Spam je rješen problem. Ali ako koristiš krivo rješenje, izgubit ćeš konverzije. "Označite sve slike s prometnim svjetlima" je odgovorno za polovinu napuštenih checkout-a. Ovo je vodič koje anti-spam rješenje koristit u 2026 i kako balansirati sigurnost s UX-om.
Tri tipa spama na sajtu
- Comment spam (WP blog komentari) — botovi koji ostavljaju linkove na svoje stranice za SEO juice.
- Form spam (kontakt forma, registracija) — botovi šalju lažne leadove, pune mailbox, ponekad obavljaju credential stuffing.
- Account/checkout spam — fake registracije, card testing, scraping.
Alati za WordPress comment spam
Akismet (Automattic)
Najpopularniji WP anti-spam, dolazi predinstaliran. Šalje svaki komentar Akismet API-ju koji vrača "spam" ili "not spam" odluku temeljem ogromnog dataset-a.
Plus: setup je 30 sekundi, vrlo visoka točnost (>99% za common spam), free za osobne blogove.
Minus: komercijalna upotreba plaća se (~10 EUR/mj). Šalje komentar tekst Akismet-u (privacy razmišljanje, AUtomattic ima EU DPA).
Antispam Bee
Open-source alternativa Akismetu, sav lokalno (ne šalje podatke nigdje).
Plus: besplatno za sve, lokalno, GDPR-friendly.
Minus: nešto niža točnost, manje dataset-a, neke false positive.
Honeypot tehnika
Dodaš nevidljivo polje u formu (CSS display:none). Realan korisnik ne vidi i ne ispunjava. Bot ispunjava sva polja (uključujući honeypot) → blokiraš.
Plus: savršen UX (nevidljivo), besplatno, jako efektivno protiv jednostavnih botova.
Minus: sofisticirani botovi prepoznaju i preskaču.
Pluginovi: Honeypot for Contact Form 7, WP Armour.
CAPTCHA alati za forme
Google reCAPTCHA v2 ("I'm not a robot")
Klasik. Checkbox "I'm not a robot". Ako sumnjivo, dodatni image challenge ("select all traffic lights").
Plus: visoka točnost.
Minus: UX katastrofa (image challenge), Google tracking (svaki request šalje cookies i fingerprint Googleu — GDPR problem), accessibility issues, sporo.
Verdict: izbjegavaj u 2026.
Google reCAPTCHA v3 (invisible score)
Bez interakcije — Google vrača score 0-1 (0 = bot, 1 = human). Ti odlučuješ threshold (npr. blokiraj <0.5).
Plus: nema friction za korisnika.
Minus: Google tracking, GDPR razmišljanje, score je crna kutija — false positives teško debugat. Score se kalkulira preko browser fingerprint-a što GDPR autoriteti sve više smatraju consent-required.
Cloudflare Turnstile
Cloudflare-ov GDPR-friendly CAPTCHA, free, ne koristi Google. Privacy-first.
Plus: nevidljiv challenge u većini slučajeva, free unlimited, EU privacy compliant, ne traži cookies, accessibility friendly.
Minus: manje povijesti nego reCAPTCHA, ovisi o Cloudflare ekosistemu.
Verdict: trenutno najbolji izbor za većinu sajtova.
hCaptcha
Privacy-first alternativa Google reCAPTCHA, koristi se kao default na Cloudflare-u prije Turnstile-a. EU compliant, plaća publisher-ima koji ga koriste (rijetko).
Plus: GDPR friendly, image challenge sličan reCAPTCHA v2 (po UX-u).
Minus: image challenge i dalje frustrira korisnike. Sporiji od Turnstile-a.
Friendly Captcha
EU alternative (Njemačka). Proof-of-work challenge — browser solva matematičku zagonetku 1-2 sekunde u pozadini. Bez tracking-a, bez slika.
Plus: potpuno EU, accessibility-friendly, nevidljivo.
Minus: plaća se za production (od ~9 EUR/mj). Mobile uređaji troše bateriju (sitno).
