Vai al contenuto
Assistenza
Italiana
Sicurezza e antifrode

Come blocco frodi e bot con l'app Shield?

Configura l'app Shield per aggiungere un CAPTCHA, bloccare ordini duplicati, limitare gli ordini per cliente (1-3), imporre un ritardo di 2-15 secondi al checkout, validare i numeri WhatsApp, attivare modalità esca e protezione incolla e bloccare gli user-agent dei bot o i parametri URL fraudolenti.

Shield è un'app di sicurezza che installi dal mercato App prima che le sue impostazioni diventino disponibili. Una volta installata, aggiunge diversi livelli di protezione al tuo checkout per bloccare bot, schemi di ordini fraudolenti e numeri di telefono falsi. Vai su App, trova Shield nella collezione Sicurezza e privacy, installala, poi clicca l'icona delle impostazioni (ingranaggio) accanto ad essa per aprire il pannello di configurazione.

Captcha

Quando Captcha è abilitato, sul modulo di checkout compare un campo CAPTCHA con un codice immagine. I clienti devono digitare i numeri mostrati per effettuare un ordine. Questo blocca bot, script e abusi basati su macro, così solo gli utenti reali in grado di leggere l'immagine possono completare il checkout.

Blocco ordini duplicati

Quando Blocco ordini duplicati è abilitato, ogni nuovo ordine viene confrontato con gli ordini precedenti dello stesso cliente, abbinato sull'indirizzo email e sul numero di telefono. Se viene rilevato un duplicato, l'ordine viene bloccato automaticamente. Questo previene acquisti ripetuti o fraudolenti dalla stessa identità.

Modalità esca

Quando Modalità esca è abilitata, i visitatori il cui dispositivo è bandito, o il cui ordine viene rifiutato da un'altra regola di Shield, vedono un negozio del tutto normale: carrello reale, validazione reale, totali reali. Ricevono poi una conferma d'ordine falsa costruita dai dati che hanno inserito. Non viene creato alcun ordine reale, non viene inviata alcuna notifica e non si attiva alcun pixel pubblicitario. Gli aggressori pensano che i loro ordini siano andati a buon fine e perdono tempo riprovando, mentre i dati dei tuoi ordini reali restano puliti.

Attivare la Modalità esca cambia immediatamente il modo in cui i dispositivi banditi vivono il tuo negozio. Con essa attiva, quei visitatori vedono il negozio come normale e ottengono una conferma falsa. Con essa disattivata, ricevono la risposta di blocco standard. Questo governa anche come si comportano in caso di corrispondenza le blocklist di user-agent e parametri URL qui sotto.

Protezione incolla

Quando Protezione incolla è abilitata, i clienti non possono incollare testo nei campi del checkout. Questo impone l'inserimento manuale e blocca gli script automatizzati e i bot basati sugli appunti che riempiono i moduli in modo programmatico.

Validatore WhatsApp

Quando Validatore WhatsApp è abilitato, il numero di telefono inserito dal cliente viene validato tramite l'API di WhatsApp. Se il numero non è associato a un account WhatsApp reale, l'ordine non può essere effettuato. Questo è particolarmente utile per i negozi che confermano gli ordini tramite WhatsApp, dato che gli ordini fraudolenti usano spesso numeri inventati o inesistenti.

Numero massimo di ordini per cliente

Abilita Numero massimo di ordini per cliente, poi imposta il campo Numero massimo di ordini per cliente su un numero intero compreso tra 1 e 3. Lo stesso cliente non può effettuare più ordini di quella quantità entro 24 ore. I valori al di fuori di 1-3, o i valori non numerici, vengono rifiutati con un errore in linea.

Se non installi mai Shield, il valore predefinito della piattaforma, 3, si applica da solo. Se lo installi e disattivi questa impostazione, il limite viene rimosso del tutto e nessuno dei conteggi qui sotto viene eseguito, quindi lasciala attiva a meno che tu non venda qualcosa che i tuoi clienti riordinano davvero più volte al giorno.

Su ogni ordine vengono effettuati quattro conteggi, ciascuno sulle ultime 24 ore, e raggiungerne anche solo uno lo blocca: lo stesso browser, la stessa sessione cliente, lo stesso dispositivo (che conta ancora dopo che l'acquirente ha cancellato i cookie) e acquirenti distinti sulla stessa connessione internet.

