Formulário conversacional ou clássico? Como escolher
Quando uma conversa converte melhor que uma lista de campos — e quando o formulário clássico ainda é a melhor resposta.
Honeypot, tempo mínimo, limite por IP, validação no servidor e captcha: as camadas que bloqueiam spam em formulários sem afastar quem quer falar com você.
A melhor defesa contra spam em formulário é em camadas invisíveis para quem é pessoa: um campo isca, um tempo mínimo de preenchimento, limite de envios por IP e validação no servidor. O captcha fica por último, porque é o que mais atrapalha quem quer realmente falar com você.
Robôs varrem a internet atrás de formulários abertos. Os objetivos variam: divulgar links, testar se o endereço aceita qualquer coisa, tentar usar o seu servidor de e-mail para enviar mensagens. Um formulário sem proteção pode encher a caixa de entrada e ainda prejudicar a reputação do seu domínio.
Um campo escondido por CSS que pessoas nunca veem nem preenchem, mas muitos robôs preenchem. Se vier preenchido, o envio é descartado. Custa nada para o visitante.
Quem leva menos de alguns segundos para preencher um formulário provavelmente não é uma pessoa. O formulário gera um token quando a página carrega e só aceita o envio depois de um intervalo curto. No formulário de contato do nosso site, por exemplo, o envio só é aceito depois de poucos segundos.
Permita um número pequeno de envios por endereço em uma janela de tempo. Isso reduz tentativas em massa e protege o servidor de e-mail.
Validar só no navegador não basta: um robô fala direto com o servidor e ignora o JavaScript. O servidor deve conferir tipos, tamanhos, formatos e rejeitar conteúdo suspeito, como excesso de links ou quebras de linha em campos de uma linha só (usadas para injetar cabeçalhos de e-mail).
Regras simples já ajudam: limite de links por mensagem, lista de palavras e domínios conhecidos de spam, tamanho mínimo e máximo.
Quando as camadas anteriores não bastam, serviços como Cloudflare Turnstile, hCaptcha e reCAPTCHA verificam se o visitante é uma pessoa. Considere:
Guarde o que foi bloqueado e por quê, para ajustar as regras, sem guardar dados pessoais além do necessário. Se as mensagens bloqueadas contiverem dados de pessoas, a LGPD também se aplica: LGPD em formulários.
Quando o spam passa, o dano costuma ser maior do que parece: aviso demais, equipe ignorando mensagens reais, reputação do e-mail. Trate o problema como parte do projeto do formulário, não como detalhe. O checklist de formulário lista o que revisar antes de publicar.
Seu formulário está recebendo lixo? Escreva para hello@krivo.works com o endereço da página e o que está chegando; a gente olha o que dá para melhorar.
Continue lendo
Quando uma conversa converte melhor que uma lista de campos — e quando o formulário clássico ainda é a melhor resposta.
Três caminhos para levar as respostas de um formulário ao WhatsApp da equipe: link com mensagem pronta, API oficial e ferramentas de automação.
Como criar um formulário de contato no WordPress que funciona de verdade: campos, anti-spam, e-mail que chega, LGPD e como testar antes de publicar.