# Proteggere con Password un Sito

Source: https://support.kapsulehost.com/it-it/site-password-protect

La protezione con password mostra una finestra di accesso del browser davanti a tutto il sito o a un percorso specifico, ed è il modo più semplice per mantenere privati un sito prima del lancio, una copia di staging o un'area di amministrazione. Questa guida illustra come configurarla, come gestire gli utenti, come verificare che funzioni e come rimuoverla.

## Dove si trova la protezione con password in KPanel

1. Accedi a [KPanel](https://kpanel.kapsulehost.com).
2. Fai clic su **Siti web** nella barra laterale sinistra, poi fai clic sul sito.
3. Nel menu a sinistra del sito, apri **Impostazioni**, poi **Protezione con password**.

L'indirizzo diretto è `/websites/<site-id>/password-protect`.

![Password protection for a site in KPanel](https://support.kapsulehost.com/help/screenshots/site-password-protect.b85dc769.webp)

## Come funziona

La protezione viene applicata dal server web tramite HTTP Basic Auth, prima che la tua applicazione venga eseguita. Un visitatore di un URL protetto riceve la finestra di accesso nativa del browser e non può vedere alcun contenuto, né raggiungere il codice della tua applicazione, finché non si autentica.

Poiché si trova davanti a tutto, protegge anche risorse, upload ed endpoint API sotto lo stesso percorso, non solo le pagine visualizzate. Blocca inoltre completamente i crawler dei motori di ricerca, il che è esattamente ciò che serve su un sito prima del lancio.

## Scegliere cosa proteggere

Quando fai clic su **Aggiungi protezione** la prima domanda riguarda l'ambito, e ci sono due risposte possibili.

**Proteggi l'intero sito.** Chiunque visiti il dominio, la radice, l'amministrazione, tutto, riceve la richiesta di accesso. Questa è la scelta giusta per un sito non ancora lanciato, per una copia di staging, o per qualsiasi cosa che non debba essere leggibile pubblicamente.

**Proteggi un percorso specifico.** Blocca un sottopercorso e lascia pubblico il resto del sito. Tutto ciò che si trova sotto il percorso è incluso, quindi proteggere `/admin` copre anche `/admin/users`.

Puoi creare più protezioni su un sito, ciascuna che copre un percorso diverso, con utenti diversi.

## Come configurarla

1. Fai clic su **Aggiungi protezione**.
2. Scegli **Proteggi l'intero sito** oppure **Proteggi un percorso specifico**. Per un percorso, digitalo iniziando con una barra, ad esempio `/admin`.
3. Imposta l'**Etichetta prompt**. Questo è il testo mostrato nella finestra di accesso del browser, fino a 64 caratteri. Il valore predefinito è **Area ristretta**. Qualcosa di riconoscibile come il nome del tuo sito aiuta i visitatori a capire che la richiesta è autentica e non un tentativo di phishing.
4. Aggiungi almeno un utente con un nome utente e una password di almeno 8 caratteri.
5. Fai clic su **Aggiungi utente** per ogni persona aggiuntiva che necessita di accesso.
6. Fai clic su **Applica protezione**.

La regola viene applicata e poi verificata direttamente sul tuo sito, quindi lo stato che vedi in seguito riflette il comportamento reale.

> **Warning:** Le credenziali Basic Auth vengono inviate con ogni richiesta. Su HTTPS sono crittografate durante il transito, il che va bene per limitare l'accesso a un sito di staging o a un'area interna. Non è un sistema di identità: non esiste una traccia di controllo per utente, nessuna sessione, nessun flusso di reimpostazione della password e nessun blocco dopo tentativi falliti. Non usarla per proteggere qualcosa di realmente sensibile, e non riutilizzare mai una password che il tuo team usa altrove.

## Gestire gli utenti

Apri una protezione esistente con il relativo pulsante di modifica per cambiare l'elenco degli utenti.

- **Aggiungere un utente:** fai clic su **Aggiungi utente**, poi inserisci un nome utente e una password.
- **Cambiare una password:** digita una nuova password nel campo password di quell'utente.
- **Mantenere una password:** lascia il campo vuoto. Gli utenti esistenti mostrano un segnaposto che indica che la password è invariata.
- **Rimuovere un utente:** fai clic sul pulsante di rimozione su quella riga.

Le password non vengono mai mostrate di nuovo. Se qualcuno ha dimenticato la propria, impostane una nuova e comunicagliela.

L'ambito di una protezione esistente non può essere modificato. Per spostare una protezione da un percorso a un altro, rimuovila e creane una nuova.

