Pular para o conteúdo
seoamato

Ferramentas

Quatro coisas que eu construí porque precisava delas. As duas primeiras são instrumentos do laboratório — se elas estiverem erradas, os experimentos estão errados junto. As outras duas são software que qualquer um pode instalar.

O que o SpamAnvil resolve num site médico

Site de médico vive um dilema nos comentários. Paciente com dúvida constrangedora — sobre a perna, sobre peso, sobre fertilidade — só pergunta se puder perguntar sem se identificar. Mas caixa de comentário aberta e anônima enche de spam em uma semana, e a resposta padrão é fechar: exigir nome, e-mail, login, moderação manual. Aí a pergunta que importava não é feita.

O plugin ataca exatamente essa troca. Como a filtragem é invisível e automática, dá para derrubar as barreiras e continuar recebendo comentário anônimo sem afogar na moderação.

O que ele faz, em ordem

  • Honeypot — campo escondido que o bot preenche e o humano nunca vê. Bloqueio instantâneo, custo zero.
  • Armadilha de tempo — comentário enviado mais rápido do que alguém consegue digitar. É assinado, contra adulteração, e falha para o lado aberto: na dúvida deixa passar, para nunca barrar visitante de verdade.
  • Limite por IP — estrangula a enxurrada antes que ela vire custo de API.
  • Só então o modelo — que lê o texto e decide por contexto, em qualquer idioma.

As decisões que interessam a quem hospeda

Não custa desempenho. No modo padrão o comentário entra como pendente e é analisado em segundo plano pelo WP-Cron, a cada cinco minutos. O visitante não espera nada — o que importa num site que já briga por cada centésimo de LCP.

Não amarra a um fornecedor. Funciona com OpenAI, Anthropic, Gemini, OpenRouter, Featherless ou qualquer API compatível com a da OpenAI, inclusive modelo rodando na sua própria máquina. Com os modelos gratuitos do OpenRouter o custo é zero. Dá para configurar um provedor reserva que assume quando o principal cai, e as falhas são repetidas três vezes com espera crescente.

Não guarda o que não precisa. Endereço de IP é gravado como hash com chave e sal (HMAC-SHA-256), que não volta a ser IP sem o segredo do site. As chaves de API ficam cifradas em AES-256-GCM ou, se você preferir, declaradas no wp-config.php e aí nunca chegam ao banco. Para consultório brasileiro isso é o que separa "temos comentários" de "temos um problema de LGPD".

Livre, código aberto, sem versão paga. Está no repositório oficial do WordPress desde fevereiro de 2026 e é atualizado com frequência. Exige WordPress 5.8 e PHP 7.4. Funciona também nas avaliações de produto do WooCommerce, que usam o mesmo sistema de comentários.

SpamAnvil no repositório do WordPress · página do plugin

Sim, é um plugin de WordPress

O experimento 001 mostra que o WordPress com Elementor tem teto de desempenho, e mesmo assim aqui vai um plugin de WordPress. Não é contradição: o teto medido é do construtor de página, não do CMS, e eu continuo rodando WordPress em dezenas de domínios. É justamente por isso que precisei escrever o plugin — a alternativa era pagar Akismet por site ou deixar a moderação para o Google resolver.

É também a continuação de um assunto antigo deste domínio. O arquivo tem Segurança no WordPress, Segurança no servidor linux e o relato de quando eu fui invadido. Doze anos depois, o problema é o mesmo e a ferramenta é melhor.

Por que as ferramentas ficam à vista

Um experimento medido com instrumento do próprio autor vale menos que um medido com instrumento de terceiro. Isso é verdade e não tem como contornar — o que dá para fazer é deixar claro qual instrumento mediu o quê, para quem lê poder descontar. É o que a página de método faz, inclusive na seção de conflitos de interesse.