Captcha Anti-Spam - reCAPTCHA, hCaptcha & Turnstile. Captcha Anti-Spam protegge i form del tuo negozio (login, registrazione, password dimenticata, contatti, newsletter, recensione prodotto e checkout ospite) da bot e spam con il provider che preferisci: Google reCAPTCHA v2/v3, hCaptcha o Cloudflare Turnstile. La verifica avviene lato server in HTTPS, ogni form ha il suo interruttore e puoi escludere gli IP fidati o i clienti loggati. Nessun codice, nessuna modifica al tema.

Captcha Anti-Spam protegge i form del tuo negozio (login, registrazione, password dimenticata, contatti, newsletter, recensione prodotto e checkout ospite) da bot e spam con il provider che preferisci: Google reCAPTCHA v2/v3, hCaptcha o Cloudflare Turnstile. La verifica avviene lato server in HTTPS, ogni form ha il suo interruttore e puoi escludere gli IP fidati o i clienti loggati. Nessun codice, nessuna modifica al tema.

1. Installazione

  1. Nel back office vai su Moduli → Gestione moduli → Carica un modulo e seleziona lo ZIP del modulo.
  2. A installazione completata, clicca Configura per aprire la schermata delle impostazioni.
Gli aggiornamenti sono automatici. Gli aggiornamenti sono inclusi. I domini di sviluppo (.local, .test, localhost) sono sempre ammessi. Quando esce una nuova versione viene segnalata dentro al modulo.

2. Configurazione: passo per passo

La schermata Configura è organizzata in pannelli: Provider captcha, Form protetti, Avanzate e Rate limiting. Ogni pannello ha il suo pulsante Salva.

Provider captcha inizia da qui

L'interruttore generale più il provider e le sue chiavi.

  • Abilita protezione: interruttore generale dell'intero modulo. Off = nessun captcha viene mostrato o validato sul front office.
  • Provider: scegli Google reCAPTCHA v2 (checkbox o invisibile), reCAPTCHA v3, hCaptcha o Cloudflare Turnstile. Crea le chiavi nella dashboard del provider.
  • Site key: la chiave pubblica mostrata nella pagina. Può essere esposta senza problemi.
  • Secret key: la chiave privata, usata solo per la verifica lato server. Non raggiunge mai il browser.
  • Soglia punteggio reCAPTCHA v3: punteggio minimo (0.0 = bot, 1.0 = umano) accettato per reCAPTCHA v3. Valore tipico: 0.5.
  • Tema widget: Chiaro o Scuro, per adattarsi al tuo negozio.
  • Posizione badge: In basso a destra, In basso a sinistra o Inline (per reCAPTCHA v3 / invisibile e Turnstile).
Provider captcha
Provider captcha: interruttore generale, provider e chiavi

Form protetti

Attiva il captcha form per form. Abilita solo i form che vuoi davvero proteggere.

  • Login, Registrazione, Password dimenticata, Form contatti, Newsletter, Recensione prodotto e Checkout ospite: ognuno con il proprio interruttore indipendente.
Form protetti
Form protetti: un interruttore indipendente per ogni form

Avanzate opzionale

Regola con precisione il comportamento della verifica. I valori predefiniti sono adeguati; puoi lasciarli così.

  • Fail closed: se il servizio captcha non è raggiungibile: ON blocca l'invio, OFF lo lascia passare.
  • Salta per i clienti loggati: non mostrare né validare il captcha per i clienti autenticati.
  • Timeout verifica (s): secondi massimi di attesa per l'endpoint di verifica del provider (1–30).
  • IP fidati (whitelist): un IP per riga (o separati da virgola). Questi IP saltano completamente il captcha.
  • Verifica hostname: rifiuta i token risolti su un altro dominio (replay / token farming). Consigliato ON.
  • Hostname atteso (opzionale): forza l'hostname su cui il captcha deve essere validato. Lascia vuoto per usare automaticamente il dominio dello shop; separa con virgola più host (es. un dominio CDN/anteprima).
  • Verifica action: per reCAPTCHA v3 e Turnstile: rifiuta un token generato per un altro form. Consigliato ON.
Avanzate
Avanzate: policy di fallback, whitelist e protezione replay

Rate limiting opzionale

Blocca temporaneamente un IP dopo troppi tentativi di captcha falliti sullo stesso form, protezione extra anti brute-force.

  • Abilita rate limiting: attiva il limitatore.
  • Tentativi falliti massimi: tentativi falliti ammessi per IP e form prima di un blocco temporaneo (1–1000).
  • Finestra (minuti): durata della finestra mobile in cui si contano i tentativi falliti (1–1440).
Rate limiting
Rate limiting: tentativi e finestra mobile per IP e form

3. Verifica che funzioni

  • Apri una pagina protetta nel front office (es. login o contatti) e controlla che il widget captcha compaia.
  • Invia il form senza risolvere il captcha, dovrebbe essere rifiutato con un messaggio anti-spam.
  • Per reCAPTCHA v3 / Turnstile, verifica che il badge flottante appaia nella posizione scelta.
  • Se hai messo in whitelist il tuo IP o abilitato "Salta per i clienti loggati", controlla che in quei casi il captcha venga correttamente saltato.

4. Domande frequenti

Quale provider devo scegliere?

Vanno bene tutti e quattro. reCAPTCHA v2 mostra una sfida visibile; reCAPTCHA v3 e Turnstile sono invisibili e basati su punteggio; hCaptcha è un'alternativa attenta alla privacy. Crea le relative site/secret key nella dashboard di quel provider.

Rallenta il negozio?

No. La verifica avviene lato server solo quando un form protetto viene inviato, e gli IP fidati o i clienti loggati possono essere saltati del tutto.

Devo modificare il tema?

No. Il modulo inietta il widget tramite hook standard ed è compatibile con qualsiasi tema.

Cosa succede se il servizio captcha è offline?

Decidi tu. Con Fail closed ON l'invio viene bloccato; con OFF il form passa, così i visitatori legittimi non restano mai bloccati.

Caricamento in corso ...
Torna all'inizio