Usted abre la bandeja de notificaciones y es la misma pila de siempre: una propuesta de SEO, una línea de texto sin sentido, un mensaje sobre un «problema de pago» que nunca tuvo. En algún lugar de ahí puede haber una consulta real de alguien que quería una cotización esta semana. El spam del formulario de contacto es molesto, pero lo que de verdad le cuesta es el cliente que esperó dos días una respuesta y contrató a alguien más. Usted quiere que la basura desaparezca, y no quiere atornillarle al formulario un rompecabezas que haga que un visitante real se rinda a la mitad. Ambas cosas son posibles con las herramientas que su formulario probablemente ya tiene. La solución funciona en capas, y las capas más baratas van primero. Puede revisar casi todo usted mismo antes de gastar nada.
Puntos clave
Herramientas de formularios como Gravity Forms y WPForms incluyen protección contra spam gratuita, como un campo trampa oculto o un filtro de spam, que muchas veces solo hay que activar.
Cloudflare Turnstile y Google reCAPTCHA v3 requieren que su sitio web verifique el resultado en el servidor. Un widget en la página por sí solo no es protección completa.
La guía del W3C dice que las pruebas CAPTCHA pueden bloquear a personas ciegas, sordas o con dificultad auditiva, con baja visión o con discapacidades cognitivas, así que pruebe primero controles no interactivos.
Ninguna documentación de proveedor promete cero spam ni cero falsos positivos, así que guarde los mensajes marcados en algún lugar donde pueda revisarlos y recuperar un cliente potencial real.
La solución funciona en cinco capas, empezando por la más barata
La manera de detener el spam del formulario de contacto es agregar protección en orden de esfuerzo, y detenerse tan pronto la basura baje a un nivel que pueda tolerar. Cada capa de abajo detiene un tipo distinto de envío, así que funcionan juntas en lugar de reemplazarse. Las dos primeras normalmente no cuestan nada y toman minutos. Las siguientes necesitan más configuración, y la última puede necesitar un desarrollador.
Averigüe qué herramienta construyó su formulario
Toda la solución depende de esta respuesta, así que empiece por aquí. Inicie sesión en el panel de su sitio web y busque una sección de formularios, o abra la configuración de la página de contacto en su constructor de páginas. Nombres comunes incluyen WPForms, Gravity Forms, un formulario integrado en su plataforma de sitio web, o un formulario alojado por un servicio aparte. Si aun así no lo puede identificar, quien haya construido o mantenga el sitio se lo puede decir en un minuto. Instalar un segundo plugin de spam antes de saber qué hace el primero es cómo los formularios terminan con dos conjuntos de reglas que se contradicen.
Active la protección que ya tiene
Las herramientas de formularios vienen con defensas contra spam que a veces quedan apagadas. Gravity Forms documenta varias en su guía de detección y protección contra spam: un campo trampa oculto, una verificación en JavaScript, validación de estado, detección de enlaces y URL, y una verificación opcional de velocidad que marca los formularios llenados demasiado rápido. Su umbral de velocidad documentado por defecto es de 2,000 milisegundos, más rápido de lo que una persona real puede escribir un mensaje. WPForms agrupa sus herramientas integradas, opciones de CAPTCHA y filtros en su documentación de prevención de spam y seguridad. Abra la configuración de su formulario, busque la pestaña de spam o seguridad, y active lo que encuentre ahí.
Agregue un honeypot si todavía no lo tiene
Un honeypot es un campo de formulario que las personas no pueden ver pero que los bots simples llenan de todos modos, porque llenan cada campo que encuentran. Cuando ese campo oculto vuelve con algo escrito, la herramienta marca el mensaje. Los visitantes reales nunca lo notan, por eso va antes que cualquier cosa que le pida a una persona hacer algo. Gravity Forms describe cómo funciona su versión en sus notas sobre mejoras al honeypot. El límite es claro: un honeypot detiene la automatización simple, no a todo remitente abusivo, y una persona que escribe una propuesta de venta a mano pasa de largo sin problema.
