Ciao!

projects / Protezione anti-bot con Cloudflare Turnstile

Protezione anti-bot con Cloudflare Turnstile

Date

lug 22, 2026

CASE STUDY: PROTEZIONE DI UN E-COMMERCE

Cloudflare Turnstile e verifica SMS contro bot e ordini falsi

Per un e-commerce è stata implementata una protezione multilivello del modulo d’ordine contro bot, richieste automatizzate, ordini falsi e invii massivi di SMS. La soluzione combina Cloudflare Turnstile, verifica obbligatoria del token lato server, conferma del numero tramite SMS e limiti di richiesta per numero di telefono e indirizzo IP.
Un secondo obiettivo era mantenere semplice l’esperienza per i clienti reali. Il checkout standard tramite carrello è rimasto l’azione principale, mentre l’ordine rapido con pagamento alla consegna è stato spostato in una finestra modale compatta con verifica del telefono passo dopo passo.
Tipo di sito: e-commerce
Problema: bot e ordini falsi
Soluzione: Turnstile e verifica SMS
Formato: modulo di protezione personalizzato
Turnstile verifica dell’utente prima dell’invio dell’SMS
SMS conferma del numero prima della creazione dell’ordine
2 livelli limiti di richiesta per numero di telefono e IP
Lato server verifica obbligatoria dei token sul server
Cloudflare Turnstile per proteggere gli ordini dai bot
PROBLEMA E OBIETTIVO

Proteggere il modulo d’ordine da bot e abuso degli SMS

L’e-commerce stava ricevendo tentativi automatizzati di creazione degli ordini. I bot inviavano richieste tramite il modulo, utilizzavano numeri casuali o appartenenti ad altre persone e potevano avviare ripetutamente l’invio di SMS. Questo generava ordini falsi, lavoro inutile per i responsabili e costi aggiuntivi per i messaggi SMS.

La sola validazione nel browser non era sufficiente. Era necessario creare un flusso lato server in cui l’ordine non potesse essere generato senza una verifica Cloudflare Turnstile riuscita, un numero di telefono confermato e un token monouso valido.

Obiettivi del progetto

Bloccare la creazione automatizzata di ordini falsi
Proteggere il sistema dall’invio massivo di SMS verso numeri diversi
Integrare Cloudflare Turnstile nel modulo d’ordine
Verificare il token Turnstile direttamente sul server
Richiedere la conferma SMS del numero prima dell’ordine
Mantenere un processo semplice e comprensibile per i clienti reali

Ordine protetto senza passaggi inutili per il cliente

Il risultato è un flusso separato e protetto per gli ordini con pagamento alla consegna. Il cliente apre una finestra modale compatta, inserisce il numero di telefono, supera la verifica Cloudflare Turnstile, riceve un codice SMS e conferma il numero. Solo dopo una verifica lato server riuscita il sistema consente di creare l’ordine.

La verifica nel browser viene usata soltanto come parte dell’interfaccia. Le decisioni critiche sono prese dal server, che controlla il token Turnstile, la correttezza del codice SMS, la sua validità temporale, i limiti di richiesta e il token monouso di conferma.
I limiti vengono applicati contemporaneamente per numero di telefono e indirizzo IP. Questo rende più difficile automatizzare richieste ripetute, utilizzare in massa numeri differenti o tentare di aggirare le restrizioni modificando un solo parametro.
Il pulsante principale per aggiungere il prodotto al carrello è rimasto l’azione primaria della pagina. L’ordine protetto con pagamento alla consegna è presentato come opzione secondaria in un popup, così la nuova funzione non appesantisce la scheda prodotto e non distrae dal checkout standard.
Cloudflare Turnstile con verifica del token lato server
Verifica SMS del numero prima della creazione dell’ordine
Limiti di invio SMS per numero di telefono e indirizzo IP
Popup compatto senza sovraccaricare la pagina prodotto
Modulo d’ordine protetto:
Modulo d’ordine protetto: Verifica dell’utente tramite Cloudflare Turnstile prima dell’invio del codice SMS.
Conferma del numero via SMS:
Conferma del numero via SMS: L’ordine viene creato solo dopo la verifica lato server del codice monouso.
Verifica multilivello al posto di una semplice CAPTCHA
IMPLEMENTAZIONE TECNICA

Verifica multilivello al posto di una semplice CAPTCHA

Cloudflare Turnstile è il primo livello di protezione, ma non l’unico. Dopo la verifica, il browser invia al server il token ottenuto. Il server interroga separatamente il servizio di verifica e non si fida del solo risultato proveniente dal client.

Dopo una verifica riuscita, l’utente può richiedere un codice SMS. Il sistema controlla i limiti, la validità temporale del codice e il numero di tentativi. Quando il codice è corretto viene generato un token monouso di conferma, utilizzato al momento dell’invio finale del modulo.
Verifica lato server del token Cloudflare Turnstile
Normalizzazione e verifica del numero di telefono
Limiti delle richieste SMS per numero e indirizzo IP
Scadenza limitata del codice SMS monouso
Protezione dal riutilizzo del token già confermato
Creazione dell’ordine solo al termine di tutte le verifiche
UX E RESPONSIVE DESIGN

Cloudflare Turnstile non deve ostacolare il cliente reale

Anche una protezione tecnicamente solida può ridurre la conversione se il modulo occupa troppo spazio o impone azioni poco chiare. Per questo il flusso protetto è stato spostato in una finestra modale separata, mentre l’aggiunta standard al carrello è rimasta l’azione principale della pagina prodotto.

