Vai al contenuto

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Antispam WordPress

Gestire correttamente lo spam su WordPress è fondamentale non solo per garantire una buona User Experience, aumentare i livelli di sicurezza del sito, evitare di ritrovarsi con la casella di posta elettronica intasata e evitare penalizzazioni da parte dei motori di ricerca.

Le pratiche che possono essere messe in atto sono numerose e vanno dall’utilizzo delle funzioni di base presenti nella dashboard del CMS all’installazione di plugin antispam. Di grande utilità risultano inoltre i CAPTCHA, in particolare nella loro più attuale versione invisible reCAPTCHA, e i Turnstile.

Di seguito verranno presentati i principali metodi per gestire adeguatamente lo spam, con particolare attenzione all’integrazione su WordPress di reCAPTCHA e Turnstile.

WordPress e la gestione dello spam: i primi passi

Per gestire lo spam su WordPress è necessario, in primo luogo, mantenere sempre aggiornati alle versioni più recenti il CMS, i temi e i plugin. Il passo successivo consiste nella gestione dello spam nei commenti attraverso alcune funzioni già incluse nella dashboard di WP.

Per accedere a queste funzioni, effettuare il login, quindi fare click su “Impostazioni / Discussione”. Si aprirà la seguente schermata:

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Le impostazioni più utili per controllare lo spam sono le seguenti:

 

Laddove lo si ritenesse opportuno, sarebbe inoltre possibile bloccare i commenti:

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Ulteriori limitazioni possono essere inserite direttamente nel file .htaccess. Per fare questo, aprire il file tramite FTP o Pannello di Controllo, e digitare quanto segue:

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Inserire, al posto di “TuoDominio” il nome del proprio dominio, quindi salvare e chiudere.

Bloccare lo spam con Akismet o altri plugin antispam

In molti casi, le funzioni di base fornite da WP non sono sufficienti per gestire in modo ottimale e completo lo spam. Per avere a disposizione funzioni e opzioni aggiuntive, che consentano di gestire non solo lo spam dei commenti, ma anche quello derivante da altre tipologie di form, è necessario installare dei plugin.

Tra i plugin antispam più noti e utilizzati rientrano Antispam Bee – personalizzabile, gratuito, non necessita di chiave API – e Antispam Protection di CleanTalk – a pagamento, consente di tenere sotto controllo lo spam di commenti, registrazioni, contatti e-mail, prenotazioni, widget e altro ancora.

Il più utilizzato in assoluto è però Akismet, già presente nelle installazioni WordPress e pronto per essere attivato.

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Il suo funzionamento è molto semplice e non interrompe l’attività degli utenti, in quanto si occupa di:

I commenti segnalati non vengono pubblicati, ma nemmeno cestinati; i moderatori possono controllarli e approvarli manualmente in qualsiasi momento.

Per utilizzare questo antispam, andare nella sezione plugin della dashboard di WordPress per attivarlo. Dopo l’attivazione, compare questa schermata:

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Akismet, per funzionare, richiede una API key, gratuita per siti a uso personale e a pagamento, con diverse fasce di prezzo, per siti aziendali e commerciali. La chiave può essere creata sul sito ufficiale di Akismet.

Utilizzare i CAPTCHA per tenere sotto controllo lo spam

L’integrazione dei CAPTCHA – “Completely Automated Public Turing test to tell Computers and Humans Apart” – nei moduli online destinati alla registrazione sul sito o all’invio di email, commenti, risposte a sondaggi eccetera permette di evitare i tentativi di spam e di hackeraggio che fanno uso di bot, proteggendo dunque non solo dallo spam nei commenti o nelle email, ma anche da attacchi ransomware, DDoS e di dizionario, e concorrenza sleale.

Il primo CAPTCHA propriamente detto è stato creato nel 2003. Basato sull’idea di fondo del test di Turing, si presenta fin dall’inizio come una piccola sfida che può essere facilmente completata da un essere umano, ma che non può essere superata da un comune bot. La sfida può assumere varie forme, ma la più nota è quella che presenta un testo deformato e chiede di digitarlo in una casella.

Nel corso del tempo, il CAPTCHA si è evoluto e ha subito varie modifiche, in linea, da un lato, con la crescente esigenza di aumentare l’accessibilità dei siti web e di migliorare la User Experience e, dall’altro, con l’evoluzione dei bot, i quali oggi, anche grazie all’intelligenza artificiale, sono in grado di superare alcuni dei più comuni test CAPTCHA.

Dal CAPTCHA al reCAPTCHA

Nel 2008 ha fatto la sua comparsa il primo reCAPTCHA, il quale presentava due parole accostate e comprensibili. Successivamente acquistato da Google, il sistema è stato via via migliorato e ha iniziato a fare uso di testi scansionati e fotografie prima e dell’analisi delle interazioni del browser poi. Da questo momento in avanti, vedono la luce sistemi che richiedono all’utente di effettuare sempre meno azioni:

Come includere un reCAPTCHA nel proprio sito WordPress

Per utilizzare un reCAPTCHA di Google, è necessario, per prima cosa, ottenere una chiave API.

Ecco i semplici passaggi da seguire:

Si aprirà la seguente schermata:

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Inserire i dati richiesti e scegliere il tipo di reCAPTCHA che si desidera utilizzare.

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Accettare i termini di servizio e premere il pulsante “Invio”. Nella pagina seguente verranno visualizzate due chiavi: la chiave del sito e la chiave segreta.

reCAPTCHA v2 e reCAPTCHA v3: integrarli nel sito WordPress con CAPTCHA 4WP

Per gestire lo spam su un sito WordPress utilizzando un reCAPTCHA di Google, si può ricorrere all’uso di specifici plugin. Una delle migliori soluzioni è fornita da CAPTCHA 4WP, compatibile anche con WooCommerce e con i principali plugin per form.

L’installazione può essere effettuata tramite la dashboard di WordPress. Dopo averlo scaricato e attivato, accedere direttamente al pannello di controllo e avviare la configurazione guidata.

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Questa consente, per prima cosa, di scegliere il tipo di controllo da installare; mentre il piano gratuito permette di utilizzare esclusivamente i reCAPTCHA di Google, la versione a pagamento sblocca altre due interessanti alternative, Cloudflare (che vedremo a breve) e HCaptcha.

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Dopo aver scelto una delle alternative disponibili, premere “Next”.

Nella nuova pagina

Antispam WordPress: Le migliori pratiche per la gestione dello spam

inserire la Site Key ottenuta sul sito di Google reCAPTCHA e premere “Proceed to secret key”. Il sistema controllerà la validità della chiave e si connetterà al servizio.

Inserire quindi la Secret Key fornita da Google. Nel caso in cui fosse stata scelta l’opzione reCAPTCHA v3, sarebbe possibile aggiungere un’azione di failover scegliendo tra:

Al termine, premere il pulsante “Fine” e accedere alle opzioni aggiuntive per personalizzare il funzionamento del reCAPTCHA. Nel caso in cui si fosse scelto reCAPTCHA v3, sarebbe possibile configurare, tra le altre cose, il punteggio al di sotto del quale il sistema identifica il visitatore come un bot e le pagine nelle quali caricare gli script di valutazione delle interazioni.

Aggiungere i reCAPTCHA ai form

Una volta installato un reCAPTCHA sul sito web, non resta altro da fare che aggiungerlo ai moduli. L’operazione può variare leggermente a seconda del plugin utilizzato, ma in generale è sufficiente premere il pulsante “CAPTCHA 4WP” durante la creazione di un nuovo modulo o la modifica di uno già esistente.

Cloudflare Turnstile

Scorrendo le impostazioni di CAPTCHA 4WP si può notare che, tra le opzioni disponibili, è presente anche Cloudflare Turnstile.

Valida alternativa ai reCAPTCHA invisibili, si tratta di uno strumento gratuito – disponibile anche in una versione a pagamento – offerto da Cloudflare che non richiede azioni all’utente ed effettua un rapido controllo in background di alcuni segnali inviati dal browser. Molto rapido e basato su AI e codice JS, mette a disposizione tre versioni:

L’utilizzo di questo tipo di protezione è pressoché simile a quella del suo competitor. Ecco, in breve, i passaggi da seguire:

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Ottenute le chiavi, non si deve fare altro che installare, su WordPress, un plugin che consenta di utilizzare questo sistema di controllo, aggiungere le chiavi ottenute e procedere con le impostazioni e l’attivazione del widget dove lo si reputa più opportuno.

Gestire lo spam con Turnstile: quale plugin installare

Oltre alla versione a pagamento di CAPTCHA 4WP, è possibile ricorrere a Simple Turnstile Cloudflare, plugin che consente di gestire al meglio lo spam sui login, le registrazioni, il reset delle password e i commenti di WordPress, ed è compatibile con WooCommerce e con i principali plugin per la creazione di form.

Per utilizzarlo, procedere innanzitutto all’installazione nel modo consueto, quindi fare click su “Attiva”.

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Nella nuova schermata, inserire le chiavi API ottenute sul sito di Cloudflare.

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Personalizzare quindi il plugin scegliendo:

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Tra le varie impostazioni presenti, piuttosto utile risulta quella che consente agli utenti loggati di saltare il test del Turnstile. Per attivare questa funzione, premere la freccia posta a lato della scritta “Whitelist Setting” e selezionare la casella “Logged In User”.

Antispam WordPress: Le migliori pratiche per la gestione dello spam

Per finire, selezionare i form per i quali si desidera attivare il controllo e premere “Salva le modifiche”.

Antispam WordPress: Le migliori pratiche per la gestione dello spam