Apri il modulo contatti del tuo sito e, sopra il pulsante per inviare, trovi una casella con la scritta «Non sono un robot». Oppure un riquadro con il logo di Cloudflare, o un piccolo logo nell'angolo in basso a destra della pagina, o niente di tutto questo. Di solito il sistema lo ha scelto chi ha realizzato il sito, fra le opzioni del programma che gestisce il modulo, e da allora è rimasto lì.
Quel riquadro si chiama captcha, e serve a distinguere le persone dai programmi che riempiono i moduli in automatico per mandare pubblicità o truffe. I plugin per i moduli più diffusi su WordPress integrano già due servizi, reCAPTCHA di Google e Turnstile di Cloudflare. Fanno lo stesso lavoro con costi e regole sulla privacy molto diversi, e negli ultimi due anni il servizio di Google è cambiato parecchio.
Come capire quale captcha c'è sul tuo sito web #
Il controllo richiede un minuto: apri la pagina con il modulo e guarda il riquadro. Se accanto alla casella compare la scritta reCAPTCHA, o se lo stesso nome appare in un piccolo riquadro nell'angolo in basso a destra, il tuo modulo è protetto dal sistema di Google. Se nel riquadro compare il logo di Cloudflare, con una rotellina o la scritta «Operazione completata!», il modulo è protetto da Turnstile.
Se non vedi niente, cerca due indizi. Chi nasconde il logo di reCAPTCHA deve scrivere vicino al modulo «Questo sito è protetto da reCAPTCHA», e chi sceglie la versione invisibile di Turnstile deve citarla nell'informativa privacy. Se non trovi nessuno dei due, il modulo potrebbe non avere alcun captcha: chi gestisce il sito lo sa, ed è la prima domanda da fargli.
reCAPTCHA di Google: cosa è cambiato #
Per oltre quindici anni reCAPTCHA è stato il captcha di riferimento: nato da un progetto della Carnegie Mellon University e acquisito da Google nel 2009, era gratuito per quasi tutti i siti e semplice da installare. Lo sviluppatore creava una chiave, la incollava nel modulo e non ci pensava più. Nel 2024 Google ha chiuso la creazione di nuove chiavi nel vecchio sistema e, oltre un anno dopo, ha cominciato a spostare tutte quelle esistenti dentro Google Cloud, la sua piattaforma per le aziende. Lo scorso aprile il servizio è poi confluito in un prodotto più ampio, Google Cloud Fraud Defense, che controlla anche gli accessi, i pagamenti e il traffico degli agenti AI.
Per i visitatori e per il codice dei siti non è cambiato niente: le novità riguardano le condizioni d'uso. Oggi reCAPTCHA è gratuito fino a 10.000 verifiche al mese, sommando quelle di tutti i siti collegati allo stesso account. Oltre quella soglia, se hai registrato un metodo di pagamento, paghi 8 dollari al mese fino a 100.000 verifiche e un dollaro per ogni mille in più. Se non l'hai registrato, invece, le chiavi spostate dal vecchio sistema, come quelle di molti moduli WordPress, lasciano passare chiunque, fino all'inizio del mese successivo. Il riquadro resta al suo posto, ma il modulo non è più protetto.
Ogni verifica è una richiesta del sito a Google. Per alcune versioni di reCAPTCHA è Google a consigliare di far partire la verifica anche mentre il visitatore sfoglia le pagine: in quel caso le 10.000 verifiche si consumano con le visite, oltre che con i messaggi.
Lo spostamento ha prodotto un secondo problema. Se l'account di chi aveva creato la chiave non è più attivo, per esempio quello di un ex fornitore, Google l'ha spostata comunque in un progetto ormai inaccessibile. La chiave continua a funzionare, ma nessuno può gestirla: l'unica strada è crearne una nuova.
Turnstile di Cloudflare: gratuito e senza limiti di verifiche #
Cloudflare, l'azienda statunitense di reti e sicurezza che secondo W3Techs protegge un sito web su quattro, ha presentato Turnstile nel 2022 come alternativa a reCAPTCHA. Il piano gratuito non ha limiti di verifiche e comprende fino a 20 configurazioni, ognuna valida per un massimo di 10 domini e per tutti i moduli di quei domini. Serve un account, ma non è necessario che il sito sia protetto dalla rete di Cloudflare: Turnstile funziona su qualunque hosting.
