Ti arriva un ticket che non hai aperto tu: parla di un attacco al tuo sito, di tentativi bloccati, oppure di un plugin vulnerabile da aggiornare. La prima reazione è comprensibile: “mi hanno hackerato?”. Nella grande maggioranza dei casi la risposta è no. Questi avvisi esistono proprio perché i nostri sistemi hanno visto qualcosa prima che diventasse un problema. In questa guida vediamo i tipi di avviso più comuni, cosa significano e cosa devi fare, che a volte è semplicemente: niente.

Gli avvisi che possono arrivarti

Tipo di avviso Cosa significa Serve una tua azione?
Attacco automatizzato in corso, stiamo intervenendo Programmi automatici stanno bersagliando il sito; le protezioni li stanno fermando Di solito no, salvo indicazioni nel messaggio
Tentativi di accesso a file riservati, bloccati Qualcuno ha cercato file sensibili (configurazioni, backup); le richieste sono state respinte Controlla di non avere file sensibili esposti
Plugin o componente vulnerabile, da aggiornare Il sito usa una versione con una falla nota e pubblica Sì, aggiornare il prima possibile
Traffico automatico su pagine pesanti Bot che visitano in massa, per esempio, i filtri di un catalogo Valuta la proposta indicata nel messaggio

“Attacco automatizzato in corso”

Ogni sito pubblico, anche il più piccolo, riceve ogni giorno visite da programmi che cercano punti deboli: provano password, chiamano indirizzi tipici dei pannelli di amministrazione, cercano versioni vecchie di plugin. Non sei stato scelto tu in particolare: questi programmi provano su migliaia di siti alla volta.

Quando un’ondata di questo tipo diventa abbastanza intensa da essere notata, i sistemi di protezione come Security Intelligence e il firewall applicativo di cPGuard intervengono, e ti avvisiamo. Il messaggio ti dice che l’attacco c’è stato e che lo stiamo gestendo.

Cosa fare

  • leggi il messaggio fino in fondo: se c’è una richiesta specifica (per esempio cambiare una password o aggiornare qualcosa), seguila;
  • se non c’è alcuna richiesta, non devi fare nulla: è un’informazione;
  • approfittane comunque per un controllo veloce: CMS e plugin aggiornati, password robuste, nessun utente amministratore sconosciuto.

“Tentativi di accesso ai file riservati, bloccati”

Alcuni file non dovrebbero mai essere leggibili dal browser: le configurazioni con le password del database, i backup del sito, gli archivi con l’esportazione del database, i file di log. I programmi automatici li cercano a tappeto, provando nomi comuni come wp-config.php.bak, backup.zip o dump.sql.

L’avviso ti dice che quei tentativi sono stati bloccati. La protezione ha fatto il suo lavoro, ma è un buon momento per controllare che nel tuo spazio web non ci siano davvero file di quel tipo.

Cosa fare

  1. apri il file manager del pannello o il tuo client FTP e guarda nella cartella public_html e nelle sottocartelle;
  2. cerca archivi (.zip, .tar.gz, .sql, .wpress), copie di file di configurazione (.bak, .old, .orig) e cartelle di vecchie versioni del sito;
  3. se li trovi e ti servono, scaricali sul tuo computer; poi eliminali dallo spazio web.

C’è un secondo motivo per farlo: quegli archivi rientrano nelle esclusioni dei backup, quindi occupano spazio senza nemmeno essere protetti dalle copie automatiche.

“Il tuo sito usa un plugin vulnerabile: è necessario aggiornare”

Questo è l’avviso più importante, perché richiede una tua azione. Quando viene pubblicata una falla in un plugin, un tema o nel CMS stesso, chiunque può leggere come sfruttarla. I programmi automatici iniziano a cercarla in poche ore. Grazie alla gestione delle vulnerabilità, individuiamo i siti che usano la versione a rischio e avvisiamo i proprietari.

Cosa fare

  1. entra nell’amministrazione del sito e controlla gli aggiornamenti disponibili per il componente indicato;
  2. prima di aggiornare, assicurati di avere una copia recente: JetBackup fa almeno due copie al giorno, e puoi ripristinare file e database dal pannello;
  3. aggiorna il componente e verifica che il sito funzioni;
  4. se non esiste ancora un aggiornamento, valuta di disattivare il componente finché non viene corretto;
  5. se il sito lo gestisce un’agenzia o un freelance, inoltragli subito l’avviso.

Non rimandare. Una falla pubblica in un componente diffuso è uno dei modi più comuni in cui i siti vengono violati.

Traffico automatico su pagine pesanti

Nei negozi online capita che motori di ricerca e bot passino ore a visitare tutte le combinazioni dei filtri del catalogo (colore, taglia, prezzo, ordinamento): migliaia di pagine quasi uguali, ognuna da calcolare da zero. Il risultato è un sito più lento per i clienti veri. L’avviso spiega cosa abbiamo visto e propone una soluzione, spesso l’uso della cache sulla rete iWebLab Edge. Per approfondire, leggi la pagina SEO Log Intelligence, che mostra chi visita il tuo sito.

Come riconoscere un avviso autentico

I nostri avvisi arrivano come ticket nella tua area clienti, oltre che per email. Se ricevi un’email che parla del tuo sito e ti chiede password, pagamenti o di scaricare un allegato, diffida: noi non ti chiederemo mai la password via email. Nel dubbio, entra nell’area clienti digitando l’indirizzo a mano e controlla se il ticket c’è davvero.

Rispondere all’avviso

Puoi sempre rispondere al ticket: per fare una domanda, per dirci che hai aggiornato o per chiedere aiuto. Se il messaggio ti chiede un consenso per un intervento, senza la tua risposta non procediamo. E se non sei tu a gestire il sito, girare l’avviso a chi lo fa è già un ottimo primo passo.

Altri articoli su Domande dai clienti

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS