O que é reCAPTCHA?
reCAPTCHA é a ferramenta do Google que separa visitantes humanos de robôs antes de aceitar o envio de um formulário. Ela pertence à categoria dos CAPTCHAs, nome genérico para qualquer teste que verifica se há uma pessoa do outro lado.
O problema que o reCAPTCHA ataca é antigo. Robôs percorrem a internet preenchendo formulários para espalhar links, testar senhas ou sobrecarregar sistemas. Sem proteção, um formulário de contato exposto recebe dezenas de envios falsos por dia.
O reCAPTCHA existe em versões diferentes. A v2 mostra a caixa “não sou um robô” e, quando desconfia, pede para selecionar imagens. A v3 roda invisível, analisa o comportamento do visitante e devolve uma nota de 0 a 1 que o site usa para aceitar, questionar ou recusar o envio.
Outras ferramentas cumprem a mesma função por caminhos próprios, como hCaptcha e Cloudflare Turnstile.
Como funciona na prática?
A instalação segue quatro passos:
- Registre o domínio no painel do reCAPTCHA e escolha a versão. Você recebe uma chave pública, para a página, e uma chave secreta, para o servidor.
- Insira o componente no formulário. Em sites feitos com WordPress, isso costuma ser uma configuração do próprio plugin de formulários.
- Valide no servidor. O envio só é aceito se a resposta do reCAPTCHA voltar positiva. Validar apenas no navegador deixa a proteção decorativa.
- Na v3, defina o corte da nota. Um valor comum é 0,5, aceitando acima e questionando abaixo. Você ajusta o corte observando os envios reais.
O reCAPTCHA reduz o spam sem eliminá-lo. Um campo oculto que só robôs preenchem, chamado honeypot, cobre parte do que passa.
Exemplos de uso
- Uma imobiliária instala o reCAPTCHA v3 depois de receber cerca de 50 envios falsos por dia. O volume cai para poucos por semana e o corretor volta a confiar nas notificações.
- Um portal de notícias usa reCAPTCHA nos comentários para conter propaganda automatizada de sites de apostas.
- Uma loja virtual protege a tela de login com reCAPTCHA v2 após detectar tentativas de acesso com senhas vazadas.
Erros comuns
- Configurar o reCAPTCHA só na página e nunca validar a resposta no servidor.
- Usar a v2 com desafio de imagens em formulários curtos, o que atrapalha visitantes legítimos e derruba a conversão.
- Definir corte muito alto na v3 e bloquear pessoas reais sem perceber, porque o envio falha em silêncio.
- Esquecer de cadastrar todos os domínios e subdomínios do projeto.
- Não mencionar o serviço na política de privacidade, já que ele envia dados de comportamento ao Google.
Perguntas frequentes sobre reCAPTCHA
reCAPTCHA prejudica a conversão do formulário?
A versão invisível praticamente não interfere, porque o visitante não faz nada. A versão com desafio de imagens cobra tempo e atenção, o que reduz o preenchimento, sobretudo no celular. Se o spam é pequeno, um campo honeypot resolve sem custo de conversão.
reCAPTCHA é gratuito?
O Google oferece uma versão gratuita com limite de verificações por mês, suficiente para a maioria dos sites institucionais. Volumes maiores e recursos corporativos entram em planos pagos. Consulte as condições vigentes no site oficial, porque limites e preços mudam.
Existe alternativa ao reCAPTCHA?
Sim. hCaptcha e Cloudflare Turnstile são serviços da mesma categoria, com propostas próprias de privacidade. Campos honeypot e limitação de envios por endereço IP resolvem casos simples sem serviço externo. A escolha depende do volume de spam e das regras de dados do projeto.