Wellenbrecher · Version 1.0

Bricht die Spamflut, bevor sie den Hafen erreicht.

Local-first Anti-Spam für Kommentare, Formulare, Registrierungen und WooCommerce. Ein Plugin statt drei: die komplette Bewertung läuft auf deinem Server, ohne Cloud, ohne AVV, ohne Request-Limits.

Local-firstnull externe Requests im Standard
DSGVOIP nur als HMAC, Löschfristen
Fail-openSchutz kostet nie echte Anfragen
Wellenbrecher · Übersicht
Spam-Welle gebrochen42 Blocks heute · 0 falsche TrefferScore 96
Quarantäne · 3 Anfragenwarten auf deinen Blickprüfen
Beobachtungsmodusnoch 2 Tage, dann scharfaktiv
Funktionen

Ein Plugin, das die ganze Spamflut bricht

Alle Kanäle, eine erklärbare Engine, DSGVO von Anfang an – und nichts davon kostet dich echte Anfragen.

Alle Kanäle, ein Plugin

Kommentare, Trackbacks, Registrierungen (WordPress, Multisite, WooCommerce), Produkt-Rezensionen und die Leadlotse-Formulare der Flotte – ein Schutz statt drei Insellösungen.

Erklärbare Score-Engine

Jeder Vorgang bekommt einen nachvollziehbaren Punktwert mit drei Zonen: durchlassen, in Quarantäne stellen oder blockieren. Jede Regel ist einzeln abschaltbar und gewichtbar.

Beobachtungsmodus

Die ersten 7 Tage wird nur protokolliert, nichts blockiert. Du siehst zuerst, was passieren würde, und schaltest dann in Ruhe scharf.

Unsichtbar & barrierefrei

Kein Captcha, keine Rätsel, keine Cookies. Ein barrierefreier Honeypot, eine Zeitfalle und Verhaltens-Signale arbeiten unbemerkt im Hintergrund.

Quarantäne mit Wiederherstellung

Fälschlich abgefangene Leadlotse-Anfragen holst du mit einem Klick zurück – der Lead entsteht ganz normal, inklusive Double-Opt-in und CRM-Übergabe.

Block-Log & Statistik

Jede Entscheidung landet mit ihrer Begründung im Block-Log, dazu eine Tagesstatistik. So bleiben auch versehentlich abgewiesene Anfragen sichtbar – keine unsichtbaren False Positives.

Schützt die Flotte nativ

Ist Leadlotse aktiv, laufen dessen Formulare automatisch mit. Newsletter-Anmeldungen für Kurato sind so vor Bot-Abos geschützt, bevor ein Eintrag überhaupt entsteht.

WooCommerce integriert

Produkt-Rezensionen laufen automatisch durch dieselbe Engine. Verifizierte Käufer bekommen einen Vertrauensbonus und werden seltener aufgehalten.

Fail-open by design

Wirft Wellenbrecher intern einen Fehler, geht der Inhalt durch – notfalls in die normale Moderation, nie in einen stillen Block. Spam-Schutz darf keine echten Anfragen kosten.

Score-Engine

Nicht nur Spam ja oder nein – sondern warum

Statt einer Blackbox bildet Wellenbrecher für jeden Vorgang einen Punktwert aus vielen Einzelsignalen. Drei Zonen entscheiden, was passiert – transparent und nachvollziehbar.

Durchlassen

Legitime Anfragen passieren ungehindert. Eingeloggte Nutzer, verifizierte Käufer und Absender mit sauberer Historie bekommen sogar einen Vertrauensbonus.

Quarantäne

Grenzfälle landen im Prüfbecken statt im Nirwana. Du prüfst sie in Ruhe und stellst echte Anfragen mit einem Klick wieder her.

Blockieren

Klarer Spam wird abgewiesen, bevor er in die Datenbank kommt – mit voller Begründung im Block-Log, nie unsichtbar.

Die Schwellen justierst du selbst per Schieberegler. Schwache Signale wie Kopfzeilen oder Herkunft reichen einzeln nie für eine Quarantäne – nur starke Regeln wie ein ausgefüllter Honeypot kommen allein in ihre Nähe.

Kanäle

Ein Schutz für jeden Eingang

Egal wo Spam versucht hereinzukommen – Wellenbrecher steht davor. Alle Kanäle laufen durch dieselbe Engine, ohne dass du drei Plugins pflegen musst.

