado para sites pessoais e não comerciais. Assim que o site tem publicidade, uma loja pendurada ou simplesmente uma empresa por trás, o uso pertence a um plano pago. A ordem de grandeza para um site comercial isolado fica em torno de 120 euros por ano, em meados de agosto de 2026. Não é um preço injusto para uma ferramenta que trabalha todo dia. Desagradável mesmo é que muita gente não conhece a fronteira e recebe a conta como surpresa.
3. Como a proteção local funciona por dentro
Quem quer evitar a nuvem precisa de métodos que se virem sem conhecimento de fora. Três peças carregam a maior parte do trabalho:
Os campos honeypot são campos de entrada que existem no formulário, mas estão escondidos por CSS. Uma pessoa não os vê e os deixa vazios. Um robô lê o formulário no HTML e preenche obedientemente tudo o que encontra. Se o campo invisível veio preenchido, o remetente é automatizado com altíssima probabilidade.
As armadilhas de tempo medem quanto tempo passa entre o carregamento da página e o envio do formulário. Uma pessoa precisa de pelo menos alguns segundos para escrever uma mensagem de contato. Robôs preenchem formulários em milissegundos, porque não leem o conteúdo, apenas populam os campos. Um envio depois de 400 milissegundos não é um cliente.
A análise de padrões e heurísticas olha o conteúdo em si: proporção de links em relação ao texto, caracteres cirílicos no meio de uma frase em português, frases publicitárias típicas, mensagens idênticas vindas de remetentes que mudam, campos preenchidos numa ordem que navegador nenhum produz. Cada sinal isolado é fraco. Somados, dão uma decisão firme, e tudo isso no seu próprio servidor.
As cinco alternativas
Antispam Bee: o clássico alemão
O Antispam Bee é há muitos anos a resposta óbvia à pergunta sobre o Akismet no mercado de língua alemã: gratuito, GPL, sem conta obrigatória e trabalhando em boa parte localmente. O plugin combina heurísticas, checagem de idioma e comparações opcionais, mas em operação normal mantém a análise dentro da sua instalação. Para spam de comentário a detecção é sólida e para a maioria dos blogs sobra.
O limite está no alcance: o Antispam Bee cuida de comentários e trackbacks. Não cobre formulários de contato, cadastros de usuário nem processos do WooCommerce como avaliações ou notas de pedido. Quem tem spam não só embaixo dos posts, mas também na caixa de entrada, precisa de mais alguma coisa ao lado.
CleanTalk: detecção alta, em troca de nuvem
O CleanTalk está entre os serviços com as melhores taxas de detecção do mercado, e bem além dos comentários: formulários, cadastros, processos de loja. Isso vem da mesma mecânica do Akismet, ou seja, um banco de dados central que enxerga sinais de muitíssimos sites ao mesmo tempo.
O preço disso é o mesmo do Akismet: a análise acontece na nuvem. Você precisa de um contrato com o operador dos dados, de um registro nas suas operações de tratamento e de um trecho na política de privacidade. Somam-se os limites de requisições do plano, que aparecem num site com muito tráfego. O CleanTalk é a escolha certa quando a taxa de detecção vem acima de tudo.
Cloudflare Turnstile: captcha sem enigma de imagens
O Turnstile é a resposta enxuta ao problema do captcha: sem semáforos, sem bicicletas, sem letras deformadas. Em geral o visitante vê apenas uma marca de verificação rápida, e a avaliação acontece em segundo plano. Para a usabilidade isso é um avanço claro diante dos enigmas de imagem.
Ficam duas restrições. A primeira: você desloca a análise de volta para um serviço dos Estados Unidos, ou seja, o tema da proteção de dados não foi resolvido, apenas mudou de endereço. A segunda: o Turnstile protege o ato de enviar, não o conteúdo. Ele distingue robô de pessoa, mas não texto publicitário de pedido real. Alguém que digita spam por dinheiro passa igual.
reCAPTCHA: difundido e questionado
O reCAPTCHA do Google é o método mais conhecido e está embutido em incontáveis formulários. Detecta robôs com confiabilidade e em volumes normais não custa nada. Em troca, depende de consentimento, porque antes da checagem já fluem dados pessoais para o Google, o que empurra o recurso para dentro do banner de consentimento e o amarra a um aceite ativo. Como montar essa parte com organização está no nosso artigo sobre aviso de cookies e LGPD.
Some-se a acessibilidade: a alternativa em áudio funciona, mas é penosa, e pessoas com leitor de tela ou com limitações motoras falham com frequência acima da média. Sobre captcha e acessibilidade temos um artigo à parte. Para um formulário de contato que deve trazer pedidos, cada obstáculo a mais é um pedido perdido.
Wellenbrecher: checagem local para o site inteiro
É o nosso próprio plugin, então aqui vamos de viseira levantada. O Wellenbrecher é antispam local-first para WordPress e protege comentários, formulários, cadastros e WooCommerce. A análise acontece no seu próprio servidor: sem nuvem, sem necessidade de contrato com operador, sem limite de requisições, e o uso comercial é livre.
Isso fecha exatamente a lacuna que fica aberta entre as opções anteriores. O Antispam Bee trabalha localmente, mas só cobre comentários. O CleanTalk cobre tudo, mas checa na nuvem. O Wellenbrecher junta as duas coisas: o mesmo alcance, sem vazamento de dados. Como parte da frota da hafenstudios, ele se entende com o Leadlotse como fonte de formulários, de modo que formulários de contato ficam protegidos sem configuração extra. Se você já está arrumando o lado dos formulários, a nossa comparação de alternativas ao Contact Form 7 é o artigo vizinho certo.
Os preços: o Free não custa nada. O Pro fica em 19 euros por ano para um site, e a licença de frota cobre 10 sites por 69 euros. O Wellenbrecher está no diretório do WordPress desde 21 de agosto de 2026 e o nível Free pode ser usado também comercialmente sem custo. Todos os níveis estão na página de preços. Para situar: o Akismet se move na ordem de 120 euros por ano em uso comercial, e o CleanTalk e serviços comparáveis checam na nuvem e limitam as requisições. As duas coisas em meados de agosto de 2026 e sem garantia de que os fornecedores mantenham isso na semana que vem.
Tabela comparativa
| Solução | Checagem | Cobre | Contrato necessário | Preço |
|---|---|---|---|---|
| Akismet | Nuvem | Comentários, formulários | sim | cerca de 120 € por ano (comercial) |
| Antispam Bee | em boa parte local | só comentários | não | gratuito |
| CleanTalk | Nuvem | Comentários, formulários, loja | sim | assinatura anual com limite de requisições |
| Cloudflare Turnstile | Nuvem | só o ato de enviar | sim | gratuito |
| reCAPTCHA | Nuvem | só o ato de enviar | sim | gratuito, depende de consentimento |
| Wellenbrecher | local | Comentários, formulários, cadastro, WooCommerce | não | Free / 19 € por ano |
LGPD e RGPD: uma leitura, não consultoria jurídica
Antes de tudo, porque isso importa: o que vem aqui é a nossa leitura como desenvolvedores, não consultoria jurídica. Para uma avaliação vinculante do seu site concreto, pergunte a alguém habilitado.
A diferença entre checagem local e checagem na nuvem não é um detalhe em matéria de proteção de dados, é o cerne. Numa checagem na nuvem você transmite, a cada comentário e a cada mensagem de formulário, o seguinte: o texto completo, o nome e o e-mail de quem escreveu, o endereço IP dessa pessoa, o agente do usuário e a URL visitada. IP e e-mail são dados pessoais, e o texto da mensagem pode ser também, o que em pedidos de contato acontece quase sempre.
Disso saem três consequências práticas. Primeira: você precisa de um contrato com o operador dos dados e de um registro das operações de tratamento. Segunda: a transmissão tem que constar na política de privacidade, com fornecedor, finalidade e país de destino. Terceira: com fornecedores fora do Brasil vale documentar a transferência internacional, o que dá trabalho adicional de análise e justificativa. Se o seu site também atende visitantes na União Europeia, o RGPD europeu se soma à LGPD, e aí o contrato de operador e o registro das operações valem pelos dois lados.
Se, em vez disso, a checagem roda no seu próprio servidor, esse bloco inteiro cai. Não há destinatário, então também não há contrato, nem transferência, nem parágrafo na política de privacidade que precise ser explicado. Essa é a vantagem real dos métodos locais, e na prática ela pesa mais do que qualquer ponto percentual de taxa de detecção.
Onde a checagem local encontra o seu limite
Uma conta honesta do outro lado faz parte, senão a comparação não é comparação. Uma checagem local não tem reputação de rede. Se uma onda de spam atinge milhares de sites ao mesmo tempo, um serviço na nuvem enxerga esse padrão depois das primeiras centenas de acertos e a partir dali bloqueia em todo lugar. A sua instalação só vê o que chega na sua casa e precisa formar o julgamento sozinha.
Os métodos locais compensam isso com heurísticas, armadilhas de tempo e honeypots, e no dia a dia isso vai surpreendentemente longe, porque a maioria dos robôs cai nas checagens mecânicas antes de o conteúdo sequer ser avaliado. Diante de padrões recém-nascidos, porém, eles são mais lentos que uma rede que observa milhões de páginas ao mesmo tempo.
Uma nota sobre o estado atual: a versão Free está disponível no diretório do WordPress e pode ser usada também comercialmente. Se você quer primeiro ver quanto uma checagem puramente local captura no seu site, o teste não custa nada além da instalação.
Proteção antispam que não sai do seu servidor
O Wellenbrecher checa comentários, formulários, cadastros e WooCommerce localmente: sem nuvem, sem contrato com operador, sem limite de requisições e com uso comercial livre. A versão Free não tem custo.
Perguntas frequentes
O Akismet é gratuito para sites comerciais?
Não. O plano gratuito foi pensado para sites pessoais e não comerciais. Assim que há uma empresa por trás do site, publicidade rodando ou uma loja pendurada, o uso pertence a um plano pago. A ordem de grandeza fica em torno de 120 euros por ano para um site, em meados de agosto de 2026.
Quais dados o Akismet envia ao fornecedor?
É transmitido o próprio conteúdo a ser checado, ou seja, o texto do comentário ou a mensagem do formulário, além do nome, endereço de e-mail, site informado, endereço IP, agente do usuário e a página visitada. IP e e-mail são dados pessoais. Isso é uma leitura, não consultoria jurídica.
O Antispam Bee basta como alternativa ao Akismet?
Para um blog puro com spam nos comentários, na maioria das vezes sim, gratuito e em boa parte local. Mas o Antispam Bee só cobre comentários e trackbacks. Formulários de contato, cadastros de usuário e processos do WooCommerce ficam desprotegidos e precisam de uma solução adicional.
A proteção local detecta tão bem quanto um serviço na nuvem?
Nos ataques de robô usuais sim, porque campos honeypot e armadilhas de tempo descartam remetentes automatizados de forma mecânica. Em ondas de spam recém-surgidas um serviço na nuvem é mais rápido, porque enxerga o padrão em milhares de sites ao mesmo tempo. Quem coloca a taxa máxima de detecção acima da proteção de dados é mais bem servido por um serviço na nuvem.
Quanto custa o Wellenbrecher?
A versão Free não custa nada. O Pro fica em 19 euros por ano para um site, e a licença de frota cobre 10 sites por 69 euros. Preços sem imposto sobre valor agregado, em 21 de agosto de 2026.