Agregue una verificación invisible: Turnstile o reCAPTCHA v3
Si la basura sigue llegando, el siguiente paso es un desafío que corre en segundo plano. La documentación de reCAPTCHA v3 de Google dice que devuelve una puntuación de 0.0 a 1.0 para cada solicitud sin pedirle al visitante que haga nada, y su sitio decide qué puntuación aceptar. Turnstile de Cloudflare ofrece modos de widget administrado, no interactivo e invisible, y Cloudflare enlista un plan gratuito con hasta 20 widgets.
Ambos vienen con un requisito fácil de pasar por alto. La guía de configuración de Turnstile de Cloudflare dice que «la validación del lado del servidor es obligatoria», porque un token que no se verifica podría ser inválido, haber expirado o ya haberse usado. Google dice que los resultados de reCAPTCHA v3 deben verificarse en el backend, incluyendo la acción esperada, y que los tokens expiran después de dos minutos. Si su herramienta de formularios tiene una integración incorporada con Turnstile o reCAPTCHA, como la que describe la guía de configuración de CAPTCHA de WPForms, ese paso queda resuelto para usted. En un formulario a la medida, alguien tiene que programarlo.
Filtre en el servidor lo que logra pasar
La última capa mira el mensaje mismo. WPForms documenta filtros de spam que pueden bloquear palabras clave elegidas o envíos de países seleccionados. Estos detienen las propuestas escritas a mano que las verificaciones de bots no atrapan. También cargan el mayor riesgo, porque una palabra clave puede aparecer en el mensaje de un cliente real, y un bloqueo por país es una decisión de negocio sobre quién puede llegar a usted. Mantenga las reglas acotadas, y observe qué atrapan durante las primeras semanas.
| Capa | Qué detiene | Qué nota el visitante | Esfuerzo típico |
|---|---|---|---|
| Configuración integrada del formulario | Bots simples, mensajes cargados de enlaces, formularios llenados demasiado rápido | Nada | Un cambio de configuración y una prueba |
| Campo honeypot | Bots que llenan cada campo | Nada | A menudo una sola configuración |
| Turnstile o reCAPTCHA v3 | Tráfico automatizado más capaz | Normalmente nada, a veces una verificación breve | Modesto si su herramienta de formularios lo soporta; un trabajo de desarrollo en un formulario a la medida |
| Reglas de palabras clave y país | Propuestas escritas a mano y patrones repetidos | Nada, a menos que una regla los bloquee | Pequeño de configurar, continuo de monitorear |
| CAPTCHA de acertijo visible | Algunos bots | Una tarea que puede detener a personas reales | Fácil de agregar, costoso en visitantes perdidos |
Los acertijos visibles le cuestan clientes reales
Un rompecabezas de imágenes o una línea de letras distorsionadas puede sentirse como la opción más fuerte, porque puede ver que está haciendo algo. El problema es que las personas reales también tienen que resolverlo. La página del W3C sobre la inaccesibilidad de CAPTCHA dice que estas pruebas pueden bloquear a personas ciegas, sordas o con dificultad auditiva, con baja visión, o con discapacidades cognitivas como la dislexia. El W3C lo dice sin rodeos: las pruebas CAPTCHA «discriminan a los seres humanos» con discapacidades.
Para un negocio pequeño, cada una de esas personas es un cliente que quería contactarlo y no pudo. La guía WCAG 2.2 del W3C sobre autenticación accesible agrega que cuando un inicio de sesión o un paso similar usa una prueba cognitiva, se necesita una alternativa no cognitiva a menos que aplique una excepción. Esa guía está escrita para autenticación, no para formularios de contacto, pero la lección práctica se traslada igual: use un control que no interrumpa a nadie antes de recurrir a uno que sí lo haga. Cloudflare dice que Turnstile cumple con WCAG 2.2 AA, una razón por la que va antes que un acertijo en el orden.