Usporedba
| Alat | UX | GDPR | Cijena | Učinkovitost |
|---|---|---|---|---|
| Akismet (komentari) | nevidljiv | EU DPA potreban | ~10 EUR/mj komercijalno | visoka |
| Antispam Bee | nevidljiv | OK (lokalno) | besplatno | srednja-visoka |
| Honeypot | savršen | OK | besplatno | srednja |
| reCAPTCHA v2 | loš | problem | besplatno | visoka |
| reCAPTCHA v3 | OK | problem | besplatno | visoka |
| Cloudflare Turnstile | odličan | OK | besplatno | visoka |
| hCaptcha | OK | OK | besplatno do 1M | visoka |
| Friendly Captcha | odličan | odlično (EU) | od 9 EUR/mj | visoka |
Naša preporuka po use case-u
Blog komentari (WP)
Akismet (komercijalno, 10 EUR/mj) + honeypot. Combo daje >99% spam catch s minimalnim false positives.
Kontakt forma (mali sajt)
Honeypot + Cloudflare Turnstile. Besplatno, GDPR-friendly, UX odličan. 95%+ spama blokirano.
Webshop registracija/checkout
Turnstile + rate limit + email verification. Card testing rješava 3D Secure i Stripe Radar (ako koristiš Stripe). Ne koristi image CAPTCHA na checkoutu — gubitak konverzije > spam šteta.
WordPress login
Limit Login Attempts plugin + 2FA. CAPTCHA na login je viška ako imaš ova dva.
Public API endpointi
API key + rate limit + IP whitelist. CAPTCHA nije za API — API treba autentikaciju.
Layered defense
Nikad samo jedna obrana. Dobar setup:
- Cloudflare WAF + Bot Management na razini edge-a — blokira poznate spammere prije nego stignu do sajta.
- Honeypot u formi — hvata jednostavne botove.
- Cloudflare Turnstile ili Friendly Captcha — hvata sofisticirane botove.
- Akismet / Antispam Bee za WP komentare — content-based filtering nakon submisije.
- Rate limiting (na nivou nginx/Cloudflare) — po IP-u, npr. max 10 form submitionsa po satu.
- Email verifikacija za registraciju — fake email = nema confirmation klika = nema accounta.
UX zlatna pravila
- Nikad image CAPTCHA na checkoutu. Gubiš novac.
- Nikad image CAPTCHA za logged-in korisnika. Već si ga autenticirao.
- Accessibility: svaki challenge mora imati audio alternativu (slijepi korisnici).
- Mobile-first: testiraj na mobilnom — image grids su katastrofa na malim ekranima.
- Failed challenge ne briše formu. Korisnik mora moć retry bez ponovnog upisa svih polja.
GDPR i CAPTCHA
EU privacy autoriteti su 2024-2025 sve više pitali za consent za Google reCAPTCHA jer šalje cookies i fingerprint Google-u. Neke odluke (CNIL, Datenschutz BW) traže explicit consent prije učitavanja reCAPTCHA skripte.
Sigurniji izbor za EU sajt: Turnstile, hCaptcha, ili Friendly Captcha — ne zahtijevaju consent jer ne setiraju non-essential cookies.
WMD i anti-spam
Sav WMD WordPress hosting dolazi s Akismetom predinstaliranim (klijent odlučuje plaća li komercijalnu licencu) i Honeypot plugin opcijom. Cloudflare Turnstile setup uključen u WordPress maintenance plan — dodajemo na kontakt formu, registraciju, comment box. Za webshop klijente postavljamo Stripe Radar + Turnstile + email verifikaciju kao layered checkout protection. WAF rate limiting na nivou servera — block IP nakon 20 form submita po satu.
FAQ
Smije li se Google reCAPTCHA bez consent-a u EU? Trenutno siva zona — neki autoriteti traže consent (CNIL FR, Datenschutz DE). Bezopasnija opcija je Turnstile/hCaptcha/Friendly Captcha.
Honeypot ne radi za moju formu — zašto? Možda jQuery/JS pluginovi mijenjaju polje. Provjeri da je polje pravilno hidden CSS-om ali postoji u DOM-u, i da bot validacija provjera "polje mora biti prazno".
Kako spriječit comment spam ako ne želim Akismet? Antispam Bee + honeypot + comment moderation za nove komentatore + disable trackbacks/pingbacks.
Turnstile blokira sve forme nakon Cloudflare update — što sad? Provjeri sitekey i secret. Ako koristiš "managed" mode, Cloudflare odlučuje threshold — možeš prebaciti na "invisible".
Imam puno spam emaila iz kontakt forme — što prvo? Honeypot. 80% bota stane na njemu. Tek ako ne pomogne, dodaj Turnstile.
Treba ti pomoć s anti-spam setup-om? WMD postavlja honeypot, Turnstile, Akismet i WAF rate limiting za WordPress, WooCommerce i custom forme. Javi se preko kontakt forme.