## Verificare che funzioni

Ogni protezione mostra un'etichetta di stato:

| Etichetta | Significato |
|---|---|
| Non ancora verificato | Il controllo non è ancora stato eseguito. Aggiorna tra un momento |
| Protezione verificata live (401) | Abbiamo richiesto l'URL dall'esterno e ottenuto una vera richiesta di accesso |
| Applicata ma non richiede l'accesso, con uno stato | La regola è stata scritta ma il sito ha risposto con qualcos'altro |

L'etichetta centrale è quella desiderata. Significa che una richiesta esterna è stata effettivamente sottoposta alla verifica, non solo che un file di configurazione è stato scritto.

C'è anche un pulsante **Test** su ogni riga, che apre l'URL protetto in una nuova scheda così puoi vedere tu stesso la richiesta di accesso. Fallo in una finestra privata: una volta effettuato l'accesso, il tuo browser continuerà a inviare le credenziali e il sito ti sembrerà aperto.

Se dopo il salvataggio vedi un avviso che un'altra configurazione sul server rivendica lo stesso dominio, la protezione non verrà applicata finché quel conflitto non sarà risolto. Il messaggio indica il nome dell'altra configurazione. Contatta l'assistenza se non sei sicuro.

## Rimuovere la protezione

Fai clic sul pulsante di rimozione su una protezione e conferma. La conferma è esplicita riguardo alla conseguenza: la richiesta di accesso viene rimossa e il percorso, o l'intero sito, diventa accessibile a chiunque.

Dopo la rimozione il pannello ricontrolla il sito. Se non riesce ancora a confermare che il sito è aperto, ti indica di attendere circa 30 secondi e aggiornare, piuttosto che dichiarare un successo che non ha osservato.

> **Important:** Rimuovere la protezione dell'intero sito pubblica il sito su tutta internet immediatamente, inclusi i motori di ricerca. Prima di farlo il giorno del lancio, assicurati che il contenuto sia realmente pronto: le pagine giuste pubblicate, i contenuti di prova rimossi e qualsiasi prezzo segnaposto corretto.

## Usi comuni

**Prima del lancio.** Proteggi l'intero sito mentre lo costruisci. Rimuovila quando vai in produzione. Questo è più affidabile di un plugin "coming soon", perché nasconde anche la tua amministrazione, i tuoi upload e i tuoi dati di staging.

**Ambienti di staging.** Una copia di staging leggibile pubblicamente è un problema di contenuti duplicati e un rischio di fuga di dati. Proteggila e lasciala protetta. Vedi [Ambienti di Staging](https://support.kapsulehost.com/it-it/staging-environments).

**Aree di amministrazione su siti non WordPress.** Per un sito statico o un'applicazione personalizzata con un percorso `/admin`, questo aggiunge un secondo blocco davanti a qualsiasi cosa la tua applicazione già faccia.

**Siti di revisione per clienti.** Dai al cliente un nome utente e una password, e l'etichetta del prompt gli indica a cosa sta effettuando l'accesso.

## Risoluzione dei problemi

**Ricevo la richiesta di accesso ma la mia password viene rifiutata.** Verifica che il nome utente non abbia spazi iniziali o finali, e reimposta la password dalla finestra di modifica. Le password devono avere almeno 8 caratteri.

**Il sito mi sembra aperto ma protetto per gli altri.** Il tuo browser ha memorizzato nella cache le credenziali. Esegui il test in una finestra privata.

**Il monitoraggio dell'uptime ora segnala il sito come inattivo.** Previsto con la protezione dell'intero sito: il controllore riceve un 401. Vedi [Monitoraggio dell'Uptime del Sito](https://support.kapsulehost.com/it-it/site-uptime-monitoring), dove il motivo dell'incidente mostrerà il 401.

**I motori di ricerca hanno rimosso le mie pagine.** Previsto anche questo mentre la protezione è attiva. Ritornano una volta che la rimuovi e il sito è di nuovo scansionabile.

**L'etichetta indica applicata ma non richiede l'accesso.** Qualcosa ha risposto prima che lo facesse la regola. Prendi nota del codice di stato mostrato, verifica se un reindirizzamento su quel percorso sta intercettando prima la richiesta, e vedi [Reindirizzamenti del Sito](https://support.kapsulehost.com/it-it/site-redirects).

**Non riesco a rimuovere la protezione.** La rimozione richiede il permesso di scrittura sul sito. Con un ruolo di sola lettura i pulsanti sono disabilitati.

## Pagine correlate

- [Sicurezza del Sito](https://support.kapsulehost.com/it-it/site-security) per certificati, scansione malware, blocco IP e rafforzamento dell'accesso.
- [Blocco per Paese per un Sito](https://support.kapsulehost.com/it-it/site-geo-blocking) per limitare l'accesso in base al paese del visitatore.
- [Pagine di Errore Personalizzate](https://support.kapsulehost.com/it-it/site-error-pages) per personalizzare la pagina 401 che vedono i visitatori.