La privacidad es la otra contrapartida. El regulador francés de privacidad, la CNIL, en sus preguntas frecuentes sobre cookies y rastreadores, dice que un CAPTCHA usado solo para asegurar un sitio puede no necesitar consentimiento bajo sus reglas, pero uno que también reutiliza datos para otros fines sí puede necesitarlo. La CNIL nombra a reCAPTCHA como un ejemplo que vale la pena revisar. Esa es la guía de un regulador, no asesoría legal para cada país, así que si atiende visitantes en Europa, lea los términos de su proveedor antes de elegir uno. Cloudflare dice que Turnstile procesa los datos necesarios para la verificación de seguridad y no lee las entradas de su formulario.
El spam se puede reducir, no eliminar
Una vez que las capas están activas, la basura debería bajar, pero algo seguirá pasando. Ninguna documentación de Gravity Forms, WPForms, Google o Cloudflare promete cero spam, y ninguna promete que un mensaje real nunca se marcará por error. Así que, planee para una pequeña cantidad de basura sobrante y una carpeta que usted revisa, en lugar de un formulario sellado por completo.
Saber de dónde viene la basura explica por qué ninguna herramienta sola la detiene toda. La explicación de Cloudflare sobre tráfico de bots lo define como tráfico no humano y nombra nombres falsos, direcciones de correo sin sentido y envíos de formularios de contacto como señales de bots que llenan formularios o hacen spam. Esos son los mensajes que un honeypot y una verificación en segundo plano detienen bien.
Las personas son la otra fuente. Alguien puede sentarse y pegar a mano una propuesta de SEO o una estafa en su formulario, y un honeypot o una verificación de velocidad no detiene a una persona real que escribe a velocidad normal. Ese es el trabajo de las reglas acotadas de palabras clave y de su propia revisión. También significa que una pila de spam no es, por sí sola, prueba de que hackearon su sitio. Los bots pueden llenar un formulario público sin nunca entrar a su sitio web.
Su carpeta de spam es donde se esconden los clientes potenciales perdidos
La protección contra spam que trabaja demasiado bien crea un problema más silencioso: una consulta real marcada y archivada donde nadie mira. La solución es guardar los mensajes marcados, revisarlos con regularidad, y confirmar que los reales llegan a una persona.
- Mantenga un área de spam recuperable: WPForms documenta un área de entradas de spam donde los envíos marcados se guardan para revisión y se pueden marcar como que no son spam, siempre que el almacenamiento de entradas esté activado. Confirme que su herramienta guarda las entradas, no solo los correos.
- Envíe notificaciones a más de una persona: WPForms dice que las notificaciones de formulario pueden ir a varios destinatarios separados por comas. Una segunda dirección o una bandeja compartida evita que las vacaciones de una persona se traguen un cliente potencial.
- Use una bandeja de correo del negocio que se revise: La notificación debe llegar a una bandeja que alguien lea todos los días laborales, no a una dirección vieja creada cuando lanzaron el sitio.
- Revise la carpeta de spam a diario después de cualquier cambio: Durante la primera semana después de agregar o cambiar una regla, revise las entradas marcadas todos los días. Después de eso, revise con una frecuencia fija, como una vez a la semana.
- Pruebe con un envío real: Después de cada cambio, mande un mensaje por el formulario desde una ventana privada del navegador y confirme que llega.
Un mensaje de éxito en la página solo le dice que el formulario aceptó el mensaje. No prueba que el correo de notificación llegó a alguien. Si sus pruebas muestran que el formulario funciona pero los correos no llegan, la guía de resolución de problemas de notificaciones por correo de WPForms cubre las causas comunes, y nuestra publicación sobre por qué sus correos van a spam explica la configuración del remitente que decide si el correo llega o no a la bandeja de entrada.
Una revisión de diez minutos le dice en qué punto está
Puede averiguar la mayor parte de lo que importa sin tocar código. Aparte diez minutos, tenga a la mano su acceso al sitio web, y siga estos pasos en orden.
- Envíe un mensaje de prueba: Abra una ventana privada del navegador, llene su formulario de contacto como lo haría un cliente, y anote la hora. Anote si aparece una confirmación y cuándo llega el correo, si es que llega.
- Identifique la herramienta del formulario: Encuéntrela en su panel, en la configuración de su constructor de páginas, o en el bloque de formulario de la página de contacto. Anote el nombre.
- Liste qué protección está activa: Abra la configuración de spam o seguridad de ese formulario y anote cada control que esté encendido, como un honeypot, una verificación de velocidad, reCAPTCHA, Turnstile o filtros de palabras clave.
- Confirme a dónde van las notificaciones: En la configuración de notificaciones del formulario, revise la dirección del destinatario, si una segunda persona recibe copia, y desde qué dirección se envía el correo.
- Encuentre el área de revisión de spam: Busque una sección de spam, marcados o entradas en la herramienta del formulario o su panel, y confirme que los mensajes marcados se guardan y se pueden recuperar.
Si encontró un interruptor que estaba apagado, actívelo y repita el primer paso. Si no puede saber si una verificación de Turnstile o reCAPTCHA se verifica en el servidor, ese es el único punto que quizás no pueda confirmar usted mismo, y vale la pena preguntarle a quien mantenga el sitio.
Algunas soluciones son una configuración y otras necesitan un desarrollador
El tamaño del trabajo depende de dónde falló su revisión. Muchas de las soluciones las puede hacer usted mismo en una tarde, y vale la pena saber cuáles antes de pagarle a alguien.
Un honeypot o una opción de spam integrada suele ser un cambio de configuración corto y una prueba. Una regla acotada de palabras clave también es pequeña de configurar, aunque necesita vigilancia porque puede atrapar palabras de mensajes reales. Una integración de reCAPTCHA o Turnstile que su herramienta de formularios soporta es un trabajo de configuración modesto. Agregar Turnstile a un formulario construido a la medida es trabajo de desarrollo, porque Cloudflare requiere que el servidor llame a su servicio de verificación.
Los problemas de correo varían mucho. Un error de tipeo en la dirección del destinatario toma un minuto arreglar. Configurar el envío autenticado y los registros de dominio correspondientes toma más tiempo y depende de su hospedaje. Aflojar un bloqueo de país o quitar un acertijo difícil es sencillo técnicamente, pero es una decisión sobre a quién necesita atender su formulario.
Si su formulario ya tiene un honeypot o un filtro de spam activado, envía notificaciones a una bandeja monitoreada, guarda las entradas marcadas que puede recuperar, y pasa una prueba real, quizás no necesite un formulario nuevo, una herramienta de bots de pago ni una reconstrucción. Conserve lo que funciona. La ayuda pagada tiene sentido cuando el formulario es a la medida, falta la verificación del servidor, los correos de notificación no son confiables, un conflicto de plugins impide que una función funcione, o las reglas empezaron a rechazar clientes reales.
Repaso rápido: ¿qué tan bien conoce las defensas de su formulario de contacto?
Elija una respuesta para empezar.
1. ¿Qué hace un campo honeypot?
2. Usted agregó Cloudflare Turnstile a un formulario a la medida. ¿Qué más dice Cloudflare que se requiere?
3. Su formulario muestra «Gracias, recibimos su mensaje». ¿Qué prueba eso?
Preguntas frecuentes sobre el spam en el formulario de contacto
¿Por qué mi formulario de contacto recibe tanto spam?
Los bots llenan formularios públicos de manera automática, y Cloudflare enlista nombres falsos, direcciones de correo sin sentido y envíos de formularios de contacto basura como señales de bots que llenan formularios. Las personas también envían propuestas y estafas a mano, por eso ayuda más de una capa de protección.