Turnstile non chiede di riconoscere semafori o strisce pedonali. Nel browser del visitatore fa alcune verifiche automatiche, e mostra una casella da cliccare solo quando ha ancora dei dubbi. Cloudflare dichiara che il riquadro rispetta le regole di accessibilità WCAG 2.2 di livello AA, quelle che rendono una pagina utilizzabile anche da chi ha una disabilità, per esempio da chi naviga con un lettore di schermo.
Perché il riquadro funzioni serve però un passaggio che il visitatore non vede. Turnstile consegna al browser un codice, e il server del sito deve poi verificarlo con Cloudflare usando una chiave segreta: senza quel controllo, scrive Cloudflare, «il riquadro da solo non protegge i moduli». La stessa regola vale per reCAPTCHA, ed è il motivo per cui un captcha installato male può comparire nel modulo senza fermare nessun programma.
Captcha e privacy: cosa dicono le autorità europee #
La differenza più delicata riguarda i dati. Per funzionare, reCAPTCHA salva nel browser
un cookie chiamato _GRECAPTCHA e invia a Google informazioni sul dispositivo. Google lo
considera un cookie necessario, ma due autorità europee hanno deciso diversamente. Nel 2023 la CNIL, il garante francese della privacy, ha sanzionato
Cityscoot, una società di
noleggio di scooter elettrici. Fra i motivi c'era reCAPTCHA, installato senza chiedere il
consenso: secondo la CNIL il sistema
permetteva a Google di usare le informazioni raccolte anche per altre analisi, oltre che
per proteggere l'accesso all'app. Alla procedura ha partecipato anche il Garante italiano, che non ha sollevato obiezioni.
L'anno dopo un tribunale amministrativo austriaco è arrivato alla stessa conclusione per il modulo di iscrizione di un partito.
In Italia non risulta un provvedimento del Garante specifico su reCAPTCHA, ma le sue regole sui cookie seguono lo stesso principio: senza consenso sono ammessi solo quelli strettamente necessari al servizio che il visitatore ha chiesto. Da aprile, poi, Google tratta i dati di reCAPTCHA per conto del tuo sito: il titolare del trattamento sei tu, e ne rispondi ai visitatori. Per lo stesso motivo Google consiglia di togliere dai moduli la seconda parte della vecchia frase su reCAPTCHA, quella che rimandava alla sua informativa e ai suoi termini di servizio: se è ancora sotto il tuo modulo, va aggiornata. Non è chiaro se la novità cambi quanto deciso dalla CNIL e dal tribunale austriaco, che riguardavano il reCAPTCHA di prima.
Cloudflare sostiene invece che i dati raccolti da Turnstile, cioè indirizzo IP, tipo di browser e poche informazioni tecniche, servano a distinguere le persone dai programmi, e che il riquadro non usi cookie per seguire il visitatore. Quei dati però servono anche a migliorare il sistema di riconoscimento dell'azienda. Non risulta che un'autorità europea si sia espressa su Turnstile: per ora c'è solo la versione di Cloudflare.
Sostituire reCAPTCHA con Turnstile sul sito web #
Per il modulo contatti di un'attività, il passaggio a Turnstile conviene quasi sempre: Turnstile non ha soglie da tenere d'occhio e non chiede una carta. Se il tuo sito è su WordPress, il lavoro dipende dal plugin che gestisce il modulo. Contact Form 7, che secondo wordpress.org è attivo su più di dieci milioni di siti, integra Turnstile dalla versione 6.1. Il suo autore lo raccomanda al posto di reCAPTCHA: secondo lui funziona altrettanto bene, e non ha più senso pagare il servizio di Google. WPForms e Gravity Forms lo integrano, mentre per i moduli di Elementor serve un plugin gratuito dedicato.
Per un sito costruito su misura, Cloudflare pubblica una guida che riduce la sostituzione a pochi interventi, ma solo per la seconda versione di reCAPTCHA (v2), con la casella o con il logo nell'angolo. Per la terza (v3), quella che assegna un punteggio a ogni visitatore, la guida non vale e una parte del codice va riscritta. Fatta la sostituzione, fai aggiornare il banner dei cookie e l'informativa privacy: devono nominare il captcha che il sito ha adesso.