  • Kommentare und Trackbacks, inklusive optionaler XML-RPC-Abschaltung
  • Registrierungen: WordPress, Multisite und WooCommerce
  • WooCommerce-Produkt-Rezensionen, mit Vertrauensbonus für verifizierte Käufer
  • Leadlotse-Formulare mit Quarantäne und Ein-Klick-Wiederherstellung
  • Kurato-Newsletter-Anmeldungen automatisch, bevor ein Bot-Abo entsteht
Wellenbrecher · Quarantäne
Leadlotse · Kontaktanfrageals Grenzfall zurückgehaltenwiederherstellen
Block-Log · 7 Tage0 fragwürdig von 42 Blocksgeprüft
WooCommerce-Rezensionverifizierter Käufer · BonusTrust
Datenschutz

Local-first: dein Server, deine Daten

Im Auslieferungszustand verlässt kein Byte deine Website. Die gesamte Bewertung findet auf deinem Server statt – der einzige ausgehende Aufruf ist die Update-Prüfung gegen hafenstudios.com, höchstens alle 12 Stunden und ohne Besucherdaten.

  • Im Protokoll steht die IP nie im Klartext, sondern nur als nicht umkehrbarer Prüfwert (HMAC) unter wöchentlich wechselndem Schlüssel
  • Von E-Mail-Adressen wird nur die Domain gespeichert
  • Automatische Löschfristen: blockierte oder markierte Einträge nach 7 Tagen, Quarantäne nach 30 Tagen (einstellbar)
  • Datenschutz-Textbaustein für den WordPress-Datenschutz-Assistenten
  • Angebunden an Datenexport und Löschung von WordPress
  • Kein AVV, kein Drittlandtransfer, keine Request-Limits – ausdrücklich auch kommerziell nutzbar
# Der einzige externe Request
GET https://hafenstudios.com/updates/wellenbrecher.json

# Höchstens alle 12 Stunden · reine Update-Prüfung
# Keine Besucherdaten, keine Inhalte, kein Tracking
Ausblick

Wellenbrecher Pro

Der Wellenbrecher-Core bleibt dauerhaft kostenlos und voll funktionsfähig. Für alle, die noch tiefer gehen wollen, folgt ein optionales, kostenpflichtiges Add-on.

Noch nicht kaufbar

Wellenbrecher Pro folgt: lernender Bayes-Filter, eskalierendes Proof-of-Work, GeoIP, KI-Zweitmeinung. Pro ab 19 Euro/Jahr, Flotte bis 10 Sites 69 Euro/Jahr.

FAQ

Häufige Fragen

Ich nutze einen Seiten-Cache oder ein CDN. Muss ich etwas beachten?

Wellenbrecher backt nichts Dynamisches in gecachte Seiten. Das Formular-Token wird bei Bedarf über einen kleinen REST-Endpoint nachgeladen (/wellenbrecher/v1/token), der No-Cache-Kopfzeilen setzt. Nimm diese Route in deinem Full-Page-Cache oder CDN von der Zwischenspeicherung aus. Fehlt das Token, ist das nur ein Punktesignal und nie allein ein Grund für eine Blockierung.

Mein Theme rendert das Kommentarfeld selbst. Funktioniert der Schutz trotzdem?

Ja. Rendert dein Theme das Kommentarfeld ohne den Standard-Hook, entfallen lediglich Honeypot- und Feld-Tausch-Signal. Alle übrigen Regeln – Kopfzeilen, Inhalt, Wiederholungstäter, Token – greifen unverändert.

Kann ich XML-RPC-Kommentare und Pingbacks abschalten?

Ja. In den Einstellungen kannst du die XML-RPC-Methoden für Kommentare und Pingbacks entfernen. Die Datei xmlrpc.php selbst bleibt erreichbar, damit Apps und Dienste, die sie brauchen, weiter funktionieren.

Funktioniert Wellenbrecher ohne JavaScript?

Ja. Fehlendes JavaScript oder ein fehlendes Token ist immer nur ein Punktesignal, nie allein ein Grund für eine Blockierung. No-JS-Besucher und legitime REST-Clients bleiben außen vor; die Inhalts-, Kopfzeilen- und Wiederholungstäter-Regeln arbeiten auch ganz ohne JavaScript.

Ist Wellenbrecher kostenlos?

Ja. Wellenbrecher ist Open Source unter der GPLv2, ohne Request-Limits und ausdrücklich auch kommerziell nutzbar. Der local-first Core bleibt dauerhaft kostenlos. Wellenbrecher Pro mit lernendem Bayes-Filter, Proof-of-Work, GeoIP und KI-Zweitmeinung folgt als optionales, kostenpflichtiges Add-on.

Ist Wellenbrecher ein Sicherheits-Plugin?

Nein, und das ist Absicht. Wellenbrecher schützt vor Spam, nicht vor Angriffen. Es bringt keinen Login-Brute-Force-Schutz, keine Firewall und keine .htaccess-Eingriffe mit, damit es sich nicht mit Sicherheits-Plugins wie Wordfence in die Quere kommt.

Bereit, die Spamflut zu brechen?

Lade Wellenbrecher herunter und schalte in Ruhe scharf – oder frag uns, wenn du Hilfe beim Aufsetzen brauchst.