Qué es honeypot

Valencia, 1508/2026 G.B.
Un **honeypot** en WordPress es una técnica anti-spam sencilla que consiste en añadir un campo oculto a un formulario (como uno de contacto o comentarios) que los usuarios humanos no ven, pero que los bots sí detectan y rellenan automáticamente.

Table of Contents

Cómo funciona:

1. Se añade un campo extra al formulario (por ejemplo, uno llamado «web» o «nombre_completo»)
2. Ese campo se oculta visualmente mediante CSS (`display:none`, posición fuera de pantalla, opacidad 0, etc.), nunca con `type=»hidden»`, porque muchos bots ya lo detectan
3. Un usuario real no lo ve, así que lo deja vacío
4. Un bot que rellena todos los campos automáticamente sí lo completa.
5. En el servidor, al procesar el envío, se comprueba: si ese campo llega con contenido, se descarta el mensaje como spam (o se marca como sospechoso)

Ventajas:

– No requiere librerías externas ni servicios de terceros (encaja con tu enfoque de soluciones ligeras y sin dependencias)
– No añade fricción al usuario real (a diferencia de un captcha).
– Fácil de implementar en formularios propios o incluso combinarlo con Contact Form 7 mediante un hook

Limitaciones

– Los bots más sofisticados que ejecutan JavaScript y respetan el CSS pueden evitarlo
– Conviene combinarlo con otras medidas (verificación de tiempo mínimo de envío, nonce, rate limiting) para mayor robustez

Si quieres, te preparo un ejemplo de implementación en PHP puro para un formulario propio o específicamente como complemento a la prevención de spam que ya tienes en Contact Form 7