I primi tre usano il tuo numero. Il conteggio per connessione no, ed è voluto: conta quante persone diverse hanno condiviso un indirizzo, perché le reti mobili di molti paesi mettono centinaia di clienti senza alcun legame dietro un solo indirizzo. Consente 5 acquirenti su una rete locale riconosciuta, oppure 3 non appena imposti il tuo limite o quando la connessione è una VPN o un data center. Impostare il tuo limite a 1 non significa quindi mai una famiglia per rete.

Gli ordini abbandonati, eliminati e di prova restano fuori da tutti e quattro. Il cliente bloccato vede "Ha effettuato diversi ordini di recente. Attendere qualche ora prima di riprovare", a meno che la Modalità esca non sia attiva: in quel caso riceve invece la conferma falsa e nessun ordine viene scritto.

Questa è la regola in cui incappano i commercianti mentre provano il proprio negozio. Contrassegna quei checkout come ordini di prova, così non vengono mai conteggiati, e vedi Come effettuo un ordine di prova e perché vengo bloccato se ne effettuo altri? per sapere come sbloccarti.

Ritardo minimo nell'invio dell'ordine

Abilita Ritardo minimo nell'invio dell'ordine e il pulsante d'ordine al checkout resta inattivo per un numero richiesto di secondi dopo il caricamento della pagina. Imposta l'attesa con il cursore Tempo di ritardo richiesto, che va da 2 a 15 secondi. Il cliente non vede alcun conto alla rovescia o timer: il pulsante semplicemente non fa nulla quando viene cliccato finché il tempo non è trascorso, così i bot che inviano all'istante non possono effettuare ordini e gli aggressori non possono leggere la tua soglia.

Il pannello suggerisce: "Suggerimento: usa questa funzione per bloccare bot e script che inviano all'istante. Impostare il tempo troppo lungo può frustrare i clienti reali".

Parole chiave di user-agent bloccate

L'area di testo Parole chiave di User-Agent bloccate accetta una parola chiave per riga, fino a 50 parole chiave, ciascuna tra 2 e 100 caratteri. Ogni visita viene controllata: se una qualsiasi parola chiave compare in un punto qualunque dell'header User-Agent del visitatore, la richiesta viene bloccata. Le voci tipiche sono nomi di strumenti come scrapy, selenium, headless o apifybot. Le righe duplicate e vuote vengono ignorate. Lascia il campo vuoto per disabilitare questo controllo. Con la Modalità esca attiva, un visitatore corrispondente vede un negozio normale e ogni ordine che invia viene silenziosamente falsificato invece di essere bloccato.

Parametri URL bloccati

L'area di testo Parametri URL bloccati segnala i visitatori in base ai parametri nel link da cui sono arrivati. Inserisci una regola per riga, fino a 50 regole, ciascuna fino a 100 caratteri. Un nome di parametro può contenere lettere, cifre, trattini bassi e trattini. Ci sono due forme di regola:

  • Nome con un valore, scritto come name=value (per esempio utm_source=an): corrisponde solo quando quel parametro compare esattamente con quel valore.
  • Solo nome, scritto come il solo nome del parametro (per esempio gclid): corrisponde ogni volta che quel parametro compare, qualunque sia il suo valore.

Se l'URL di atterraggio di un visitatore porta un parametro corrispondente, la richiesta viene bloccata. Questo è utile per tagliare fuori una fonte pubblicitaria, una campagna o un identificatore di clic che continua a produrre falsi ordini in contrassegno. Lascia il campo vuoto per disabilitare questo controllo. Come per il blocco degli user-agent, quando la Modalità esca è attiva un visitatore corrispondente vede un negozio normale e ogni ordine che invia viene silenziosamente falsificato.

Protezione e ban aggiuntivi

Una nota nel pannello spiega che, oltre alle regole configurabili di Shield, Storeep esegue silenziosamente in background molteplici misure di sicurezza stratificate, inclusa una rilevazione comportamentale e di automatismi avanzata, per mantenere sicuri il tuo negozio e i tuoi ordini.

Ogni ordine registra l'impronta del dispositivo e l'indirizzo IP del cliente, e puoi bandire un dispositivo o un IP specifico direttamente dalla pagina dei dettagli dell'ordine. Questi ban compaiono in Impostazioni > Sessioni bandite, anche quando Shield non è installata. Consulta Sessioni e sessioni bandite per come rivedere e revocare i ban.

Salvataggio

Clicca Salva. Un messaggio di successo conferma l'aggiornamento, e qualsiasi valore fuori intervallo mostra un errore in linea accanto al suo campo così puoi correggerlo prima di salvare.