Blog

Come bloccare le registrazioni false senza bloccare gli utenti reali

DeBounce
Articoli
20 min letto

Punti chiave

  • Le registrazioni false provengono da due fonti: bot che attaccano i moduli su larga scala e persone che inseriscono indirizzi non validi, temporanei o falsi.
  • La verifica in tempo reale dell'indirizzo email è il primo controllo di maggiore impatto perché blocca gli indirizzi non validi già al momento dell'invio, senza richiedere passaggi aggiuntivi per gli utenti reali.
  • Le honeypot e le limitazioni di frequenza bloccano la maggior parte del traffico dei bot in modo silenzioso, prima ancora che si manifesti una minaccia visibile.
  • La doppia conferma di iscrizione dovrebbe avvenire dopo la verifica dell'indirizzo email, non in sostituzione di essa. La verifica controlla se l'indirizzo è valido; la conferma di iscrizione conferma che l'utente desidera iscriversi.
  • Le iscrizioni false danneggiano ben più della qualità della lista. Compromettono la deliverability, aumentano i costi, distorcono i dati analitici e rendono il database meno affidabile.

In pochi minuti, decine di iscrizioni arrivano al tuo modulo: nomi senza senso, indirizzi sconosciuti, domini inesistenti. È un caos, e di solito succede tutto molto velocemente.

Iniziate con la verifica in tempo reale delle email, che blocca gli indirizzi non validi e temporanei senza introdurre ostacoli visibili, indipendentemente dal fatto che siano stati inseriti da un bot o da una persona. Il problema deriva da due fattori: i bot che inviano email in massa e le persone reali che inseriscono indirizzi temporanei o inventati. L'obiettivo è bloccare entrambi, senza aggiungere troppi ostacoli che potrebbero allontanare le persone che desiderate acquisire.

Come bloccare le registrazioni false

Blocca le registrazioni false con otto livelli di controllo su cinque punti di contatto: rete, browser, modulo, indirizzo email e account. Valuta e limita gli indirizzi IP, traccia i contesti del browser, limita l'origine degli attacchi, aggiungi honeypot, verifica gli indirizzi, contesta gli invii a rischio, conferma la proprietà e monitora i risultati. Poiché questi problemi si verificano in modi diversi, è necessario che diversi controlli lavorino in sinergia.

Fermate le registrazioni false

Per la maggior parte dei siti, la verifica dell'indirizzo email è il primo controllo da implementare. La sequenza seguente raggruppa i controlli in base al punto in cui agiscono nel processo di registrazione, piuttosto che in base alla priorità di implementazione.

step Punto di contatto Controllo principale Obiettivo primario Attrito dell'utente
1 Reti Punteggio IP, limiti di velocità e controlli ASN Reti rischiose e picchi di registrazioni Nona
2 Browser Segnali relativi all'agente utente, allo schermo e alla sessione. Ripeti i contesti del browser Nona
3 Reti Restrizioni temporanee a livello nazionale Attacchi provenienti da una fonte nota Nessuno al di fuori del paese bloccato
4 Modulo Campi di honeypot e controlli temporali Bot generici e script non mirati Nona
5 Indirizzo email Convalida e-mail in tempo reale Indirizzi non validi e temporanei Nessuno per gli indirizzi accettati
6 Modulo CAPTCHA basato sul rischio Bot che superano controlli silenziosi Basso e basato sul rischio
7 Account Verifica tramite e-mail, telefono o carta Utenti non verificati e abuso delle versioni di prova. Uno o più clic
8 Tutti e cinque Registrazione, avvisi e regolazione delle soglie Nuovi e mutevoli schemi di attacco Nona

Passaggio 1: Valuta e limita gli indirizzi IP da cui provengono le tue iscrizioni.

Una singola ricerca IP supporta tutti e tre i controlli in questa fase. Eseguite la query prima della creazione dell'account per identificare il traffico residenziale, mobile, di data center, VPN, Tor o proxy, insieme al relativo paese, ASN e punteggio di rischio.

