Riskora User Scanner: il plugin gratuito per individuare utenti sospetti in WordPress

Quando un sito WordPress consente la registrazione degli utenti, con il tempo può accumulare account inattivi, registrazioni anomale, profili incompleti o utenti potenzialmente sospetti.

Il problema non riguarda soltanto community o siti membership. Anche e-commerce, portali, aree riservate e installazioni WordPress cresciute negli anni possono ritrovarsi con centinaia o migliaia di utenti difficili da controllare manualmente.

Per questo abbiamo sviluppato Riskora User Scanner, un plugin gratuito per WordPress pensato per aiutare gli amministratori a individuare gli account che meritano una verifica più approfondita.

Riskora è ora disponibile gratuitamente nella directory ufficiale WordPress.org.

Che cos’è Riskora User Scanner

Riskora analizza gli utenti presenti nel sito e assegna a ciascun account un punteggio di rischio indicativo, costruito sulla base di diversi segnali.

Tra gli elementi che il plugin può prendere in considerazione rientrano, ad esempio:

  • domini email temporanei;
  • username sospetti;
  • profili incompleti;
  • assenza di attività;
  • dati relativi all’ultimo login raccolti dopo l’attivazione del plugin.

Il risultato non è una classificazione automatica tra utenti “buoni” e “cattivi”.

Il punteggio serve invece a restringere il campo e a mostrare all’amministratore quali account vale la pena controllare per primi.

Questo aspetto è importante: un punteggio elevato non dimostra che un utente sia necessariamente falso, spam o malevolo. Riskora è uno strumento di supporto alla verifica manuale.

Perché controllare periodicamente gli utenti WordPress

In un piccolo sito con poche decine di account, controllare manualmente l’elenco utenti può essere ancora gestibile.

La situazione cambia quando il database cresce.

Immaginiamo un WooCommerce con qualche migliaio di clienti registrati oppure un sito che negli anni ha permesso la creazione libera degli account.

L’amministratore potrebbe trovarsi davanti a:

  • utenti mai più utilizzati;
  • registrazioni create da bot;
  • indirizzi email temporanei;
  • account dai dati anomali;
  • profili senza alcuna attività apparente.

Scorrere manualmente l’intera tabella Utenti non è un metodo particolarmente efficace.

Riskora nasce proprio per trasformare quella lista in una coda di verifica più facilmente gestibile.

Come funziona la scansione

Dopo l’installazione, Riskora aggiunge i propri strumenti nell’area amministrativa di WordPress.

La prima scansione può essere avviata da:

Utenti → Riskora User Scanner

Il plugin esegue l’analisi degli account in batch tramite AJAX. La dimensione dei batch può essere configurata e l’interfaccia mostra l’avanzamento della scansione. È inoltre possibile interrompere una scansione in corso e sono presenti controlli per evitare scansioni duplicate.

Al termine dell’analisi, gli utenti vengono associati a uno dei livelli di rischio previsti:

Low, Medium, High o Critical.

Il punteggio, però, da solo non sarebbe sufficiente.

Per questo Riskora mostra anche le ragioni che hanno contribuito al risultato.

Capire perché un utente è stato segnalato

Uno degli obiettivi principali del plugin è evitare una sorta di “scatola nera” nella quale compare semplicemente un numero senza spiegazioni.

Nella tabella degli utenti sospetti è disponibile un pannello espandibile che mostra le ragioni associate al punteggio di ciascun account.

In questo modo l’amministratore può distinguere situazioni molto diverse.

Un utente potrebbe avere un punteggio elevato perché presenta più segnali contemporaneamente, mentre un altro potrebbe essere stato evidenziato soltanto per un’anomalia che, dopo una verifica, risulta perfettamente legittima.

Il controllo umano rimane quindi parte essenziale del processo.

Una tabella dedicata agli utenti sospetti

Riskora include una schermata Suspicious Users dedicata alla revisione degli account individuati durante la scansione.

La tabella consente di:

  • cercare gli utenti;
  • filtrare i risultati;
  • ordinare le colonne;
  • utilizzare la paginazione;
  • consultare il livello di rischio;
  • aprire le motivazioni del punteggio.

Questo permette di concentrare il lavoro sugli account più interessanti invece di utilizzare la normale lista utenti di WordPress come unico strumento di verifica.

Stati manuali: non tutto deve essere deciso dal punteggio

Un sistema di analisi automatica non può conoscere il contesto di ogni sito.

Per questo Riskora consente all’amministratore di assegnare manualmente alcuni stati agli utenti:

  • Active
  • Safe
  • Suspicious
  • Ignored

Supponiamo, ad esempio, che un account venga segnalato per alcune caratteristiche insolite ma che l’amministratore sappia con certezza che si tratta di un cliente reale.

Può marcarlo come sicuro invece di continuare a trattarlo semplicemente sulla base del punteggio.

L’obiettivo è combinare l’analisi automatizzata con le informazioni che solo chi gestisce il sito può conoscere.

Bloccare temporaneamente il login senza eliminare l’account

In alcune situazioni l’amministratore potrebbe voler impedire temporaneamente l’accesso a un utente senza cancellarne immediatamente l’account.

Riskora include quindi le azioni manuali Block login e Unblock login.

Il blocco impedisce all’utente selezionato di effettuare il login, ma non elimina i suoi dati e può essere successivamente revocato.

