Ciao Wiki-Friend!
Arriva una email con un oggetto che fa venire un tuffo al cuore: “Tentativo di accesso bloccato”. Dentro ci sono una data, un indirizzo strano fatto di numeri e il nome utente che qualcuno ha provato a usare per entrare nel tuo sito.
La prima domanda è sempre la stessa: mi stanno attaccando?
La risposta breve è no, non personalmente. Ma la risposta lunga è molto più interessante, e cambia il modo in cui guarderai quelle email da qui in avanti.
Chi bussa non sa nemmeno chi sei
Su internet girano in continuazione dei programmi automatici, chiamati bot, che fanno una cosa sola tutto il giorno: bussano alla porta dei siti e provano a indovinare nome utente e password. Migliaia di combinazioni, una dopo l’altra, senza fermarsi mai.
Non è una persona che ce l’ha con te. È un programma che sta facendo la stessa identica cosa su decine di migliaia di siti nello stesso momento, seguendo una lista.
E le liste sono facili da costruire: riconoscere un sito fatto con WordPress richiede due secondi, perché hanno tutti la stessa struttura. Un sito visitato da dieci persone al giorno e uno visitato da diecimila ricevono lo stesso identico trattamento, perché per il programma sono solo due righe dello stesso elenco.
Sul nostro sito, in una settimana, abbiamo contato decine di tentativi falliti: tutti sullo stesso nome utente, da indirizzi che cambiavano ogni giorno. Nessuno di quei tentativi aveva a che fare con noi, con i nostri contenuti o con i nostri iscritti.
Erano macchine che passavano.
Quindi quell’email non racconta un’aggressione. Racconta che qualcuno ha bussato e che la porta ha retto.
La parte che quasi nessuno considera: il silenzio
Qui arriva il ribaltamento, ed è il motivo per cui vale la pena leggere fino in fondo.
Se non hai mai ricevuto un avviso del genere, la tentazione è pensare “meno male, da me non succede”. I casi però sono due, e sono opposti:
- Hai già una protezione attiva che lavora in silenzio, magari installata dal tuo servizio di hosting quando hai creato il sito, con gli avvisi via email semplicemente non attivati. Va benissimo così.
- Non hai nessuna protezione. I tentativi ci sono lo stesso, esattamente come su tutti gli altri siti, ma nessuno li conta, nessuno li ferma e nessuno te lo dice.
Il punto è tutto qui: il silenzio non è sicurezza. Non ricevere avvisi non significa che nessuno bussa alla tua porta. Significa solo che non hai un campanello.
E dei due casi, il secondo è di gran lunga il più comune: WordPress appena installato non mette nessun limite ai tentativi di accesso e non avvisa di niente. Chi non ha mai messo mano a questa faccenda quasi sicuramente si trova lì.
Ribaltato: ricevere quelle email è una buona notizia. Vuol dire che sul tuo sito c’è qualcosa che conta i tentativi, capisce quando sono troppi, blocca chi insiste e poi ti avvisa.
Il test dei trenta secondi
Prima di installare qualunque cosa, fai questa prova. Serve solo il browser e non tocca niente.
Scrivi l’indirizzo del tuo sito seguito da /?author=1, per esempio iltuosito.xyz/?author=1, e premi invio.
Adesso guarda la barra degli indirizzi. Se l’indirizzo cambia e ci trovi dentro un nome, quel nome è il nome utente di chi scrive sul sito, ed è visibile a chiunque.
Non è un difetto del tuo sito: è come funziona WordPress di serie. C’è anche una seconda porta che fa la stessa cosa, cioè la mappa che il sito prepara per i motori di ricerca, che in certi casi contiene la pagina pubblica degli autori con il loro nome dentro.
Perché è importante? Perché per entrare servono due informazioni, nome utente e password. Se il nome utente è pubblico, chi bussa deve indovinarne una sola. È come lasciare metà delle chiavi sullo zerbino.
Ed è anche la spiegazione di una cosa che sembra misteriosa: se ti accorgi che i tentativi si concentrano tutti sullo stesso nome utente, spesso non stanno tirando a indovinare. Hanno la conferma che quel nome esiste.
Le tre cose che contano davvero
Nessuna delle tre costa un euro.
Un nome utente non ovvio. Se il tuo amministratore si chiama admin, hai già dato metà delle chiavi: è il primo nome che ogni programma automatico prova, su ogni sito del mondo. Insieme a lui vanno administrator, amministratore, webmaster e il nome del sito stesso.
Una password lunga e usata solo lì. Lunga batte complicata: una frase di quattro parole che ricordi facilmente è molto più difficile da indovinare di una parola corta piena di simboli. E soprattutto diversa da tutte le altre, perché se quella password la usi anche altrove e quel servizio viene compromesso, il tuo sito è servito su un piatto.
Un limite ai tentativi. Un solo strumento che conti gli errori e blocchi chi insiste. Uno solo, mai due insieme: litigano tra loro e ti lasciano meno protetto di prima.
Se poi vuoi fare il passo che cambia davvero le carte in tavola, c’è la verifica in due passaggi: al momento dell’accesso il sito manda un codice via email e senza quel codice non si entra, anche conoscendo la password. È la protezione più efficace di tutte, ed è gratis.
E le cose che non servono
Nei gruppi di discussione girano consigli che fanno perdere tempo e basta:
- Installare tre strumenti di sicurezza per stare più tranquilli. Si ostacolano a vicenda.
- Nascondere la versione di WordPress. Chi vuole scoprirla ci mette due secondi lo stesso.
- Bloccare gli indirizzi uno per uno man mano che arrivano. Cambiano di continuo: è come rincorrere le mosche a mani nude.
- Cambiare dettagli tecnici del database su un sito già avviato. Ha senso quando il sito nasce, farlo dopo significa rischiare di romperlo per un guadagno quasi nullo.
C’è anche una trappola che merita un avviso, perché fa danni veri: nell’elenco degli utenti di WordPress la colonna “Articoli” spesso mostra zero, e quello zero non vuol dire che l’utente sia vuoto. Conta solo gli articoli, non le pagine e nemmeno le immagini. Un utente con “zero articoli” può essere il proprietario di tutte le pagine del sito e di centinaia di file caricati. Se lo elimini scegliendo la voce sbagliata, spariscono tutti insieme a lui. Sul nostro sito quello zero nascondeva 25 pagine e quasi 500 file.
In due parole
Quelle email non sono un attacco personale: sono il rumore di fondo di internet, e saperlo toglie l’ansia. Ma normale non vuol dire innocuo. Non serve costruire un bunker, serve non dormire all’aperto.
Abbiamo raccolto tutto in una guida: Il tuo sito al sicuro, senza ansia. Racconta passo passo quello che abbiamo fatto sul nostro sito per davvero, con i video di quello che si vede a schermo, gli errori in cui siamo incappati e come si rientra se ci si chiude fuori da soli.
Le prime due tappe si leggono senza registrarsi. Il resto è dentro la community, dove l’iscrizione è gratuita.
Lascia il primo commento a questo articolo