Limita le registrazioni per IP e finestra temporale, ma mantieni il limite permissivo per università, spazi di coworking e reti aziendali che condividono indirizzi tramite NAT. Durante un attacco, utilizza i log del passaggio 8 per identificare e limitare temporaneamente l'ASN responsabile dell'attività. Un utente VPN potrebbe simulare il traffico di un data center, quindi inoltra questo segnale al passaggio 6 invece di rifiutare la registrazione in questa fase.

Fermate: Picchi di traffico di rete e traffico proveniente da infrastrutture a rischio.

Attrito: Nessuno.

Passaggio 2: Memorizza i segnali del browser e blocca i contesti ripetuti

Gli indirizzi IP cambiano a basso costo, ma i contesti del browser spesso persistono più a lungo. Questi segnali aiutano a identificare gli aggressori che utilizzano proxy residenziali. Memorizza la stringa user-agent grezza e controlla i record recenti per individuare eventuali ripetizioni rapide. Poiché i dispositivi legittimi possono condividere lo stesso valore user-agent, la ripetizione dovrebbe aumentare il punteggio di rischio anziché attivare un rifiuto automatico.

Leggete le dimensioni dello schermo al caricamento del modulo e combinatele con lo user agent. Potete anche emettere un cookie di sessione firmato al primo caricamento della pagina. Diverse registrazioni dalla stessa sessione possono indicare un utilizzo ripetuto della stessa scheda del browser. Questi segnali possono essere falsificati, quindi utilizzateli per l'analisi del comportamento degli utenti piuttosto che per il blocco.

Fermate: Registrazioni ripetute dallo stesso browser.

Attrito: Nessuno.

Passaggio 3: Bloccare il paese di origine dopo un attacco

La ricerca IP al passaggio 1 identifica già il paese del visitatore. La decisione più difficile è se agire in base a queste informazioni. Bloccare un paese può ridurre gli attacchi ripetuti provenienti da una fonte nota, ma impedisce anche a tutti gli utenti legittimi di quel paese di registrarsi. Applica la regola solo se i tuoi log collegano il paese a un attacco in corso.

Mantieni la restrizione temporanea e fissa una data per la revisione. Se il paese produce anche clienti, aumenta invece il suo punteggio di rischio e lascia che la fase 6 contesti le richieste sospette.

Fermate: Attacchi ripetuti provenienti da un paese noto.

Attrito: Nessuno al di fuori del paese bloccato; blocco totale al suo interno.

Passaggio 4: Creare campi di piante velenose

Un honeypot è un campo di un modulo che gli utenti reali non vedono, ma che spesso viene compilato dai bot. Nascondilo tramite CSS anziché con l'attributo `hidden` dell'HTML, poiché semplici script potrebbero ignorare i campi contrassegnati come nascosti. Assegnagli un nome plausibile, come ad esempio `company_url`.

Se il campo contiene un valore, rifiuta l'invio lato server restituendo la normale risposta di successo. Questo impedisce all'operatore del bot di scoprire che l'honeypot ha rilevato l'invio.

È inoltre possibile aggiungere un timestamp con firma al caricamento del modulo. Un invio completato in 400 millisecondi è probabilmente automatizzato, mentre un minimo di due secondi consente comunque un rapido riempimento automatico.

Fermate: Bot generici e script non mirati.

Attrito: Nessuno.

Passaggio 5: Utilizzare la convalida dell'email API per bloccare gli indirizzi non validi e temporanei

I passaggi da 1 a 4 valutano il mittente. Questo passaggio controlla l'indirizzo email inserito. Utilizza un sistema in tempo reale. verifica email API Quando il modulo viene inviato, il sistema dovrebbe verificare il formato dell'indirizzo, il dominio, i record MX e la disponibilità della casella di posta prima di creare l'account.

Rifiutare articoli non validi, non consegnabili, noti trappola per spam, usa e getta e indirizzi basati sui ruoli inadatti. Un API è importante perché nuovi domini usa e getta compaiono costantemente.

Per le prove B2B SaaS, rifiutando i fornitori gratuiti come Gmail Oppure Yahoo potrebbe ridurre il numero di prove gratuite. Questo approccio non è adatto ai consumatori perché molti utenti legittimi utilizzano provider di posta elettronica gratuiti.

Fermate: Non valido, falso, selezionato in base al ruolo e indirizzi usa e getta.

Attrito: Nessuno per gli indirizzi accettati.

Passaggio 6: utilizzare un CAPTCHA, ma solo per il traffico che risulta rischioso

La maggior parte delle iscrizioni false dovrebbe essere già stata eliminata a questo punto. Utilizza un CAPTCHA solo quando una richiesta supera i controlli automatici ma appare comunque sospetta. Assegna un peso a ciascun segnale precedente e combina i risultati in un unico punteggio di rischio. Imposta una soglia per accettare la registrazione, un'altra per visualizzare una richiesta di verifica e un livello finale per bloccarla.

Google reCAPTCHA v3 Il sistema registra l'attività in background, mentre Cloudflare Turnstile spesso verifica gli utenti senza mostrare un enigma.

Evitate di inserire un CAPTCHA davanti a ogni utente, poiché questo passaggio aggiuntivo potrebbe ridurre il numero di registrazioni completate. Verificate sempre il token CAPTCHA lato server, in modo che gli aggressori non possano aggirarlo inviando direttamente il modulo.

Fermate: Bot che superano i controlli silenziosi.

Attrito: Traffico ridotto e limitato a quello ad alto rischio.

Passaggio 7: Invia le email di conferma, quindi verifica il numero di telefono o la carta.

Mantieni l'account inattivo finché l'utente non clicca sul link di conferma. Il link deve essere firmato, a tempo limitato e valido per un solo utilizzo. Questo passaggio conferma che la persona ha il controllo della casella di posta. Esegui prima la convalida dell'indirizzo email al punto 5, poiché l'invio di messaggi di conferma a indirizzi non validi può generare errori di consegna permanenti.

Riserva la verifica tramite telefono o carta agli account che sbloccano un valore significativo, come API accesso, crediti gratuiti o prove che richiedono un'elevata potenza di calcolo. Una carta aggiunge un costo alla creazione ripetuta dell'account e aiuta a identificare il riutilizzo, ma potrebbe anche ridurre il numero di persone che iniziano una prova.

Fermate: Utenti che non controllano la casella di posta e abusi ripetuti delle prove.

Attrito: Un clic di conferma, con controlli aggiuntivi per i conti di valore più elevato.

Passaggio 8: Monitora il flusso di registrazione e ottimizza le tue soglie

Ogni soglia inizia come una stima. I dati di registrazione dovrebbero determinare come cambia nel tempo. Registra IP, ASN, paese, user agent, dimensione dello schermo, ID di sessione, timestamp, esito e controllo attivato. Questi dati possono rivelare l'ASN responsabile di un attacco o mostrare che un limite di frequenza ha rifiutato utenti provenienti da un ufficio legittimo.

Presta attenzione ai controlli che smettono di funzionare. Un honeypot che non rileva mai nulla potrebbe essere guasto. Anche gli avvisi relativi a improvvisi aumenti del volume di registrazioni possono aiutare a identificare un attacco in fase iniziale.

È importante valutare la qualità delle registrazioni, non solo il volume. Ridurre le registrazioni false non è un successo se la stessa modifica comporta anche l'eliminazione di un gran numero di utenti reali. Controllo copre solo le nuove attività, quindi pulisci il tuo elenco esistente come pure.

Fermate: Di per sé non serve a nulla; serve solo a mantenere efficaci gli altri controlli.

Attrito: Nessuno.

Perché le iscrizioni false danneggiano la tua attività

Il problema principale con le registrazioni false non è l'account falso in sé, ma ciò che accade quando si inizia a inviare email a quell'indirizzo.

Come fermare le registrazioni false

L'invio a indirizzi non validi, temporanei o inesistenti genera errori di consegna permanenti. Un numero eccessivo di errori di consegna segnala ai provider di posta elettronica che il dominio di invio non è ben gestito, il che riduce la reputazione del mittente e spinge le campagne future nelle cartelle spam, anche quando vengono inviate a destinatari reali. Alcuni indirizzi falsi sono trappole antispam create appositamente per catturare mittenti con liste di contatti poco curate, e colpirne una può comportare l'inserimento del dominio nella blacklist. deliverability Le conseguenze si ripercuotono sull'intero elenco, non solo sulla parte contenente indirizzi non validi.

Le registrazioni false creano problemi che vanno oltre la semplice consegna delle email:

  • Dati distorti: I contatti falsi aumentano il numero di iscritti e distorcono i dati relativi a tassi di apertura, tassi di clic e conversioni. Se una parte della tua lista è composta da contatti falsi, i tuoi report diventano meno affidabili.
  • Spese sprecate: Molte piattaforme di email marketing addebitano i costi in base al numero di iscritti o al volume di invio. Ogni contatto falso comporta un costo aggiuntivo senza alcuna possibilità di interazione o conversione.
  • Abuso e frode: Le registrazioni false consentono di sfruttare le prove gratuite (bot che creano account per richiedere ripetutamente crediti gratuiti), abusare dei coupon sui popup di sconto e bombardare le liste di distribuzione, in cui gli aggressori utilizzano i moduli di registrazione per inondare la casella di posta elettronica di qualcuno con email di conferma.
  • Inquinamento da CRM: I record di contatto non validi possono finire nel CRM, nella piattaforma di marketing automation, nei segmenti di pubblico delle inserzioni e nei flussi di lavoro di vendita. Una volta diffusi, rendono meno accurato ogni sistema connesso.

Come scegliere il mix giusto per il tuo sito

Non tutti i siti necessitano di tutti i controlli con la massima efficacia. Utilizza più controlli quando un nuovo account offre maggiore valore agli utenti o comporta maggiori rischi.

Ecco come ciò si traduce nelle tipologie di siti più comuni:

  • Blog personale o newsletter: Iniziate con la verifica dell'email in tempo reale e una honeypot. Il modulo di registrazione è un obiettivo di minor valore e i lettori si aspettano una registrazione rapida.
  • Negozio online con popup di sconto: Aggiungere la limitazione della frequenza di utilizzo e il rilevamento degli indirizzi temporanei. I codici sconto sono un bersaglio comune per l'abuso dei coupon e gli indirizzi temporanei sono lo strumento su cui la maggior parte dei truffatori fa affidamento. Queste aggiunte in genere non creano alcun problema o ne creano pochissimi per la maggior parte dei clienti legittimi, sebbene gli utenti attenti alla privacy possano preferire gli indirizzi temporanei.
  • Prova gratuita del SaaS: Aggiungi il punteggio IP, i segnali del browser e i CAPTCHA basati sul rischio. Le prove gratuite sono un bersaglio privilegiato per il "trial farming", in cui bot o malintenzionati creano account ripetuti per continuare a utilizzare il prodotto gratuitamente. I controlli comportamentali e il filtraggio della reputazione IP riducono significativamente questo fenomeno senza introdurre ostacoli evidenti per le registrazioni legittime.
  • Sito di appartenenza o della community: Aggiungi la conferma via email e una verifica dell'account più rigorosa. Gli account che sbloccano contenuti, l'accesso alla community o che godono di un certo livello di fiducia da parte dei moderatori sono i bersagli più ambiti per le registrazioni false. La richiesta di un solo clic per la doppia conferma (double opt-in) è ragionevole quando l'iscrizione significa effettivamente ottenere un accesso reale a qualcosa di valore.

