Sicurezza
Autenticazione a due fattori, captcha, URL di amministrazione personalizzato, verifica dell'età e hardening.
TubePress è protetto per impostazione predefinita: la protezione CSRF su ogni modulo, la limitazione delle richieste sulle azioni sensibili, l'hashing moderno delle password e la rigenerazione della sessione sono tutte integrate. Oltre a questa base, alcuni controlli permettono di blindare ulteriormente l'accesso amministrativo.
Questa pagina illustra l'autenticazione a due fattori, il CAPTCHA, lo spostamento del login dell'amministratore a un URL segreto, il controllo dell'età, la sicurezza del trasporto e termina con una checklist di hardening. La maggior parte di queste opzioni si trovano in Impostazioni → Sicurezza.
Panoramica sulla sicurezza
Una buona sicurezza è stratificata: nessun controllo è sufficiente da solo, ma insieme rendono il tuo sito un bersaglio difficile. I controlli gestibili dalle impostazioni di Sicurezza sono:
- Autenticazione a due fattori — un codice usa e getta al login dell'amministratore.
- CAPTCHA — tiene i bot lontani dai tuoi moduli pubblici.
- Un URL amministrativo personalizzato — nasconde il login agli scanner.
Alla base, il framework già esegue l'hashing delle password con Argon2id (o bcrypt dove Argon2 non è disponibile), valida un token CSRF su ogni richiesta che modifica lo stato, rigenera la sessione al login e limita i tentativi ripetuti di login, registrazione e reimpostazione della password.
Autenticazione a due fattori
L'autenticazione a due fattori (2FA) aggiunge un codice usa e getta basato sul tempo (TOTP) all'accesso dell'amministratore, così una password rubata da sola non è sufficiente per entrare. Funziona con Google Authenticator, Authy, 1Password o qualsiasi app compatibile con TOTP.
Per registrarsi, aprire Impostazioni → Sicurezza e:
- Fare clic su Abilita 2FA per generare un segreto.
- Scansionare il codice QR con l'app di autenticazione, o digitare manualmente la chiave mostrata.
- Inserire il codice a 6 cifre attuale per verificare e attivare il 2FA.
Il segreto è memorizzato nel tuo account individuale, quindi ogni amministratore registra il proprio. La disabilitazione del 2FA in seguito richiede un codice attuale, e il gate è fail-closed: una volta impostato un codice, il pannello di amministrazione lo richiede all'ingresso anche se ci si è autenticati tramite il modulo di login pubblico.
CAPTCHA
Un CAPTCHA impedisce l'abuso automatizzato dei tuoi moduli pubblici. Scegli un fornitore in Impostazioni → Sicurezza:
Incolla la site key e la secret key del fornitore, scegli un tema widget chiaro o scuro, poi seleziona i moduli da proteggere — Registrazione, Commenti e il Modulo di contatto sono ciascuno attivabile indipendentemente e sono attivi per impostazione predefinita una volta impostato un fornitore. Il CAPTCHA si aggiunge alla suite anti-spam per i commenti descritta in Commenti.
Un URL amministrativo personalizzato
Gli scanner automatici martellano percorsi noti come /admin/login. Puoi spostare il modulo di login a uno slug segreto in modo che quei sondaggi non trovino nulla. In Impostazioni → Sicurezza, imposta uno slug di login personalizzato (3–50 caratteri, lettere minuscole, numeri e trattini). Il tuo login si troverà quindi a /your-secret-slug invece di /admin/login; la dashboard rimane a /admin, ancora protetta dall'autenticazione.
/admin/login smette di funzionare. Questa è sicurezza per oscurità — non è un sostituto per una password forte e il 2FA. Se dimentichi lo slug, cancellalo direttamente nel database: DELETE FROM settings WHERE setting_key='admin_login_slug'.Controllo dell'età
Per i siti per adulti, il plugin Age Gate integrato mette un muro di verifica dell'età a schermo intero davanti ai tuoi contenuti, con più modalità di verifica, un meta tag RTA opzionale e link alle pagine Termini, 2257 e Privacy. È abilitato e configurato da /admin/plugins.
Poiché fa parte della configurazione di moderazione e conformità, la guida completa si trova nella pagina Moderazione.
HTTPS & intestazioni
Servi sempre il tuo sito tramite HTTPS — protegge le password e i cookie di sessione in transito. È sufficiente un certificato gratuito di Let's Encrypt (Certbot). Se TLS viene terminato a monte da un proxy o load balancer, inoltra lo schema (ad esempio un'intestazione X-Forwarded-Proto) in modo che l'applicazione sappia che la richiesta è sicura.
Per la produzione, disattiva anche display_errors di PHP (in modo che le tracce dello stack non raggiungano mai i visitatori) e expose_php (in modo che la versione non venga pubblicizzata). Il controllo di salute segnala tutti e tre questi aspetti per te.
Checklist di hardening
Esegui questa lista prima — e periodicamente dopo — che il sito vada online:
- Imposta una password amministratore lunga e univoca.
- Registra il 2FA su ogni account del personale.
- Sposta il login a un URL amministrativo personalizzato.
- Abilita un CAPTCHA per registrazione, commenti e contatto.
- Servi tutto tramite HTTPS.
- Disattiva
display_errorsedexpose_php. - Assegna al personale il ruolo minimo necessario — preferisci moderatore ad amministratore.
- Mantieni PHP e TubePress aggiornati, ed esegui backup regolari.
Prossimi passi
Ancora bloccato?
Apri un ticket dalla tua dashboard e il nostro team ti aiuterà.