Può essere una soluzione utile quando un account necessita di ulteriori verifiche e si preferisce evitare un’azione irreversibile.

Eliminazione singola e multipla degli utenti

Dopo la verifica, gli amministratori autorizzati possono eliminare singoli utenti oppure utilizzare l’eliminazione multipla.

Riskora applica controlli sulle autorizzazioni e include diverse protezioni alle operazioni di cancellazione.

La cancellazione rimane comunque un’azione permanente.

Prima di procedere con eliminazioni importanti, soprattutto su un sito in produzione, è consigliabile disporre di un backup recente del database.

Protezione degli amministratori

Uno degli errori più pericolosi in uno strumento di gestione degli utenti sarebbe rendere troppo semplice bloccare o cancellare per errore un account amministratore.

Per questo la protezione degli amministratori è abilitata per impostazione predefinita.

Gli utenti protetti non possono essere bloccati o eliminati attraverso Riskora finché tale protezione rimane attiva.

L’impostazione può essere modificata, ma dovrebbe essere disabilitata soltanto quando se ne comprendono chiaramente le conseguenze.

Ultimo login: una precisazione importante

Un elemento interessante per valutare un account è capire quando sia stato utilizzato l’ultima volta.

WordPress, però, non registra nativamente la data dell’ultimo login.

Riskora inizia quindi a raccogliere questa informazione dopo l’attivazione del plugin. Gli utenti già presenti sul sito potrebbero inizialmente comparire come non ancora tracciati finché non effettueranno nuovamente l’accesso.

È un limite tecnico importante da conoscere quando si interpreta la prima scansione.

Log delle attività

Riskora mantiene anche un registro delle principali attività del plugin.

La durata di conservazione dei log è configurabile e una procedura automatica giornaliera rimuove le voci che hanno superato il periodo definito dall’amministratore.

Questo consente di mantenere una traccia delle attività senza accumulare indefinitamente informazioni non più necessarie.

Privacy: i dati rimangono nel sito

Un altro principio sul quale abbiamo costruito Riskora riguarda il trattamento dei dati.

L’analisi avviene localmente nell’installazione WordPress.

Riskora non invia a servizi esterni:

  • dati degli utenti;
  • punteggi di rischio;
  • risultati delle scansioni;
  • log del plugin.

Durante la scansione il plugin può leggere informazioni già presenti in WordPress, tra cui ID utente, username, indirizzo email, ruolo, data di registrazione, dati del profilo e indicatori di attività necessari all’analisi.

Dal punto di vista operativo significa che non è necessario inviare l’elenco degli utenti a una piattaforma cloud esterna per ottenere la classificazione.

Riskora non sostituisce CAPTCHA e sistemi antispam

Riskora interviene principalmente dopo che gli account esistono già.

È quindi utile distinguere due problemi differenti.

Un CAPTCHA, un honeypot o un sistema di verifica email cercano di ridurre le registrazioni automatiche nel momento in cui avvengono.

Riskora aiuta invece ad analizzare il patrimonio utenti già presente nel database e a individuare gli account che meritano attenzione.

Le due strategie non sono alternative.

Su un sito aperto alle registrazioni può avere senso lavorare contemporaneamente sulla prevenzione delle nuove registrazioni indesiderate e sulla revisione periodica degli utenti già esistenti.

Per quali siti può essere utile

Riskora può risultare particolarmente interessante per siti WordPress che hanno una base utenti significativa, per esempio:

  • WooCommerce;
  • membership;
  • portali con registrazione pubblica;
  • community;
  • siti con area riservata;
  • installazioni WordPress attive da molti anni;
  • siti che hanno subito periodi di registrazioni spam.

Non è necessario aspettare di avere migliaia di utenti.

Anche una verifica periodica su database più piccoli può aiutare a mantenere sotto controllo gli account presenti.

Installazione

Riskora User Scanner può essere installato direttamente dalla dashboard di WordPress.

Vai in:

Plugin → Aggiungi nuovo plugin

e cerca:

Riskora User Scanner

In alternativa puoi scaricarlo direttamente dalla directory ufficiale:

Scarica Riskora User Scanner da WordPress.org

Dopo l’attivazione:

  1. apri Utenti → Riskora User Scanner;
  2. controlla le impostazioni;
  3. avvia la prima scansione;
  4. apri Utenti → Suspicious Users per analizzare i risultati.

Gratuito e open source

Riskora User Scanner è disponibile gratuitamente su WordPress.org ed è software open source. La versione pubblicata al momento della stesura di questo articolo è la 0.1.2.

È un primo passo nel percorso che stiamo costruendo con WPClinic: sviluppare strumenti WordPress concentrati su problemi specifici, mantenendo l’interfaccia e il funzionamento il più possibile comprensibili.

Da dove iniziare

Se il tuo sito ha accumulato molti utenti nel tempo, la prima cosa da fare non è cancellare gli account che sembrano strani.

È capire cosa c’è realmente nel database.

Riskora serve esattamente a questo: fornire un primo livello di analisi, ordinare gli utenti per rischio e mostrare gli elementi che meritano una verifica.

Da quel momento la decisione rimane nelle mani dell’amministratore.

Riskora User Scanner è disponibile gratuitamente su WordPress.org.

Scarica gratuitamente Riskora User Scanner


Categoria suggerita

Plugin WordPress

Tag suggeriti

Riskora, WordPress, sicurezza WordPress, utenti WordPress, spam, fake users