¿El spam del formulario de contacto significa que hackearon mi sitio web?
No por sí solo. Un bot puede enviar un formulario público sin entrar a su sitio. Si ve otras señales de alerta, como páginas que usted no creó, eso es un problema aparte que hay que investigar.
¿Qué es un formulario de contacto con honeypot?
Es un formulario con un campo oculto que las personas no ven pero que los bots simples llenan. Cuando ese campo vuelve lleno, el formulario marca el mensaje como spam. Los visitantes reales nunca lo notan.
¿Debo usar Cloudflare Turnstile o reCAPTCHA en mi formulario de contacto?
Cualquiera de los dos puede funcionar sin un acertijo visible. Turnstile ofrece modos invisibles y no interactivos y un plan gratuito con hasta 20 widgets; reCAPTCHA v3 califica cada solicitud de 0.0 a 1.0. Ambos requieren verificación en su servidor, así que elija el que su herramienta de formularios soporte de forma nativa.
¿La protección contra spam puede bloquear a un cliente real?
Sí. Ninguna documentación de proveedor promete cero falsos positivos, y las reglas de palabras clave o de país pueden atrapar a personas reales. Mantenga una carpeta de spam recuperable y revísela, sobre todo después de un cambio.
¿Cómo detienen los negocios pequeños el spam en los formularios sin perder clientes potenciales?
Active primero la protección integrada del formulario, agregue un honeypot, y después una verificación invisible si hace falta. Envíe las notificaciones a una bandeja monitoreada con un destinatario de respaldo, y pruebe el formulario después de cada cambio.
En resumen
El spam del formulario de contacto se reduce con capas, empezando por la más barata: identifique la herramienta de su formulario, active su protección integrada, agregue un honeypot, después una verificación invisible como Turnstile o reCAPTCHA v3 con verificación en el servidor, y luego reglas acotadas para lo que aún logra pasar. Los acertijos visibles van al final, si es que van, porque pueden detener a personas reales. Algo de basura seguirá pasando, y está bien mientras los mensajes marcados lleguen a algún lugar que usted revise.
Una vez configurado, la bandeja se vuelve más silenciosa y usted puede responder las consultas reales más rápido. Cuando alguien de su equipo pregunte si el formulario funciona, tendrá una respuesta probada en lugar de una suposición, y un cliente potencial que caiga en la carpeta de spam será uno que todavía puede recuperar.
Si su revisión encontró un formulario a la medida, un paso de servidor faltante o correos de notificación que no llegan, Web Leveling puede quitarle esa parte de encima. Nuestro trabajo de mantenimiento de sitios web cubre configurar y probar su formulario existente, confirmar que los mensajes reales le llegan, y volver a probar después de actualizaciones, sin reemplazar lo que ya funciona. Trabajamos con negocios pequeños y medianos en todo el país y en el extranjero. Cuéntenos cómo se ve la bandeja de su formulario de contacto, y le ayudaremos a resolver lo que haga falta.
Términos
Términos del spam en el formulario de contacto
Toque un término para ver qué significa.
Honeypot. Un campo de formulario oculto que las personas no ven pero que los bots simples llenan, lo que marca el mensaje como spam.
CAPTCHA. Una prueba pensada para distinguir a personas de bots, a veces mostrada como un rompecabezas y a veces ejecutada en segundo plano.
reCAPTCHA v3. La verificación en segundo plano de Google que le da a cada solicitud una puntuación de 0.0 a 1.0 sin pedirle al visitante que haga nada.
Cloudflare Turnstile. La verificación de Cloudflare para formularios, con modos administrado, no interactivo e invisible, y un plan gratuito.
Validación del lado del servidor. El paso donde el servidor de su sitio web confirma el resultado de una verificación con el proveedor antes de aceptar el mensaje.
Falso positivo. Un mensaje real que una regla de spam marca por error.
Notificación. El correo que su formulario envía cuando alguien lo llena.