Da desktop i campi e i pulsanti hanno larghezza adeguata e seguono una sequenza logica. Su smartphone gli elementi si dispongono verticalmente, il popup scorre al suo interno e resta sopra schede, menu e barra fissa del prodotto.

L’utente vede soltanto le informazioni necessarie per la fase corrente: numero di telefono, verifica Turnstile, richiesta del codice, campo di conferma e pulsante finale per l’ordine.
Cloudflare Turnstile non deve ostacolare il cliente reale
FAQ SU CLOUDFLARE TURNSTILE

Domande su Cloudflare Turnstile, CAPTCHA e protezione SMS dei moduli

Di seguito trovi le risposte alle domande più frequenti sulla configurazione di Cloudflare Turnstile, la protezione anti-bot dei moduli, la verifica SMS e la prevenzione degli ordini falsi.
Che cos’è Cloudflare Turnstile?
Cloudflare Turnstile è uno strumento di verifica delle richieste web e di protezione dei moduli dall’attività automatizzata. Aiuta a capire se l’interazione proviene da un utente reale senza richiedere necessariamente le tradizionali sfide con selezione di immagini. Turnstile può essere integrato in moduli di login, registrazione, contatto, checkout e ordine rapido.
In cosa differisce Cloudflare Turnstile da una CAPTCHA tradizionale?
Le CAPTCHA tradizionali chiedono spesso di riconoscere caratteri o selezionare immagini. Cloudflare Turnstile analizza segnali del browser e dell’interazione, quindi in molti casi la verifica avviene senza compiti complessi per l’utente. Per questo viene anche cercato come Cloudflare CAPTCHA, anche se Turnstile è pensato come alternativa più fluida alle soluzioni CAPTCHA tradizionali.
È sufficiente aggiungere semplicemente Cloudflare Turnstile al modulo?
No. Il token ottenuto nel browser deve essere verificato obbligatoriamente sul server. Se il sito mostra soltanto il widget senza effettuare la validazione lato server, un bot può tentare di inviare una richiesta aggirando il controllo. Una configurazione affidabile di Cloudflare Turnstile comprende sempre sia la parte client sia quella server.
Perché aggiungere anche la conferma tramite SMS?
Turnstile verifica la natura della richiesta, mentre la conferma SMS dimostra che l’utente ha accesso al numero di telefono indicato. La combinazione è particolarmente utile nei moduli d’ordine, dove richieste false possono generare costi di gestione, spedizione o contatto con un cliente inesistente.
Come proteggere un modulo SMS dall’invio massivo di codici?
È necessario impostare limiti lato server per numero di telefono e indirizzo IP, limitare la frequenza delle richieste ripetute, il numero di tentativi e la durata del codice. È inoltre importante verificare Turnstile prima di contattare il servizio SMS. Le limitazioni applicate soltanto in JavaScript possono essere aggirate facilmente con richieste dirette al server.
Si può utilizzare Turnstile senza spostare il sito su Cloudflare?
Sì. Cloudflare Turnstile può essere integrato in un modulo come servizio separato. Non è necessario trasferire l’hosting o instradare tutto il sito attraverso Cloudflare. Occorre creare le chiavi per il dominio, aggiungere il widget al modulo e configurare la verifica lato server del token ricevuto.
Cloudflare Turnstile influisce sulla conversione del modulo?
Con una corretta implementazione l’impatto può essere minimo, perché l’utente non deve affrontare complesse prove visive. Il modulo deve comunque restare compatto, chiaro e responsive. In questo case study l’ordine protetto è stato spostato in un popup, lasciando il checkout standard tramite carrello come azione principale.
Per quali moduli è adatta una protezione anti-bot di questo tipo?
La soluzione può essere adattata a checkout, ordine rapido, registrazione, autenticazione, richieste di servizi, prenotazioni, richieste di preventivo, recupero password e altri moduli. Il numero di livelli di protezione dipende dal rischio: in alcuni casi basta Turnstile, mentre per ordini o azioni economicamente rilevanti può essere utile aggiungere verifica SMS e limiti lato server.
Configuro Cloudflare Turnstile e la protezione del sito dai bot
TI SERVE UNA PROTEZIONE PER I MODULI?

Configuro Cloudflare Turnstile e la protezione del sito dai bot

Se i bot inviano richieste spam, creano ordini falsi o avviano invii massivi di SMS, posso analizzare lo scenario di abuso e implementare una protezione multilivello. La soluzione può includere Cloudflare Turnstile, verifica lato server, rate limiting, conferma SMS e una logica protetta per la creazione degli ordini.

Scegli il canale di contatto che preferisci

Protezione di moduli, ordini e SMS dalle richieste automatizzate

Condividi: