Tutorial WordPress affidabili, quando ne hai più bisogno.
Guida per principianti a WordPress
WPB Cup
25 Milioni+
Siti web che utilizzano i nostri plugin
16+
Anni di esperienza con WordPress
3000+
Tutorial WordPress di esperti

Come forzare password complesse agli utenti in WordPress (2 modi)

Permettere agli utenti di avere password deboli è come lasciare la porta di casa spalancata. È un invito per ladri e hacker a entrare.

Gli utenti spesso scelgono la stessa password corta e insicura ovunque. A meno che tu non imponga password forti sul tuo sito WordPress, lasci i tuoi contenuti e i dati sensibili degli utenti a rischio.

Invece di lasciare la robustezza delle password al caso, questo articolo ti mostra come obbligare i tuoi utenti a creare password forti sul tuo sito WordPress, migliorando la tua sicurezza online.

Come forzare password complesse agli utenti in WordPress (2 modi)

Perché imporre password forti ai tuoi utenti WordPress?

Le password forti rendono più difficile per gli hacker utilizzare attacchi di forza bruta per accedere al tuo sito. Se hai dedicato tempo all'ottimizzazione della sicurezza del tuo sito WordPress, allora vorrai anche proteggere le tue pagine di accesso utilizzando una password forte.

Tuttavia, se hai un negozio online, un sito di membership o un blog multi-autore, c'è il rischio che i tuoi clienti o altri utenti del sito rendano il tuo sito web vulnerabile agli hacker utilizzando password deboli che sono facilmente indovinabili con attacchi brute force.

Avere utenti con password deboli può presentare un rischio per la sicurezza, specialmente quelli con ruoli utente di alto livello come amministratori ed editor.

WordPress ha impostazioni integrate che mostreranno agli utenti quanto è forte la password durante la creazione di un account, ma non ne impone la robustezza. 

Fortunatamente, puoi utilizzare un plugin WordPress per obbligare i tuoi utenti a creare una password forte quando creano un account sul tuo sito web WordPress

Detto questo, diamo un'occhiata a come forzare una password forte sui tuoi utenti WordPress. Usa semplicemente i collegamenti rapidi qui sotto per passare al metodo che desideri utilizzare:

  1. Forzare password forti con Solid Security
  2. Forzare password forti con Password Policy Manager
  3. Le nostre migliori guide per proteggere le password di WordPress

Metodo 1. Forzare password forti con Solid Security

Il modo più semplice per forzare password complesse è con un plugin di sicurezza per WordPress.  Consigliamo Solid Security (precedentemente iThemes Security) poiché ti consente di forzare password complesse con un paio di clic.

Esiste una versione premium che offre hardening della sicurezza, controlli di integrità dei file, rilevamenti 404 e altro ancora, ma utilizzeremo la versione gratuita per questo tutorial poiché dispone di funzionalità di protezione delle password. Per maggiori dettagli, consulta la nostra recensione completa di Solid Security.

La prima cosa da fare è installare e attivare il plugin. Per maggiori dettagli, consulta la nostra guida su come installare un plugin per WordPress

Dopo l'attivazione, vai su Sicurezza » Configurazione per scegliere le tue impostazioni di sicurezza. C'è una procedura guidata di configurazione che ti guiderà attraverso la configurazione del plugin di sicurezza per le tue esigenze.

Per prima cosa, fai clic sull'opzione per il tipo di sito web che possiedi. Selezioneremo l'opzione 'Blog'.

Scegli il tipo di sito web

Ora vedrai un interruttore per abilitare 'Security Check Pro'. Questo configurerà automaticamente le tue impostazioni di sicurezza per reindirizzare le richieste HTTP a HTTPS e proteggerti dallo spoofing IP.

Dovresti impostare questa opzione su 'Attivato'.

Abilita Security Check Pro

Dopodiché, devi scegliere se si tratta di un sito personale o di un cliente.

Per questo tutorial selezioniamo 'Personale'.

Impostazioni sito web personale di Solid Security

Successivamente, c'è un interruttore per attivare una policy di password complesse per i tuoi utenti.

Devi fare clic sull'interruttore per imporre una password complessa ai tuoi utenti e fare clic su 'Avanti'.

Attiva l'imposizione della policy delle password

Ora hai imposto con successo agli utenti di avere una password complessa. Ci sono una varietà di altre impostazioni che puoi abilitare per rendere il tuo accesso ancora più sicuro. 