Analizza come ogni controllo influisce sulle registrazioni legittime, sugli invii falsi, sulla frequenza di rimbalzo e sui reclami. Continua a pulire il tuo elenco esistente perché alcuni indirizzi non validi potrebbero comunque superare i controlli.

Mantieni gli utenti reali all'interno ed escludi i falsi

Il modo migliore per bloccare le registrazioni false è combinare controlli semplici e riservati a verifiche più evidenti per le iscrizioni a rischio più elevato. Iniziate con la verifica dell'email in tempo reale, individuate i bot in modo discreto con honeypot e limitazione delle richieste, e riservate qualsiasi verifica visibile al traffico che appare effettivamente rischioso. La doppia conferma di iscrizione (double opt-in) completa il quadro. Questa combinazione protegge la deliverability, i dati e il budget, mantenendo al contempo la procedura di registrazione semplice per gli utenti reali.

Inizia oggi stesso con la verifica dell'email in tempo reale. Aggiungi DeBounce'S verifica e-mail in tempo reale API Aggiungi i dati al tuo modulo di iscrizione e impedisci che indirizzi non validi entrino nella tua lista fin dall'inizio. Provalo con 100 verifiche gratuite, senza alcun impegno.

Domande frequenti

Risposte alle domande più frequenti su questo argomento.
01

Perché all'improvviso ricevo un'ondata di iscrizioni false?

Un picco improvviso di solito non significa che tu sia stato preso di mira personalmente. I bot scansionano il web alla ricerca di moduli non protetti e li inviano in gran numero. Potrebbero star testando il modulo, supportare il "list-bombing" (invio massivo di email a liste di distribuzione) o raccogliere dati nell'ambito di un più ampio schema di abuso. Nella maggior parte dei casi, il picco significa che il tuo modulo è stato trovato.

02

È possibile prevenire le registrazioni false senza utilizzare un CAPTCHA?

Sì. La verifica dell'email in tempo reale, i campi honeypot, la limitazione delle richieste e i controlli IP possono bloccare molte registrazioni false senza aggiungere passaggi visibili per gli utenti. Un CAPTCHA o una verifica dovrebbero essere introdotti in un secondo momento, solo quando il traffico appare rischioso. Molti siti possono implementare questi controlli silenziosi senza mostrare alcuna verifica agli utenti.

03

Le registrazioni false possono comportare l'inserimento del mio dominio o indirizzo IP in una blacklist?

Sì. L'invio di email agli indirizzi non validi e alle trappole antispam introdotte dalle false registrazioni può far finire il tuo dominio o l'IP di invio su un lista di Bloccati, dopodiché anche le email legittime indirizzate a veri abbonati potrebbero essere bloccate o filtrate come spam.

04

Gli indirizzi email temporanei sono sempre indice di un utente falso?

Non sempre. Alcuni utenti reali scelgono indirizzi e-mail temporanei per motivi di privacy. Gli indirizzi temporanei spesso generano liste di qualità inferiore, un minore coinvolgimento e un rischio di abuso più elevato. Per la maggior parte dei moduli di registrazione, bloccarli è un compromesso ragionevole, ma un pubblico attento alla privacy potrebbe aver bisogno di un approccio meno drastico.

05

Questi controlli bloccano tutto il traffico dei bot sul mio sito?

No. Questi controlli sono progettati per impedire registrazioni false e abusi dei moduli. Altre minacce, come lo scraping, il credential stuffing e gli attacchi denial-of-service, richiedono una protezione separata. Potrebbe essere necessario un firewall per applicazioni web, un sistema di gestione dei bot CDN o strumenti di sicurezza dell'account, oltre al modulo di registrazione stesso.