Bricht die Spamflut, bevor sie den Hafen erreicht.
Local-first Anti-Spam für Kommentare, Formulare, Registrierungen und WooCommerce. Ein Plugin statt drei: die komplette Bewertung läuft auf deinem Server, ohne Cloud, ohne AVV, ohne Request-Limits.
Ein Plugin, das die ganze Spamflut bricht
Alle Kanäle, eine erklärbare Engine, DSGVO von Anfang an – und nichts davon kostet dich echte Anfragen.
Alle Kanäle, ein Plugin
Kommentare, Trackbacks, Registrierungen (WordPress, Multisite, WooCommerce), Produkt-Rezensionen und die Leadlotse-Formulare der Flotte – ein Schutz statt drei Insellösungen.
Erklärbare Score-Engine
Jeder Vorgang bekommt einen nachvollziehbaren Punktwert mit drei Zonen: durchlassen, in Quarantäne stellen oder blockieren. Jede Regel ist einzeln abschaltbar und gewichtbar.
Beobachtungsmodus
Die ersten 7 Tage wird nur protokolliert, nichts blockiert. Du siehst zuerst, was passieren würde, und schaltest dann in Ruhe scharf.
Unsichtbar & barrierefrei
Kein Captcha, keine Rätsel, keine Cookies. Ein barrierefreier Honeypot, eine Zeitfalle und Verhaltens-Signale arbeiten unbemerkt im Hintergrund.
Quarantäne mit Wiederherstellung
Fälschlich abgefangene Leadlotse-Anfragen holst du mit einem Klick zurück – der Lead entsteht ganz normal, inklusive Double-Opt-in und CRM-Übergabe.
Block-Log & Statistik
Jede Entscheidung landet mit ihrer Begründung im Block-Log, dazu eine Tagesstatistik. So bleiben auch versehentlich abgewiesene Anfragen sichtbar – keine unsichtbaren False Positives.
Schützt die Flotte nativ
Ist Leadlotse aktiv, laufen dessen Formulare automatisch mit. Newsletter-Anmeldungen für Kurato sind so vor Bot-Abos geschützt, bevor ein Eintrag überhaupt entsteht.
WooCommerce integriert
Produkt-Rezensionen laufen automatisch durch dieselbe Engine. Verifizierte Käufer bekommen einen Vertrauensbonus und werden seltener aufgehalten.
Fail-open by design
Wirft Wellenbrecher intern einen Fehler, geht der Inhalt durch – notfalls in die normale Moderation, nie in einen stillen Block. Spam-Schutz darf keine echten Anfragen kosten.
Nicht nur Spam ja oder nein – sondern warum
Statt einer Blackbox bildet Wellenbrecher für jeden Vorgang einen Punktwert aus vielen Einzelsignalen. Drei Zonen entscheiden, was passiert – transparent und nachvollziehbar.
Durchlassen
Legitime Anfragen passieren ungehindert. Eingeloggte Nutzer, verifizierte Käufer und Absender mit sauberer Historie bekommen sogar einen Vertrauensbonus.
Quarantäne
Grenzfälle landen im Prüfbecken statt im Nirwana. Du prüfst sie in Ruhe und stellst echte Anfragen mit einem Klick wieder her.
Blockieren
Klarer Spam wird abgewiesen, bevor er in die Datenbank kommt – mit voller Begründung im Block-Log, nie unsichtbar.
Die Schwellen justierst du selbst per Schieberegler. Schwache Signale wie Kopfzeilen oder Herkunft reichen einzeln nie für eine Quarantäne – nur starke Regeln wie ein ausgefüllter Honeypot kommen allein in ihre Nähe.
Ein Schutz für jeden Eingang
Egal wo Spam versucht hereinzukommen – Wellenbrecher steht davor. Alle Kanäle laufen durch dieselbe Engine, ohne dass du drei Plugins pflegen musst.
- Kommentare und Trackbacks, inklusive optionaler XML-RPC-Abschaltung
- Registrierungen: WordPress, Multisite und WooCommerce
- WooCommerce-Produkt-Rezensionen, mit Vertrauensbonus für verifizierte Käufer
- Leadlotse-Formulare mit Quarantäne und Ein-Klick-Wiederherstellung
- Kurato-Newsletter-Anmeldungen automatisch, bevor ein Bot-Abo entsteht
Local-first: dein Server, deine Daten
Im Auslieferungszustand verlässt kein Byte deine Website. Die gesamte Bewertung findet auf deinem Server statt – der einzige ausgehende Aufruf ist die Update-Prüfung gegen hafenstudios.com, höchstens alle 12 Stunden und ohne Besucherdaten.
- Im Protokoll steht die IP nie im Klartext, sondern nur als nicht umkehrbarer Prüfwert (HMAC) unter wöchentlich wechselndem Schlüssel
- Von E-Mail-Adressen wird nur die Domain gespeichert
- Automatische Löschfristen: blockierte oder markierte Einträge nach 7 Tagen, Quarantäne nach 30 Tagen (einstellbar)
- Datenschutz-Textbaustein für den WordPress-Datenschutz-Assistenten
- Angebunden an Datenexport und Löschung von WordPress
- Kein AVV, kein Drittlandtransfer, keine Request-Limits – ausdrücklich auch kommerziell nutzbar
# Der einzige externe Request
GET https://hafenstudios.com/updates/wellenbrecher.json
# Höchstens alle 12 Stunden · reine Update-Prüfung
# Keine Besucherdaten, keine Inhalte, kein Tracking
Wellenbrecher Pro
Der Wellenbrecher-Core bleibt dauerhaft kostenlos und voll funktionsfähig. Für alle, die noch tiefer gehen wollen, folgt ein optionales, kostenpflichtiges Add-on.
Wellenbrecher Pro folgt: lernender Bayes-Filter, eskalierendes Proof-of-Work, GeoIP, KI-Zweitmeinung. Pro ab 19 Euro/Jahr, Flotte bis 10 Sites 69 Euro/Jahr.
Häufige Fragen
Ich nutze einen Seiten-Cache oder ein CDN. Muss ich etwas beachten?
Wellenbrecher backt nichts Dynamisches in gecachte Seiten. Das Formular-Token wird bei Bedarf über einen kleinen REST-Endpoint nachgeladen (/wellenbrecher/v1/token), der No-Cache-Kopfzeilen setzt. Nimm diese Route in deinem Full-Page-Cache oder CDN von der Zwischenspeicherung aus. Fehlt das Token, ist das nur ein Punktesignal und nie allein ein Grund für eine Blockierung.
Mein Theme rendert das Kommentarfeld selbst. Funktioniert der Schutz trotzdem?
Ja. Rendert dein Theme das Kommentarfeld ohne den Standard-Hook, entfallen lediglich Honeypot- und Feld-Tausch-Signal. Alle übrigen Regeln – Kopfzeilen, Inhalt, Wiederholungstäter, Token – greifen unverändert.
Kann ich XML-RPC-Kommentare und Pingbacks abschalten?
Ja. In den Einstellungen kannst du die XML-RPC-Methoden für Kommentare und Pingbacks entfernen. Die Datei xmlrpc.php selbst bleibt erreichbar, damit Apps und Dienste, die sie brauchen, weiter funktionieren.
Funktioniert Wellenbrecher ohne JavaScript?
Ja. Fehlendes JavaScript oder ein fehlendes Token ist immer nur ein Punktesignal, nie allein ein Grund für eine Blockierung. No-JS-Besucher und legitime REST-Clients bleiben außen vor; die Inhalts-, Kopfzeilen- und Wiederholungstäter-Regeln arbeiten auch ganz ohne JavaScript.
Ist Wellenbrecher kostenlos?
Ja. Wellenbrecher ist Open Source unter der GPLv2, ohne Request-Limits und ausdrücklich auch kommerziell nutzbar. Der local-first Core bleibt dauerhaft kostenlos. Wellenbrecher Pro mit lernendem Bayes-Filter, Proof-of-Work, GeoIP und KI-Zweitmeinung folgt als optionales, kostenpflichtiges Add-on.
Ist Wellenbrecher ein Sicherheits-Plugin?
Nein, und das ist Absicht. Wellenbrecher schützt vor Spam, nicht vor Angriffen. Es bringt keinen Login-Brute-Force-Schutz, keine Firewall und keine .htaccess-Eingriffe mit, damit es sich nicht mit Sicherheits-Plugins wie Wordfence in die Quere kommt.
Bereit, die Spamflut zu brechen?
Lade Wellenbrecher herunter und schalte in Ruhe scharf – oder frag uns, wenn du Hilfe beim Aufsetzen brauchst.