Captcha Anti-Spam - reCAPTCHA, hCaptcha & Turnstile. Captcha Anti-Spam protegge i form del tuo negozio (login, registrazione, password dimenticata, contatti, newsletter, recensione prodotto e checkout ospite) da bot e spam con il provider che preferisci: Google reCAPTCHA v2/v3, hCaptcha o Cloudflare Turnstile. La verifica avviene lato server in HTTPS, ogni form ha il suo interruttore e puoi escludere gli IP fidati o i clienti loggati. Nessun codice, nessuna modifica al tema.
Captcha Anti-Spam protegge i form del tuo negozio (login, registrazione, password dimenticata, contatti, newsletter, recensione prodotto e checkout ospite) da bot e spam con il provider che preferisci: Google reCAPTCHA v2/v3, hCaptcha o Cloudflare Turnstile. La verifica avviene lato server in HTTPS, ogni form ha il suo interruttore e puoi escludere gli IP fidati o i clienti loggati. Nessun codice, nessuna modifica al tema.
1. Installazione
- Nel back office vai su Moduli → Gestione moduli → Carica un modulo e seleziona lo ZIP del modulo.
- A installazione completata, clicca Configura per aprire la schermata delle impostazioni.
.local, .test, localhost) sono sempre ammessi. Quando esce una nuova versione viene segnalata dentro al modulo.2. Configurazione: passo per passo
La schermata Configura è organizzata in pannelli: Provider captcha, Form protetti, Avanzate e Rate limiting. Ogni pannello ha il suo pulsante Salva.
Provider captcha inizia da qui
L'interruttore generale più il provider e le sue chiavi.
- Abilita protezione: interruttore generale dell'intero modulo. Off = nessun captcha viene mostrato o validato sul front office.
- Provider: scegli Google reCAPTCHA v2 (checkbox o invisibile), reCAPTCHA v3, hCaptcha o Cloudflare Turnstile. Crea le chiavi nella dashboard del provider.
- Site key: la chiave pubblica mostrata nella pagina. Può essere esposta senza problemi.
- Secret key: la chiave privata, usata solo per la verifica lato server. Non raggiunge mai il browser.
- Soglia punteggio reCAPTCHA v3: punteggio minimo (0.0 = bot, 1.0 = umano) accettato per reCAPTCHA v3. Valore tipico:
0.5. - Tema widget: Chiaro o Scuro, per adattarsi al tuo negozio.
- Posizione badge: In basso a destra, In basso a sinistra o Inline (per reCAPTCHA v3 / invisibile e Turnstile).

Form protetti
Attiva il captcha form per form. Abilita solo i form che vuoi davvero proteggere.
- Login, Registrazione, Password dimenticata, Form contatti, Newsletter, Recensione prodotto e Checkout ospite: ognuno con il proprio interruttore indipendente.

Avanzate opzionale
Regola con precisione il comportamento della verifica. I valori predefiniti sono adeguati; puoi lasciarli così.
- Fail closed: se il servizio captcha non è raggiungibile: ON blocca l'invio, OFF lo lascia passare.
- Salta per i clienti loggati: non mostrare né validare il captcha per i clienti autenticati.
- Timeout verifica (s): secondi massimi di attesa per l'endpoint di verifica del provider (1–30).
- IP fidati (whitelist): un IP per riga (o separati da virgola). Questi IP saltano completamente il captcha.
- Verifica hostname: rifiuta i token risolti su un altro dominio (replay / token farming). Consigliato ON.
- Hostname atteso (opzionale): forza l'hostname su cui il captcha deve essere validato. Lascia vuoto per usare automaticamente il dominio dello shop; separa con virgola più host (es. un dominio CDN/anteprima).
- Verifica action: per reCAPTCHA v3 e Turnstile: rifiuta un token generato per un altro form. Consigliato ON.

Rate limiting opzionale
Blocca temporaneamente un IP dopo troppi tentativi di captcha falliti sullo stesso form, protezione extra anti brute-force.
- Abilita rate limiting: attiva il limitatore.
- Tentativi falliti massimi: tentativi falliti ammessi per IP e form prima di un blocco temporaneo (1–1000).
- Finestra (minuti): durata della finestra mobile in cui si contano i tentativi falliti (1–1440).

3. Verifica che funzioni
- Apri una pagina protetta nel front office (es. login o contatti) e controlla che il widget captcha compaia.
- Invia il form senza risolvere il captcha, dovrebbe essere rifiutato con un messaggio anti-spam.
- Per reCAPTCHA v3 / Turnstile, verifica che il badge flottante appaia nella posizione scelta.
- Se hai messo in whitelist il tuo IP o abilitato "Salta per i clienti loggati", controlla che in quei casi il captcha venga correttamente saltato.
4. Domande frequenti
Quale provider devo scegliere?
Vanno bene tutti e quattro. reCAPTCHA v2 mostra una sfida visibile; reCAPTCHA v3 e Turnstile sono invisibili e basati su punteggio; hCaptcha è un'alternativa attenta alla privacy. Crea le relative site/secret key nella dashboard di quel provider.
Rallenta il negozio?
No. La verifica avviene lato server solo quando un form protetto viene inviato, e gli IP fidati o i clienti loggati possono essere saltati del tutto.
Devo modificare il tema?
No. Il modulo inietta il widget tramite hook standard ed è compatibile con qualsiasi tema.
Cosa succede se il servizio captcha è offline?
Decidi tu. Con Fail closed ON l'invio viene bloccato; con OFF il form passa, così i visitatori legittimi non restano mai bloccati.