
重點整理
Google reCAPTCHA 是用來分辨「真人還是機器人」的免費驗證服務,能擋掉表單與留言的垃圾訊息。要用它,先到 reCAPTCHA 管理控制台登記網域、取得「網站金鑰」和「密鑰」,再貼進外掛設定。要注意 Contact Form 7 從 5.1 版起只支援 reCAPTCHA v3(不顯示勾選框),想要「我不是機器人」勾選框得另裝外掛;金鑰現在也都歸在 Google Cloud 專案下管理,每月 1 萬次評估以內免費。
聯絡表單每天收到一堆廣告信、留言區被灌滿賭博連結,是很多 WordPress 網站的共同困擾。Google reCAPTCHA 就是為了解決這件事:在送出表單前先判斷操作的是不是真人。這篇先說明 reCAPTCHA 的幾種版本差異,再示範申請金鑰、在 Contact Form 7 啟用驗證的步驟,最後整理常見問題。
reCAPTCHA 有哪幾種?v2 和 v3 差在哪?
reCAPTCHA 最早的 v1 要輸入扭曲的文字,已在 2018 年停用。現在網站上常見的是下面三種:
| 類型 | 使用者看到什麼 | 適合 |
|---|---|---|
| v2「我不是機器人」勾選框 | 一個要勾選的方框,可疑時會跳出選圖片的題目 | 想讓訪客明確看到有驗證 |
| v2 隱形徽章(Invisible) | 沒有勾選框,只在角落顯示 reCAPTCHA 徽章,可疑時才出題 | 登入、留言等不想多一步的表單 |
| v3(分數制) | 完全不出題,Google 依瀏覽行為給 0.0–1.0 的分數,由網站決定要不要擋 | Contact Form 7 等外掛的預設做法 |
不同類型的金鑰不能混用:v2 的金鑰拿到 v3 用會失效,反之亦然。所以申請前要先確認你的外掛支援哪一種。隱形徽章的做法可以參考 Invisible reCAPTCHA 隱形驗證教學。
步驟一:到 reCAPTCHA 管理控制台登記網站
登入 Google 帳號後,到 reCAPTCHA 管理控制台,按「+」建立新網站。下面是舊版申請頁面的畫面,欄位意義至今相同:

- 標籤:自己辨識用的名稱,例如網站名稱。
- reCAPTCHA 類型:要搭配 Contact Form 7 就選「以分數為準(v3)」;要用勾選框或隱形徽章則選「驗證問題(v2)」再選子類型。
- 網域:填網域名稱就好,不要加 https://,例如
example.com。可以填多個網域。 - Google Cloud 專案:新版會要求選擇或建立一個 Google Cloud 專案,金鑰會放在這個專案底下。
- 同意服務條款後按「提交」。

步驟二:複製網站金鑰與密鑰
送出後會看到兩組字串:網站金鑰(Site key)放在網頁前台,密鑰(Secret key)只放在網站後台、不能公開。之後在任何管理控制台的網站設定裡都能再查到。

舊版教學會要你把頁面上的 JavaScript 貼進主題的 header.php。使用 Contact Form 7 或其他 reCAPTCHA 外掛時不需要這樣做,外掛會自己載入;直接改主題檔案在主題更新後就會被覆蓋,也容易改壞網站,因此這篇不再示範。
步驟三:在 Contact Form 7 啟用 reCAPTCHA
還沒安裝 Contact Form 7 的話,可以先看 Contact Form 7 教學。接著:
- 在 WordPress 後台點「聯絡表單」→「整合」。
- 找到 reCAPTCHA 區塊,按「設定整合模組」。

- 回到 reCAPTCHA 控制台,複製 v3 的網站金鑰與密鑰。

- 把兩組金鑰分別貼進「網站金鑰」與「密鑰」欄位,按「儲存設定」。看到「reCAPTCHA 已在這個網站啟用。」就完成了。


v3 啟用後會自動套用到網站上所有 Contact Form 7 表單,不需要在表單裡插入任何標籤。前台不會出現勾選框,只會在頁面右下角看到 reCAPTCHA 徽章。Google 判定分數太低的送出會被當成垃圾訊息擋下。
一定要「我不是機器人」勾選框怎麼辦?
Contact Form 7 5.1 版之後已經拿掉 v2 勾選框。如果客戶堅持要看得到的勾選框,可以另外安裝 WordPress.org 上的「ReCaptcha v2 for Contact Form 7」外掛,並改申請 v2 勾選框類型的金鑰。設定好之後,前台會像下圖這樣出現勾選框:

訪客沒有勾選就按送出,表單會顯示錯誤訊息、不會寄出,代表驗證有正常運作:

reCAPTCHA 要錢嗎?
一般中小企業網站用不到付費。Google 已把 reCAPTCHA 納入 Google Cloud,金鑰都歸在 Cloud 專案底下;依 Google Cloud 文件(2026 年 10 月),免費方案每個月有 1 萬次評估額度,超過才需要付費方案。舊的金鑰仍可使用,Google 會提示把它移轉到 Cloud 專案。
另外,Contact Form 7 後台目前也提醒:如果沒有非用 reCAPTCHA 不可的理由,官方建議改用同樣免費的 Cloudflare Turnstile,同樣在「整合」頁面就能設定。
常見問題
reCAPTCHA 是什麼?
reCAPTCHA 是 Google 提供的人機驗證服務,用來判斷操作網頁的是真人還是自動程式,常用在聯絡表單、留言、登入與註冊頁面,擋掉垃圾訊息與暴力破解。
為什麼設定 reCAPTCHA 後表單送不出去?
最常見的原因是金鑰類型和外掛不合,例如把 v2 金鑰貼到 Contact Form 7(它只吃 v3)。其次是申請時漏填網域,或網站換了網域卻沒在控制台加上新網域。換一組正確類型的金鑰通常就能解決。
可以關掉或跳過 reCAPTCHA 驗證嗎?
網站管理者可以:在 Contact Form 7「整合」頁面按「移除金鑰」就會停用。訪客端則無法跳過,如果一直被要求選圖片,通常是用了 VPN、無痕模式或擋 Cookie 的外掛,換回一般連線通常就會恢復。
結語
reCAPTCHA 是擋垃圾訊息最快見效的做法:申請金鑰、貼進外掛設定,幾分鐘就能完成。設定前先確認外掛支援的是 v2 還是 v3,申請對應的金鑰,就能避開大部分的問題;如果只是要保護 Contact Form 7 表單,也可以評估改用 Cloudflare Turnstile。設定完記得到前台實際送一次表單,確認真人能順利送出。