Captcha sul sito web: cosa chiedere a chi lo gestisce #
Prima di decidere, chiedi com'è configurato il modulo oggi. Queste sono le domande da fare a chi gestisce il tuo sito:
- Quale captcha protegge il nostro modulo, e in quale versione?
- A nome di chi sono le chiavi? Devono essere su un account dell'attività, non su quello di un ex collaboratore.
- Quante verifiche registra il modulo ogni mese? Con reCAPTCHA, oltre le 10.000 paghi, oppure il captcha smette di proteggere il modulo.
- Il server controlla davvero il codice del captcha? Senza quel controllo il riquadro non ferma niente.
- Il banner dei cookie e l'informativa privacy nominano il captcha che usiamo?
Se le risposte non ti convincono, o vuoi un parere su quale dei due scegliere per il tuo sito, scrivimi: guardiamo insieme il modulo e le sue impostazioni.
Domande frequenti #
reCAPTCHA o Turnstile: quale captcha scegliere per un sito web? #
Se il tuo sito ha un modulo contatti, di solito conviene Turnstile di Cloudflare: è gratuito senza limiti di verifiche, funziona su qualunque hosting e Cloudflare lo dichiara privo di cookie di tracciamento. reCAPTCHA resta adatto se usi già altri servizi di Google Cloud, ma oltre le 10.000 verifiche al mese è a pagamento.
Come faccio a sapere quale captcha c'è sul mio sito? #
Guarda il riquadro sopra il pulsante del modulo: la scritta reCAPTCHA, accanto alla casella o in un piccolo riquadro nell'angolo in basso a destra, indica il sistema di Google; il logo di Cloudflare indica Turnstile. Se non vedi niente, cerca la frase «Questo sito è protetto da reCAPTCHA» vicino al modulo o il nome di Turnstile nell'informativa privacy.
Cos'è un captcha? #
Un captcha è un controllo che distingue le persone dai programmi automatici prima che un modulo venga inviato, per fermare i messaggi di pubblicità e le truffe. Il nome è la sigla inglese di «test di Turing pubblico e completamente automatico per distinguere computer e umani».
Cos'è il captcha «Non sono un robot»? #
È la casella di reCAPTCHA, il captcha di Google. Spesso basta un clic; nei casi dubbi Google chiede di riconoscere alcune immagini.
reCAPTCHA è gratuito? #
Sì, fino a 10.000 verifiche al mese, sommando quelle di tutti i siti collegati allo stesso account. Oltre, se hai registrato un metodo di pagamento paghi 8 dollari al mese fino a 100.000 verifiche; se non l'hai registrato, fino al mese successivo il captcha non protegge più il modulo.
Turnstile funziona se il sito non è su Cloudflare? #
Sì. Serve un account Cloudflare per creare le chiavi, ma il sito può restare sul suo hosting, fuori dalla rete di Cloudflare.
Come sostituire reCAPTCHA con Turnstile su WordPress? #
Dipende dal plugin del modulo. Contact Form 7 integra Turnstile dalla versione 6.1, e anche WPForms e Gravity Forms lo prevedono; per i moduli di Elementor serve un plugin gratuito dedicato. Dopo la sostituzione vanno aggiornati il banner dei cookie e l'informativa privacy.
reCAPTCHA richiede il consenso ai cookie? #
Nel 2023 in Francia e nel 2024 in Austria le autorità hanno stabilito di sì, perché il cookie di reCAPTCHA non serviva solo a proteggere il modulo. In Italia non risulta un provvedimento del Garante su reCAPTCHA, ma le sue regole sui cookie seguono lo stesso principio. Per il tuo caso specifico, chiedi al consulente che segue la privacy della tua attività.
Fonti #
- Cloudflare: piani e limiti di Turnstile
- Google Cloud: prezzi di reCAPTCHA e Fraud Defense
- Google Cloud: spostamento delle chiavi reCAPTCHA
- Google Cloud: domande frequenti su reCAPTCHA
- CNIL: sanzione a Cityscoot