Cloudflare Waiting Room
e CapMonster Cloud

Risoluzione captcha, installazione sul sito e test.

Prezzi della soluzione Cloudflare Waiting Room

CAPTCHA
Prezzo (USD)
$ 1.30
1000 gettoni
Hai ereditato un sito con una captcha o un'altra protezione ma senza accesso al codice sorgente? È normale chiedersi quale soluzione sia installata, se sia configurata correttamente e come testarla.

In questo articolo abbiamo cercato di rispondere a tutte le domande principali. Il primo passo per risolvere il problema è capire quale sistema di protezione viene utilizzato. A questo scopo puoi consultare l’elenco dei captcha e dei sistemi di protezione antibot più diffusi, dove trovi esempi visivi e caratteristiche chiave che ti aiutano a identificare rapidamente con cosa hai a che fare.

Se scopri che sul tuo sito viene utilizzato Cloudflare Waiting Room, il passo successivo è analizzarne più nel dettaglio le proprietà e il funzionamento. In questo stesso articolo puoi anche studiare la guida all’integrazione di Cloudflare Waiting Room, per comprendere a fondo come opera sul tuo sito. Questo ti permetterà non solo di capire la protezione attuale, ma anche di pianificarne correttamente la manutenzione.

Cos'è Cloudflare Waiting Room
Cos'è Cloudflare Waiting Room
Cloudflare Waiting Room è una coda virtuale che protegge il sito dal sovraccarico in caso di picchi improvvisi di traffico. Se i visitatori diventano troppi, gli utenti “in eccesso” vengono temporaneamente indirizzati a una pagina di attesa, dove vedono informazioni sulla loro posizione in coda e il tempo di ingresso stimato. Non appena si libera un posto, accedono automaticamente al sito.

Come risolvere la Waiting Room tramite CapMonster Cloud

Durante il test del meccanismo Waiting Room, è importante assicurarsi che la coda funzioni correttamente e regoli l'accesso al sito.

Ecco come puoi verificarlo:

  • Apri la pagina in cui è attivata la Waiting Room e assicurati che la coda venga visualizzata quando si supera il limite di utenti.
  • Prova ad accedere al sito da più dispositivi o browser contemporaneamente per creare un carico artificiale: una parte delle richieste dovrebbe essere messa in coda.
  • Verifica che gli utenti messi in coda vedano la pagina di attesa e vengano poi ammessi automaticamente al sito quando si libera un posto.
  • Assicurati che l'aggiornamento della pagina non rimuova l'utente dalla coda.

Per i test automatizzati e il riconoscimento dei captcha, è possibile utilizzare servizi specializzati, come CapMonster Cloud, uno strumento che riceve i parametri del captcha, li elabora sui propri server e restituisce una soluzione pronta. Questa soluzione (token o cookie) può essere inserita in un modulo o nel browser per superare la verifica senza l'intervento dell'utente.

Lavorare con CapMonster Cloud via API di solito prevede i seguenti passaggi:

Creazione della taskCreazione della task
arrow
Invio della richiesta APIInvio della richiesta API
arrow
Ricezione del risultatoRicezione del risultato
arrow
Sostituzione di cf_clearanceSostituzione di cf_clearance
arrow
Come collegare Cloudflare Waiting Room al tuo sito
Per orientarti con sicurezza nel funzionamento del captcha sul tuo sito, comprendere la logica della sua verifica, ricollegarlo o riconfigurarlo, ti consigliamo di studiare questa sezione. In essa è descritto il processo di collegamento della protezione: questo ti aiuterà a capire rapidamente tutte le sfumature.
Requisiti e preparazioneRequisiti e preparazione
arrow

1. Registrati su Cloudflare e collega il tuo sito.

2. Nella sezione Traffic → Waiting Room, crea una nuova coda:

3. Clicca su Create Waiting Room.

Indica:

  • Hostname / URL, dove sarà attiva la Waiting Room.
  • Nome della Waiting Room (per la gestione interna).
  • Numero massimo di utenti ammessi contemporaneamente (facoltativo, se è necessario un carico limitato).

4. Personalizza il design della pagina di attesa:

  • Puoi utilizzare il modello Cloudflare o HTML/CSS personalizzato.
  • Aggiungi un logo, informazioni sul tempo di attesa e istruzioni per gli utenti.

5. Salva e attiva la Waiting Room.

6. Configurazione delle regole (Rules)

Cloudflare consente di escludere determinato traffico dalla coda.

Regole di bypass tipiche (Bypass Rules):

  • Indirizzi IP dell'amministratore: consentire sempre.
  • Percorsi/URL: escludere file statici (.js, .css, .png) o determinate pagine.
  • Geo-targeting: escludere determinati paesi.
  • Query string: escludere determinati parametri GET.

Esempio di regola di bypass del percorso nella DashboardEsempio di regola di bypass del percorso nella Dashboard
arrow

Funzionalità avanzate:

  • Scheduled Event: attivazione della Waiting Room solo in momenti specifici (ad esempio, per i saldi).
  • Analytics: monitoraggio del numero di utenti in coda, tempo di attesa e velocità di passaggio.
  • Hostname/path aggiuntivi: una singola Waiting Room può funzionare su più sottodomini o percorsi.

Gestione tramite API:

L'API Cloudflare Waiting Room consente di:

  • Creare, modificare ed eliminare regole di bypass.
  • Visualizzare l'elenco delle regole.
  • Gestire tutte le impostazioni della Waiting Room tramite programmazione.

Esempio di creazione di una regola di bypass tramite APIEsempio di creazione di una regola di bypass tramite API
arrow

Verifica del funzionamento

1) Apri il sito da diversi browser/dispositivi.

2) Verifica:

  • La Waiting Room appare quando si supera il limite?
  • La posizione in coda viene mantenuta quando si aggiorna la pagina?
  • Le regole di bypass funzionano (ad esempio, l'IP amministratore passa senza attesa)?

Background
Possibili errori e debug
Bug Icon
Dominio non valido o configurazione errata della coda
La pagina waiting room non viene visualizzata. Verifica che la regola della coda sia collegata all'URI, percorso o host corretto.
Bug Icon
Timeout caricamento pagina o token della coda
Il client non ha atteso la risposta del server. Aumenta i timeout nei test e nel monitoraggio per gestire correttamente i ritardi.
Bug Icon
Verifica ripetuta o token della coda scaduto
Se l'utente utilizza un token già scaduto o cookie non validi, il sistema mostrerà nuovamente la pagina di attesa.
Bug Icon
Conflitto con altri controlli di accesso
L'uso simultaneo della Waiting Room e di altre regole di autorizzazione/protezione dai bot può portare a controlli ciclici. Segui le raccomandazioni sulla sequenza dei controlli e sulla logica di esclusione degli utenti.
Verifiche della resilienza della protezione
Dopo l'integrazione assicurati che il sistema protegga davvero il sito dalle azioni automatizzate.
Suggerimenti di sicurezza e ottimizzazione
Configura le regole della coda e il TTL dei token in base al livello di carico e ai rischi
Conserva tutti i segreti (ad esempio, le chiavi di firma dei token) solo sul server
Registra gli eventi della coda e lo stato di passaggio per capire perché gli utenti finiscono nella waiting room e identificare i falsi positivi.
Per trasparenza, aggiungi link alla <span class="font-bold">Privacy Policy</span> e ai <span class="font-bold">Termini di utilizzo del sito sulle pagine della waiting room</span>.
Conclusione

Se ti è capitato un sito con un captcha o un altro sistema di protezione già installato e senza accesso al codice, nessun problema! È piuttosto facile capire quale tecnologia viene utilizzata. Per verificare che tutto funzioni correttamente, puoi usare il servizio di riconoscimento CapMonster Cloud in un ambiente di test isolato, così da assicurarti che il meccanismo di elaborazione dei token e la logica di verifica funzionino correttamente.

Nel caso di Cloudflare Waiting Room, è sufficiente individuare il sistema, analizzarne il comportamento e assicurarsi che la protezione funzioni correttamente. Nell’articolo abbiamo mostrato come riconoscere Cloudflare Waiting Room e dove trovare le istruzioni per la sua integrazione o riconfigurazione, in modo da poter mantenere la protezione in modo affidabile e controllarne il funzionamento.

Conclusion

Domande frequenti su Cloudflare Waiting Room

Cloudflare Waiting Room è disponibile solo sui piani Business e Enterprise (Contract) — non è incluso nei livelli Free o Pro.

Lato infrastruttura, il sito deve essere connesso al CDN di Cloudflare e il record DNS del dominio o sottodominio deve essere proxied.

I visitatori devono supportare i cookie, poiché Cloudflare li utilizza per tracciare la posizione in coda.

Le attività Waiting Room richiedono di fornire un proxy perché Cloudflare collega la posizione in coda e i cookie emessi all'indirizzo IP di origine. Il riutilizzo della stessa sessione da un IP diverso causa il riavvio del controllo della coda.

L'API CapMonster Cloud accetta quattro formati di proxy: http, https, socks4 e socks5. Per passare le credenziali del proxy, consultare la documentazione.

  1. Aprire il Cloudflare Dashboard
  2. Andare in Waiting Room → Manage Rules → Create new bypass rule
  3. Configurare:
    • Rule Name: Bypass admin traffic
    • Expression (example): ip.src in { '1.2.3.4', '5.6.7.8' }
    • Action: Bypass Waiting Room

Per ulteriori opzioni di regole, consultare la documentazione Cloudflare.

La scadenza del token avviene quando un client mantiene una posizione in coda ma non completa l'ingresso entro la finestra temporale consentita, oppure quando il cookie viene riutilizzato tra sessioni con identificatori non corrispondenti. In tal caso, Cloudflare invalida il token e riporta l'utente alla pagina di attesa. Nei flussi automatizzati, ciò si manifesta come un reindirizzamento imprevisto alla coda anziché un codice di errore.