Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Navegador Javascript Spam Privacitat

Els desafiaments de Cloudflare bloquegen enviaments legítims del formulari

Diagnostica desafiaments amb els esdeveniments de seguretat, el Ray ID, l'endpoint, les regles de bots i excepcions precises.

Cloudflare pot deixar que la pàgina es carregui i, en canvi, desafiar o bloquejar la petició AJAX, REST o POST posterior. El visitant veu un indicador que no acaba, un error genèric o una resposta HTML que el JavaScript esperava interpretar com a JSON.

Cal relacionar la petició amb l’esdeveniment de seguretat i ajustar la regla responsable sense desprotegir tot el lloc web.

Recull proves des del navegador

Fes un enviament amb dades sintètiques identificables i inspecciona la petició a les eines del navegador. Anota l’endpoint, el mètode, l’estat HTTP, el tipus de contingut, l’hora exacta i el Ray ID.

Una pàgina HTML de challenge retornada a un endpoint que espera JSON és una prova clara. Elimina cookies, tokens i contingut dels camps abans de conservar cap captura.

Comprova si la petició ha arribat a WordPress buscant l’entrada i correlacionant els registres del servidor.

Localitza l’esdeveniment de seguretat

Cerca a Security Events pel Ray ID, l’hora, la ruta, l’acció i les característiques del client. Identifica si ha actuat una regla WAF gestionada, una regla pròpia, un límit de freqüència, la protecció contra bots o una llista.

Registra l’identificador i el motiu de la regla abans de tocar-la. Un 403 sense esdeveniment coincident també pot provenir de ModSecurity o d’un connector de seguretat de WordPress.

Revisa l’ordre d’avaluació: una regla Skip situada després d’una regla Block ja no la pot corregir. Ometre una regla gestionada tampoc desactiva necessàriament la protecció de bots o un rate limit independent. Documenta exactament quin producte s’omet.

Diferencia la pàgina de l’endpoint

La pàgina visible pot ser /contacte/, però l’enviament pot utilitzar /wp-json/..., /wp-admin/admin-ajax.php o una ruta pròpia del connector. Una regla que només considera l’URL de la pàgina no descriu la petició real.

Relaciona el mètode, el path i el paràmetre action, si existeix. No permetis globalment admin-ajax.php: molts connectors legítims, però també molts atacs, utilitzen aquesta ruta.

Fes servir identificadors estables del connector en l’expressió de Cloudflare.

Crea l’excepció mínima

Omet o ajusta únicament la regla confirmada per a l’endpoint, el mètode i les condicions imprescindibles. Mantén els límits i les regles gestionades que no causen el fals positiu.

No autoritzis les IP dels visitants habituals, perquè canvien i poden compartir xarxa amb trànsit hostil. Tampoc excloguis tots els POST o tota l’API REST.

Quan sigui possible, combina hostname, mètode, ruta exacta i una acció estable. Evita confiar només en capçaleres que el client pugui falsificar: l’excepció ha de resoldre el bloqueig sense crear una via pública per saltar-se la protecció.

Documenta el responsable, el motiu i una data de revisió.

Comprova si el challenge és compatible

Moltes peticions fetch no poden completar un desafiament interactiu. Si el repte s’aplica a la pàgina, el visitant l’ha de superar abans d’inicialitzar el formulari i la cookie de clearance ha de ser vàlida també per a l’endpoint.

Revisa si el consentiment o les restriccions de privacitat del navegador impedeixen conservar aquest estat. Prova Safari i xarxes mòbils quan l’avís provingui d’aquests entorns.

Turnstile integrat al formulari s’ha de diagnosticar per separat del challenge general de la zona.

Ajusta els límits al comportament real

Un formulari multipàs, les pujades de fitxers i els reintents de validació poden generar diverses peticions legítimes. Mesura la seqüència normal i situa el llindar per sobre, sense deixar de frenar l’automatització abusiva.

Aplica el control més estricte a l’acció final costosa quan sigui possible. En pagaments o altes al CRM, afegeix protecció idempotent per evitar duplicats.

Si el límit s’activa, retorna un missatge real de reintent; no mostris un èxit fals ni una resposta emmagatzemada a la memòria cau.

Revisa també la seguretat de l’origen

Encara que Cloudflare permeti la petició, ModSecurity, WordPress o una validació nonce la poden rebutjar. Correlaciona els registres de totes les capes amb la mateixa hora.

No acumulis excepcions àmplies. Corregeix el primer rebuig demostrat, repeteix l’enviament i continua la cadena només si encara falla.

Restringeix l’accés directe al servidor d’origen quan l’arquitectura ho permeti.

Verifica la conversió i la protecció

Envia el formulari publicat des d’un navegador normal sense sessió. Confirma que Cloudflare el permet, WordPress desa una sola entrada i el correu arriba.

Prova també, de manera controlada, una petició invàlida o el límit de freqüència per demostrar que la protecció continua activa. Monitoritza errors i conversions sense registrar dades enviades.

Demana una reparació urgent si les regles gestionades, la detecció de bots i les rutes crítiques entren en conflicte. Comparteix el Ray ID, l’ID de regla i informació anonimitzada, mai cookies, tokens ni dades personals.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència