Quebra a onda de spam antes que chegue ao porto.
Anti-spam local-first para comentários, formulários, cadastros e WooCommerce. Um plugin em vez de três: toda a avaliação roda no seu próprio servidor, sem nuvem, sem contrato de tratamento de dados e sem limite de requisições.
Um plugin que quebra a onda de spam inteira
Todos os canais, um motor explicável, LGPD desde o primeiro dia – e nada disso custa solicitações de verdade.
Todos os canais, um plugin
Comentários, trackbacks, cadastros (WordPress, Multisite, WooCommerce), avaliações de produtos e os formulários do Leadlotse, da mesma frota: um só escudo, em vez de três ferramentas separadas.
Motor de pontuação explicável
Cada envio recebe uma pontuação rastreável com três zonas: passa, quarentena ou bloqueio. Cada regra pode ser desligada ou ponderada individualmente.
Modo de observação
Nos primeiros 7 dias tudo é apenas registrado, nada é bloqueado. Primeiro você vê o que aconteceria e depois ativa de verdade, no seu ritmo.
Invisível e acessível
Sem captcha, sem quebra-cabeças, sem cookies. Um honeypot acessível, uma armadilha de tempo e sinais de comportamento trabalham sem ninguém perceber.
Quarentena com restauração
Traga de volta com um único clique as solicitações do Leadlotse retidas por engano: o lead é criado normalmente, incluindo o duplo opt-in e o repasse para o CRM.
Registro de bloqueios e estatísticas
Cada decisão vai para o registro de bloqueios com o seu motivo, além das estatísticas diárias. Até as solicitações recusadas por engano continuam à vista – nada de falsos positivos invisíveis.
Protege a frota nativamente
Se o Leadlotse estiver ativo, os formulários dele passam pelo filtro automaticamente. As inscrições de newsletter do Kurato ficam protegidas contra assinaturas de bots antes mesmo de existir um registro.
WooCommerce integrado
As avaliações de produtos passam automaticamente pelo mesmo motor. Compradores verificados ganham um bônus de confiança e são retidos com menos frequência.
Fail-open por design
Se o Wellenbrecher provocar um erro interno, o conteúdo passa – no máximo para a moderação normal, nunca para um bloqueio silencioso. Anti-spam não pode custar solicitações de verdade.
Não só se é spam ou não, mas por quê
Em vez de uma caixa-preta, o Wellenbrecher monta uma pontuação para cada envio a partir de muitos sinais individuais. Três zonas decidem o que acontece – de forma transparente e rastreável.
Passa
As solicitações legítimas passam sem obstáculo. Usuários logados, compradores verificados e remetentes com histórico limpo ainda ganham um bônus de confiança.
Quarentena
Os casos limítrofes vão para a fila de revisão, não para o vazio. Você revisa com calma e restaura as solicitações legítimas com um único clique.
Bloqueio
O spam evidente é recusado antes de chegar ao banco de dados – sempre com o motivo no registro de bloqueios, nunca de forma invisível.
Os limites você mesmo define com sliders. Sinais fracos, como cabeçalhos ou origem, nunca chegam sozinhos à quarentena: só regras fortes, como um honeypot preenchido, chegam perto por conta própria.
Um só escudo para cada entrada
Onde quer que o spam tente entrar, o Wellenbrecher está na frente. Todos os canais passam pelo mesmo motor, sem que você precise manter três plugins.
- Comentários e trackbacks, com desativação opcional do XML-RPC
- Cadastros: WordPress, Multisite e WooCommerce
- Avaliações de produtos do WooCommerce, com bônus de confiança para compradores verificados
- Formulários do Leadlotse com quarentena e restauração em um clique
- Inscrições de newsletter do Kurato automaticamente, antes que uma assinatura de bot seja criada
Local-first: seu servidor, seus dados
De fábrica, nenhum byte sai do seu site. Toda a avaliação acontece no seu servidor – a única chamada de saída é a verificação de atualizações contra o hafenstudios.com, no máximo a cada 12 horas e sem nenhum dado dos visitantes.
- No registro, o IP nunca aparece em texto claro, apenas como valor de verificação não reversível (HMAC) sob uma chave que gira toda semana
- Dos endereços de e-mail, só o domínio é armazenado
- Prazos de exclusão automáticos: entradas bloqueadas ou marcadas após 7 dias, quarentena após 30 dias (ajustável)
- Texto pronto de política de privacidade para o assistente de privacidade do WordPress
- Integrado à exportação e à exclusão de dados do WordPress
- Sem contrato de tratamento de dados, sem transferência para terceiros países e sem limite de requisições – explicitamente liberado também para uso comercial
# A única requisição externa
GET https://hafenstudios.com/updates/wellenbrecher.json
# No máximo a cada 12 horas · simples verificação de atualizações
# Sem dados de visitantes, sem conteúdo, sem rastreamento
Wellenbrecher Pro
O núcleo do Wellenbrecher continuará gratuito e totalmente funcional para sempre. Para quem quiser ir ainda mais fundo, existe um complemento pago opcional.
O Wellenbrecher Pro: filtro bayesiano que aprende, proof-of-work escalonado, GeoIP e uma segunda opinião com IA. Pro a partir de 19 euros por ano; frota com até 10 sites, 69 euros por ano.
Perguntas frequentes
Eu uso cache de página ou uma CDN. Preciso tomar algum cuidado?
O Wellenbrecher não injeta nada dinâmico nas páginas em cache. O token do formulário é carregado sob demanda por um pequeno endpoint REST (/wellenbrecher/v1/token) que envia cabeçalhos no-cache. Exclua essa rota do cache no seu full-page cache ou na sua CDN. A falta do token é apenas um sinal de pontuação e nunca, sozinha, um motivo de bloqueio.
Meu tema renderiza o campo de comentários por conta própria. A proteção continua funcionando?
Sim. Se o seu tema renderiza o campo de comentários sem o hook padrão, só os sinais do honeypot e da troca de campos deixam de valer. Todas as outras regras – cabeçalhos, conteúdo, reincidentes e token – continuam valendo igual.
Posso desativar os comentários e os pingbacks via XML-RPC?
Sim. Nas configurações você pode remover os métodos XML-RPC de comentários e pingbacks. O próprio arquivo xmlrpc.php continua acessível, então os apps e serviços que precisam dele seguem funcionando.
O Wellenbrecher funciona sem JavaScript?
Sim. Um token ausente ou a falta de JavaScript são sempre apenas um sinal de pontuação, nunca, sozinhos, um motivo de bloqueio. Visitantes sem JS e clientes REST legítimos ficam em paz; as regras de conteúdo, cabeçalhos e reincidentes funcionam totalmente sem JavaScript.
O Wellenbrecher é gratuito?
Sim. O Wellenbrecher é código aberto sob GPLv2, sem limite de requisições e explicitamente liberado para uso comercial. O núcleo local-first continuará gratuito para sempre. O Wellenbrecher Pro, com filtro bayesiano que aprende, proof-of-work, GeoIP e uma segunda opinião com IA, chega como complemento pago opcional.
O Wellenbrecher é um plugin de segurança?
Não, e isso é de propósito. O Wellenbrecher protege contra spam, não contra ataques. Ele não traz proteção contra força bruta no login, nem firewall, nem alterações no .htaccess, então não atrapalha plugins de segurança como o Wordfence.
Pronto para quebrar a onda de spam?
Baixe o Wellenbrecher e ative de verdade no seu ritmo – ou escreva para nós se precisar de ajuda para colocar tudo no ar.