C’è un gesto che facciamo ormai a occhi chiusi: arriva la casella “Non sono un robot”, la spuntiamo, e andiamo avanti. È diventata parte del paesaggio del web, al punto che quasi non la vediamo più. Eppure quel riquadro fa un lavoro tutt’altro che banale — e proprio perché ci fidiamo di lui senza pensarci, oggi è anche uno degli appigli preferiti da chi vuole ingannarci.

Vale la pena fermarsi un momento e capire cosa c’è dietro: cos’è davvero il CAPTCHA, perché lo troviamo dappertutto, che differenza c’è con il reCAPTCHA e — soprattutto — come distinguere una verifica autentica da una trappola travestita da verifica.

  1. Che cos’è il CAPTCHA “Non sono un robot”
  2. A cosa serve davvero
  3. CAPTCHA e reCAPTCHA: che differenza c’è
  4. Perché i bot sono un problema
  5. Quando il “Non sono un robot” diventa una trappola
  6. In conclusione
Non sono un robot: la casella CAPTCHA di verifica umana spiegata da Onorato Informatica

Che cos’è il CAPTCHA “Non sono un robot”

Quel riquadro ha un nome tecnico: CAPTCHA. Dietro la sigla si nasconde una frase lunga e un po’ pomposa — Completely Automated Public Turing test to tell Computers and Humans Apart — che in sostanza significa una cosa semplice: è un test pensato per capire se dall’altra parte dello schermo c’è una persona o una macchina.

Il suo compito è proteggere le registrazioni, gli accessi e i moduli di un sito da tutto ciò che è automatico e indesiderato. Quando metti la spunta, stai in pratica dicendo al sito “tranquillo, sono umano” — e gli stai risparmiando l’invasione dei software che agirebbero al posto tuo, mille volte al minuto.

Non sono un robot: esempio della casella reCAPTCHA di verifica umana

A cosa serve davvero

Il motivo per cui i siti inseriscono un CAPTCHA ha un nome preciso: i bot, piccoli programmi automatici capaci di compilare un form e premere “invia” migliaia di volte senza stancarsi. Lasciati liberi, fanno danni concreti: riempiono un sito di richieste false, intasano i commenti di spam, generano iscrizioni fittizie a raffica e, nei casi peggiori, mettono in ginocchio l’intera infrastruttura.

Il “Non sono un robot” funziona come un buttafuori all’ingresso: fa passare le persone e tiene fuori, almeno in buona parte, il traffico automatizzato che non dovrebbe entrare.

CAPTCHA e reCAPTCHA: che differenza c’è

I due termini vengono usati spesso come se fossero la stessa cosa, ma raccontano due momenti diversi della stessa storia.

Il CAPTCHA classico

È quello che probabilmente ricordi: un’immagine con lettere e numeri storti, sbiaditi, quasi illeggibili. A te bastava uno sguardo per decifrarli; a un software, molto meno. È la versione più vecchia della verifica anti-spam e serviva soprattutto a fermare gli attacchi automatizzati lanciati attraverso una botnet.

Il reCAPTCHA di Google

Poi è arrivato il reCAPTCHA, l’evoluzione firmata Google. Invece di chiederti di decifrare un codice, ti mostra delle immagini e ti chiede di riconoscere semafori, strisce pedonali, biciclette. Ma il salto vero è avvenuto dietro le quinte: dal 2014 Google riesce spesso a capire se sei umano semplicemente osservando come ti comporti — il modo in cui muovi il mouse, le pagine che hai visitato, una serie di piccoli segnali invisibili. Nelle versioni più recenti la verifica avviene del tutto in silenzio: la casella compare solo quando il sistema ha bisogno di una conferma in più.

reCAPTCHA: esempio di verifica con riconoscimento immagini di Google

Perché i bot sono un problema

Per capire quanto sia utile quella casella, basta guardare cosa combinano i bot quando trovano la porta aperta. Provano a sottrarre i dati che inserisci nei form, spargono spam tra blog, forum, commenti e annunci, e lanciano attacchi di forza bruta per indovinare le password di accesso a un account, una combinazione dopo l’altra. Una fetta enorme del traffico che gira su internet non è fatta di persone, ma di automatismi: filtrarli sulla soglia è una delle prime difese di qualsiasi sito che si rispetti.

Quando il “Non sono un robot” diventa una trappola

E qui arriva la parte che fino a pochi anni fa non avrebbe avuto senso scrivere. Proprio perché ci fidiamo della casella “Non sono un robot” e la spuntiamo in automatico, i criminali informatici hanno capito che potevano usarla come esca. Sono nate le campagne dei falsi CAPTCHA: finte schermate di “verifica umana” che, invece del solito clic, ti chiedono di fare qualcosa di strano sul tuo computer — aprire una finestra di sistema, incollare un testo, eseguire un comando — con la scusa di “completare la verifica”. Chi segue quelle istruzioni, senza saperlo, installa un malware con le proprie mani. È una tecnica di pura ingegneria sociale: non sfrutta una falla del computer, sfrutta la nostra fiducia.

La regola da tenere a mente è una sola, e non ha eccezioni: un CAPTCHA autentico non ti chiede mai di aprire finestre di sistema, copiare codice o eseguire comandi. Si esaurisce in un clic o nella scelta di qualche immagine, e resta sempre dentro la pagina del sito che stai visitando. Se una “verifica umana” ti chiede qualcosa di più, non è una verifica: è un attacco. Chiudi tutto.

Abbiamo raccontato questa minaccia per intero — dal vecchio browser hijacker robotcaptcha.info alle nuove campagne che installano malware — in un approfondimento dedicato: Virus Captcha: cos’è, come riconoscerlo e come rimuoverlo.

In conclusione

Il “Non sono un robot” nasce per proteggere: tiene i bot fuori dai siti e te al riparo da spam e accessi indesiderati. Ma la stessa familiarità che lo rende comodo è anche ciò che lo ha trasformato in un’arma nelle mani sbagliate. Se devi ricordare una cosa sola di tutto questo, ricorda questa: una verifica vera ti chiede al massimo un clic, mai di mettere mano al tuo dispositivo.

Dietro una finta verifica può nascondersi un attacco reale

Onorato Informatica protegge gli endpoint e le reti delle imprese italiane da oltre 20 anni, con più di 5.000 clienti, certificazioni ISO 9001 e ISO 27001 e un SOC attivo 24 ore su 24, 7 giorni su 7.

Contattaci ora



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati