Vai al contenuto
TubePress — gratuito, self-hosted & attivamente mantenuto
Utenti e amministrazione

Sicurezza

Autenticazione a due fattori, captcha, URL di amministrazione personalizzato, verifica dell'età e hardening.

TubePress è protetto per impostazione predefinita: la protezione CSRF su ogni modulo, la limitazione delle richieste sulle azioni sensibili, l'hashing moderno delle password e la rigenerazione della sessione sono tutte integrate. Oltre a questa base, alcuni controlli permettono di blindare ulteriormente l'accesso amministrativo.

Questa pagina illustra l'autenticazione a due fattori, il CAPTCHA, lo spostamento del login dell'amministratore a un URL segreto, il controllo dell'età, la sicurezza del trasporto e termina con una checklist di hardening. La maggior parte di queste opzioni si trovano in Impostazioni → Sicurezza.

Panoramica sulla sicurezza

Una buona sicurezza è stratificata: nessun controllo è sufficiente da solo, ma insieme rendono il tuo sito un bersaglio difficile. I controlli gestibili dalle impostazioni di Sicurezza sono:

  • Autenticazione a due fattori — un codice usa e getta al login dell'amministratore.
  • CAPTCHA — tiene i bot lontani dai tuoi moduli pubblici.
  • Un URL amministrativo personalizzato — nasconde il login agli scanner.

Alla base, il framework già esegue l'hashing delle password con Argon2id (o bcrypt dove Argon2 non è disponibile), valida un token CSRF su ogni richiesta che modifica lo stato, rigenera la sessione al login e limita i tentativi ripetuti di login, registrazione e reimpostazione della password.

Autenticazione a due fattori

L'autenticazione a due fattori (2FA) aggiunge un codice usa e getta basato sul tempo (TOTP) all'accesso dell'amministratore, così una password rubata da sola non è sufficiente per entrare. Funziona con Google Authenticator, Authy, 1Password o qualsiasi app compatibile con TOTP.

Per registrarsi, aprire Impostazioni → Sicurezza e:

  1. Fare clic su Abilita 2FA per generare un segreto.
  2. Scansionare il codice QR con l'app di autenticazione, o digitare manualmente la chiave mostrata.
  3. Inserire il codice a 6 cifre attuale per verificare e attivare il 2FA.

Il segreto è memorizzato nel tuo account individuale, quindi ogni amministratore registra il proprio. La disabilitazione del 2FA in seguito richiede un codice attuale, e il gate è fail-closed: una volta impostato un codice, il pannello di amministrazione lo richiede all'ingresso anche se ci si è autenticati tramite il modulo di login pubblico.

Conserva una copia della chiave. Salva la chiave segreta (mostrata accanto al codice QR) nel tuo gestore di password durante la registrazione. Se perdi il telefono, quella chiave ti permette di aggiungere nuovamente l'account a un nuovo autenticatore.

CAPTCHA

Un CAPTCHA impedisce l'abuso automatizzato dei tuoi moduli pubblici. Scegli un fornitore in Impostazioni → Sicurezza:

Disattivato
Nessun CAPTCHA.
Google reCAPTCHA
Sia v2 (la casella di controllo "Non sono un robot") che v3 (invisibile, basato su punteggio).
Cloudflare Turnstile
Gratuito e rispettoso della privacy, senza puzzle — la maggior parte dei visitatori viene verificata in modo invisibile.

Incolla la site key e la secret key del fornitore, scegli un tema widget chiaro o scuro, poi seleziona i moduli da proteggere — Registrazione, Commenti e il Modulo di contatto sono ciascuno attivabile indipendentemente e sono attivi per impostazione predefinita una volta impostato un fornitore. Il CAPTCHA si aggiunge alla suite anti-spam per i commenti descritta in Commenti.

Il login dell'amministratore non è protetto da CAPTCHA. Il modulo di login è protetto invece dalla limitazione delle richieste — i tentativi falliti ripetuti vengono limitati. Il CAPTCHA copre i moduli di registrazione, commento e contatto rivolti ai visitatori.

Un URL amministrativo personalizzato

Gli scanner automatici martellano percorsi noti come /admin/login. Puoi spostare il modulo di login a uno slug segreto in modo che quei sondaggi non trovino nulla. In Impostazioni → Sicurezza, imposta uno slug di login personalizzato (3–50 caratteri, lettere minuscole, numeri e trattini). Il tuo login si troverà quindi a /your-secret-slug invece di /admin/login; la dashboard rimane a /admin, ancora protetta dall'autenticazione.

Aggiungila ai preferiti, altrimenti ti bloccherai fuori. Mentre uno slug personalizzato è attivo, il percorso predefinito /admin/login smette di funzionare. Questa è sicurezza per oscurità — non è un sostituto per una password forte e il 2FA. Se dimentichi lo slug, cancellalo direttamente nel database: DELETE FROM settings WHERE setting_key='admin_login_slug'.

Controllo dell'età

Per i siti per adulti, il plugin Age Gate integrato mette un muro di verifica dell'età a schermo intero davanti ai tuoi contenuti, con più modalità di verifica, un meta tag RTA opzionale e link alle pagine Termini, 2257 e Privacy. È abilitato e configurato da /admin/plugins.

Poiché fa parte della configurazione di moderazione e conformità, la guida completa si trova nella pagina Moderazione.

HTTPS & intestazioni

Servi sempre il tuo sito tramite HTTPS — protegge le password e i cookie di sessione in transito. È sufficiente un certificato gratuito di Let's Encrypt (Certbot). Se TLS viene terminato a monte da un proxy o load balancer, inoltra lo schema (ad esempio un'intestazione X-Forwarded-Proto) in modo che l'applicazione sappia che la richiesta è sicura.

Per la produzione, disattiva anche display_errors di PHP (in modo che le tracce dello stack non raggiungano mai i visitatori) e expose_php (in modo che la versione non venga pubblicizzata). Il controllo di salute segnala tutti e tre questi aspetti per te.

Checklist di hardening

Esegui questa lista prima — e periodicamente dopo — che il sito vada online:

  1. Imposta una password amministratore lunga e univoca.
  2. Registra il 2FA su ogni account del personale.
  3. Sposta il login a un URL amministrativo personalizzato.
  4. Abilita un CAPTCHA per registrazione, commenti e contatto.
  5. Servi tutto tramite HTTPS.
  6. Disattiva display_errors ed expose_php.
  7. Assegna al personale il ruolo minimo necessario — preferisci moderatore ad amministratore.
  8. Mantieni PHP e TubePress aggiornati, ed esegui backup regolari.

Prossimi passi

Ancora bloccato?

Apri un ticket dalla tua dashboard e il nostro team ti aiuterà.

Prova la demo live → Scarica TubePress →