Se lo desideri, puoi aggiungere un elenco di indirizzi IP a una lista bianca per impedire che vengano bloccati dal tuo sito web. Devi elencare l'indirizzo IP di ciascun utente. Puoi aggiungere rapidamente il tuo indirizzo IP facendo clic sul pulsante 'Autorizza il mio indirizzo IP'.

Whitelisting degli indirizzi IP degli utenti in Solid Central

Dovresti lasciare l'impostazione di rilevamento IP su 'Security Check Scan (Consigliato)' e quindi fare clic sul pulsante 'Avanti'.

Se desideri abilitare l'autenticazione a due fattori, fai clic sull'interruttore sulla posizione Attivato e quindi fai clic sul pulsante 'Avanti'.

Attiva opzionalmente l'autenticazione a due fattori

Dopodiché, ti verrà chiesto se desideri abilitare alcune impostazioni di sicurezza aggiuntive per diversi gruppi di utenti. Puoi semplicemente fare clic su 'Gruppi di utenti predefiniti'.

Questo ti porterà a una schermata in cui puoi forzare password complesse e modificare altre impostazioni per ruolo utente.

La prima schermata mostrerà le impostazioni di sicurezza per gli utenti amministratori.

Imposta i requisiti della password dell'amministratore

Puoi attivare le password complesse e rifiutare la registrazione degli utenti con una password compromessa che è già stata utilizzata su altri siti.

Per modificare le impostazioni di sicurezza per altri utenti, fai semplicemente clic su un ruolo diverso nella parte superiore della schermata. Una volta terminato, fai clic sul pulsante 'Avanti' nella parte superiore o inferiore della schermata.

Questo ti guiderà attraverso il resto della procedura guidata di configurazione per abilitare ulteriori impostazioni di sicurezza per il tuo sito web. 

Se desideri modificare le impostazioni della password in futuro, vai su Sicurezza » Impostazioni, fai clic su 'Gruppi di utenti' e seleziona il gruppo che desideri modificare.

Modifica le impostazioni della password in futuro

Dopo aver finito, assicurati di fare clic sul pulsante 'Salva' nella parte inferiore della schermata per salvare le tue impostazioni. 

Metodo 2: Forzare password complesse con Password Policy Manager

Un altro modo per forzare password complesse sul tuo blog WordPress è utilizzare il plugin Password Policy Manager. Ti consente di creare facilmente regole per password complesse che i tuoi utenti devono seguire, ma non dispone di altre funzionalità di sicurezza per proteggere il tuo sito come fa iThemes Security.

La prima cosa da fare è installare e attivare il plugin. Per maggiori dettagli, consulta la nostra guida per principianti su come installare un plugin WordPress.

Dopo l'attivazione, avrai una nuova opzione di menu chiamata 'miniOrange Password Policy' nel tuo pannello di amministrazione di WordPress. Devi fare clic su questa opzione per impostare le tue regole per le password.

Quindi, fai clic sull'interruttore 'Impostazioni policy password' per attivare le tue impostazioni per password complesse.

Attiva le impostazioni della policy delle password

Successivamente, puoi impostare le tue impostazioni per password complesse. Seleziona semplicemente le caselle per i requisiti di password che desideri impostare.

Successivamente, imposta la lunghezza minima della password richiesta.

Crea le impostazioni della policy delle password

Dopo di che, puoi scegliere di far scadere le password dopo un determinato periodo di tempo.

Se si desidera abilitare questa opzione, fare clic sull'interruttore 'Abilita ora di scadenza' e quindi inserire l'ora di scadenza in settimane.

Aggiungi tempo di scadenza della password

Una volta terminato, assicurarsi di fare clic sul pulsante 'Salva impostazioni'.

È inoltre possibile reimpostare le password di tutti i propri utenti in qualsiasi momento. Fare semplicemente clic sul pulsante 'Reimposta password' e a tutti i propri utenti verrà richiesto di creare nuove password complesse.

Reimposta tutte le password degli utenti

Le nostre migliori guide per proteggere le password di WordPress

Speriamo che questo articolo ti abbia aiutato a imparare come forzare password complesse sugli utenti in WordPress. Potresti anche voler consultare altre guide sulla protezione delle password di WordPress:

Se ti è piaciuto questo articolo, iscriviti al nostro canale YouTube per tutorial video su WordPress. Puoi anche trovarci su Twitter e Facebook.

Dichiarazione: Il nostro contenuto è supportato dai lettori. Ciò significa che se fai clic su alcuni dei nostri link, potremmo guadagnare una commissione. Vedi come è finanziato WPBeginner, perché è importante e come puoi supportarci. Ecco il nostro processo editoriale.

Il Toolkit WordPress Definitivo

Ottieni l'accesso GRATUITO al nostro toolkit - una raccolta di prodotti e risorse relative a WordPress che ogni professionista dovrebbe avere!

Interazioni del lettore

19 CommentsLeave a Reply

  1. Grazie per questa guida chiara e informativa sull'applicazione di password complesse. Una domanda che ho però è se questi plugin si integrano facilmente con altri plugin di sicurezza. Ad esempio, plugin per la scansione di malware o il monitoraggio dei tentativi di accesso.

    • Dovresti verificare con il plugin di sicurezza specifico che stai utilizzando, poiché plugin diversi possono avere conflitti diversi o funzionare bene insieme.

      Amministratore

  2. Ottimo lavoro qui.
    ma la mia domanda è, perché c'è un rischio quando gli utenti del mio sito utilizzano password deboli quando in realtà non sono amministratori??
    Inoltre, grazie per quel plugin Password Policy Manager, adoro come funziona.
    I miei siti web stanno diventando più professionali implementando le tue guide. Apprezzo.

    • Le probabilità sono molto basse, ma se c'è un plugin o un tema con una vulnerabilità che richiede solo un utente sul sito, allora gli hacker potrebbero prendere di mira i tuoi utenti invece dei tuoi amministratori.

      Amministratore

    • Thank you for the update, we will keep an eye out for a plugin we would recommend for an alternative :)

      Amministratore

  3. C'è qualche funzione in questo plugin per cambiare il livello della password? Stavo cercando questo problema da un mese.

  4. Non sembra che il plugin "Force Strong Passwords" sia sicuro come viene pubblicizzato se non blocca l'invio della password in forma non crittografata.

  5. Per non parlare del fatto che il plugin "Force Strong Passwords" non fa nulla per impedire l'invio di password sicure via email durante la configurazione dell'utente...

  6. Qualche idea su come implementare questo stesso approccio ma per tutti gli utenti; anche per gli 'abbonati'?

    • Sì, dovresti usare il filtro slt_fsp_weak_roles. Non ho provato il codice qui sotto, ma qualcosa di simile dovrebbe funzionare:

      add_filter( 'slt_fsp_weak_roles', 'wpb_weak_roles' );
      	function wpb_weak_roles( $roles ) {
      		$roles[] = '';
      		return $roles;
      	}
      

      Amministratore

      • Grazie! Sono sorpreso che WordPress non abbia implementato una semplice opzione a 'casella di spunta' per aumentare i requisiti delle password di sicurezza con tutti gli attacchi brute force ultimamente. Ci proverò.

  7. Ottimo concetto. Guardando la pagina "supporto" sul sito dei plugin di WordPress, gli sviluppatori non hanno risposto ai messaggi di supporto e non sembrano avere alcuna reputazione nel mondo della sicurezza.

    Voglio sottolineare, adoro l'idea. Ma non sono impressionato da ciò che vedo della "società" o degli sviluppatori dietro il software, e per qualcosa come la sicurezza, questo mi rende nervoso. Per ora passo.

    • Spesso gli sviluppatori creano i loro plugin nel tempo libero. Avendone costruiti diversi noi stessi, sappiamo quanto sia difficile supportarli specialmente quando non si ottiene nulla in cambio. L'autore di questo plugin ha aggiornato la sua pagina github per il plugin. Sembra che stia eseguendo la versione 1.1 che ha molti aggiornamenti e correzioni.

      Amministratore

    • Se hanno (semplicemente) convertito il test di forza di WordPress in PHP, allora non hanno bisogno di avere una reputazione nel mondo della sicurezza. Non è veramente codice "nuovo", solo codice porting.

Lascia una risposta

Grazie per aver scelto di lasciare un commento. Tieni presente che tutti i commenti sono moderati secondo la nostra politica sui commenti, e il tuo indirizzo email NON verrà pubblicato. Si prega di NON utilizzare parole chiave nel campo del nome. Avviamo una conversazione personale e significativa.