Apri il back office e trovi decine di carrelli abbandonati con prodotti strani, clienti registrati con nomi senza senso, statistiche di «aggiunte al carrello» altissime e vendite ferme. Oppure il negozio rallenta senza un motivo apparente. Molto spesso dietro c’è un bot: un programma automatico che visita il negozio e, invece di guardare soltanto, clicca su «Aggiungi al carrello». Vediamo perché succede, come riconoscerlo e cosa puoi fare.

Perché i bot finiscono nel carrello

In WooCommerce il pulsante «Aggiungi al carrello» delle pagine di categoria è spesso un semplice link con un parametro, del tipo ?add-to-cart=123. Per un programma che segue tutti i link della pagina è un indirizzo come un altro. Lo stesso vale per i link di rimozione dal carrello. Ogni volta che un bot li segue:

  • WooCommerce crea una sessione per quel visitatore e la salva nel database;
  • la richiesta non può essere servita dalla cache, perché è un’azione e non una pagina;
  • il server lavora come se ci fosse un cliente vero.

Moltiplicato per migliaia di richieste al giorno, è un carico importante, che toglie risorse ai clienti veri proprio nel carrello e nel checkout.

Chi sono questi bot

Non sono tutti uguali, ed è importante distinguerli:

  1. crawler dichiarati: motori di ricerca, servizi di intelligenza artificiale, piattaforme social. Si presentano con il proprio nome, di solito non hanno cattive intenzioni, ma alcuni seguono anche i link del carrello;
  2. scraper: copiano prezzi e cataloghi, spesso fingendosi un browser normale e cambiando indirizzo di continuo;
  3. scanner di vulnerabilità: provano ad aggiungere prodotti, creare account e compilare moduli con dati di prova per cercare falle;
  4. bot di frode: provano carte di credito rubate facendo piccoli ordini, o creano account falsi in massa.

Casi reali

Ci è capitato un negozio in cui il crawler di una grande piattaforma social, passando dalle versioni tradotte del sito generate da un servizio esterno, seguiva i link di aggiunta e rimozione dal carrello: decine di migliaia di azioni al giorno, quasi tutto il lavoro di PHP del negozio. Il file robots.txt vietava quei link, ma quel crawler non lo rispettava. Il punto per riconoscerlo non era l’indirizzo di provenienza, che cambiava, ma il nome con cui il programma si presentava.

In un altro caso il gestore ci ha segnalato carrelli da migliaia di euro con prodotti dai nomi assurdi e clienti registrati con indirizzi email di prova. Era uno scanner di vulnerabilità che tornava periodicamente da indirizzi diversi. Nessun ordine reale, nessun danno ai dati, ma il back office era pieno di spazzatura e il negozio lavorava inutilmente.

Come riconoscere i bot nel tuo negozio

  • carrelli e clienti con nomi casuali o email chiaramente di prova;
  • molte aggiunte al carrello e pochissimi checkout nelle statistiche;
  • sessioni che crescono nel database senza un aumento delle vendite;
  • rallentamenti a ondate, anche di notte, senza campagne in corso;
  • nei log degli accessi del pannello: tante richieste con add-to-cart o remove_item dallo stesso programma, o da indirizzi sempre diversi con la stessa firma.

Cosa puoi fare nel negozio

Rendi il carrello meno «cliccabile» per i programmi

Nelle impostazioni dei prodotti di WooCommerce puoi abilitare l’aggiunta al carrello via AJAX nelle pagine di archivio: il pulsante funziona tramite JavaScript, che la maggior parte dei crawler non esegue. Verifica che il tuo tema lo supporti.

Indica ai motori cosa non visitare

Nel robots.txt puoi vietare i parametri di azione, per esempio:

User-agent: *
Disallow: /*?add-to-cart=
Disallow: /*?remove_item=
Disallow: /*&add-to-cart=

I motori di ricerca seri lo rispettano. Non tutti i bot lo fanno, quindi è un aiuto, non una difesa.

Proteggi registrazione e checkout

  • se non ti serve, non permettere la creazione dell’account dalla pagina «Il mio account»;
  • usa un sistema anti-bot sui moduli di registrazione e, se subisci tentativi di frode, anche sul checkout;
  • attiva i controlli antifrode offerti dal tuo gateway di pagamento.

Fai pulizia

Dopo un attacco, cancella i clienti fittizi e i loro carrelli, sempre dopo un backup. WooCommerce rimuove da solo le sessioni scadute tramite le sue operazioni pianificate: se si accumulano, controlla che le azioni pianificate funzionino.

Cosa facciamo noi

  • Security Intelligence, incluso in ogni piano, blocca i bot che consumano risorse e gli attacchi, prima che arrivino al negozio;
  • cPGuard lavora come firewall applicativo e antimalware;
  • con iWebLab Cache Pro c’è Sentinella, che riconosce i bot dal comportamento e non solo dall’indirizzo: i motori di ricerca e gli assistenti AI vengono serviti dalla cache, le campagne dannose vengono fermate;
  • la rete iWebLab Edge assorbe i picchi e fornisce la protezione DDoS a livello applicativo.

Bloccare tutto? No

La tentazione, quando si scopre un bot, è bloccare tutto ciò che non sembra umano. Ma i motori di ricerca e gli assistenti di intelligenza artificiale sono anche quelli che portano clienti al negozio. L’obiettivo non è tenerli fuori, ma impedire che sprechino risorse su carrello e filtri. Per questo distinguiamo tra bot utili, da servire bene, e bot dannosi, da fermare.

Quando scriverci

Se vedi carrelli sospetti, clienti fittizi o rallentamenti a ondate, apri un ticket dall’area clienti con qualche esempio (data, ora, nome del cliente fittizio o indirizzo della pagina). Analizziamo il traffico e ti diciamo chi è e come fermarlo, senza toccare i visitatori veri.

Altri articoli su E-commerce

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS