In una domenica pomeriggio di settembre 2022, un intruso ha violato il sistema di gestione dei contenuti (CMS) di Fast Company e ha sostituito ogni titolo della homepage con un messaggio osceno e razzista. Il team ha oscurato il sito e lo ha ripristinato circa due ore dopo. Due giorni dopo, lo stesso aggressore ha inviato messaggi simili ai follower di Fast Company su Apple News, e il sito è rimasto offline per ben otto giorni.
Questa è la versione più drammatica. Nella quotidianità le cose accadono in modo più silenzioso. Un rilascio introduce una tabella prezzi vuota. Un redattore CMS pubblica una bozza con testo segnaposto (placeholder) nella sezione hero. Qualcuno ripristina l'informativa sulla privacy dell'anno precedente correggendo un semplice refuso. Nessuno riceve una notifica d'emergenza, perché il server risponde e ogni pagina si carica regolarmente.
Lavoro a Page Deltas, uno strumento che la maggior parte dei team utilizza per monitorare i siti di altre aziende. Questo articolo spiega come orientarlo verso il proprio: quali pagine monitorare, come istruire il filtro IA affinché riconosca le anomalie, come attivare una verifica dopo ogni rilascio e dove finiscono le competenze dello strumento.
Perché gli altri strumenti non se ne accorgono
La maggior parte dei siti dispone già di un monitor di uptime. Pone una sola domanda: la pagina risponde? E una homepage alterata da un attacco di defacement risponde perfettamente. Lo stesso vale per una pagina dei prezzi con una tabella rotta. I controlli di uptime sono ottimi per dirti che la luce è spenta, ma non possono dirti che qualcuno ha ridipinto i muri.
Gli strumenti lato server hanno un punto cieco diverso. Un monitor di integrità dei file sorveglia i tuoi file locali, quindi non si accorgerà quando uno script di terze parti (un widget di chat, un tag manager, un banner pubblicitario) altera ciò che gli utenti vedono. Non noterà nemmeno un dirottamento DNS, in cui il dominio punta altrove mentre i tuoi server restano intatti. La guida al defacement dei siti web di Visualping sottolinea lo stesso punto, ed è assolutamente corretto: il rilevamento deve basarsi su ciò che la pagina mostra effettivamente al visitatore.
Questo è esattamente ciò che fa un monitor di modifiche web. Scarica la pagina dall'esterno, proprio come farebbe un utente, e la confronta con l'ultimo controllo. La domanda che ti poni diventa: "questa pagina è cambiata in un modo che non avevamo pianificato?"
Quali pagine dovresti monitorare?
Non è necessario monitorare l'intero sito. Inizia dalle pagine in cui un errore compromette più rapidamente il fatturato o la fiducia, e dove un visitatore se ne accorgerebbe probabilmente prima di te.
| Pagina | Come si presenta un'anomalia | Cosa inserire nel brief |
|---|---|---|
| Homepage | Titolo sostituito, testo in una lingua non pubblicata, link a domini sconosciuti | Avvisa per qualsiasi modifica al titolo, al testo dell'hero o alla call to action principale (CTA) |
| Prezzi | Piani mancanti, prezzo errato, tabella vuota | Avvisa per qualsiasi variazione di prezzo, piano o limite |
| Principali landing page | Testo segnaposto (placeholder), sezioni mancanti | Avvisa quando una sezione scompare o compare testo provvisorio |
| Termini e privacy | Vecchia versione ripristinata, clausole mancanti | Avvisa per qualsiasi clausola aggiunta, rimossa o riformulata |
| La tua sitemap | Nuovi URL che nessuno nel tuo team ha pubblicato | Nessun brief, poiché i monitor di sitemap elencano semplicemente i nuovi URL |
Le prime quattro righe sono monitor di pagina. L'ultima è un monitor di sitemap, che avvisa quando compaiono nuovi URL nel tuo sitemap.xml. È utile contro un tipo specifico di attacco: quello che crea silenziosamente centinaia di pagine di spam sul tuo dominio, a patto che il tuo CMS aggiunga tali pagine alla sitemap.
Il piano gratuito offre 10 URL monitorati, e un monitor di sitemap conta come uno. Questo copre la tua homepage, la pagina dei prezzi, tre landing page principali, due pagine legali e la sitemap, lasciando due slot liberi.
La configurazione
La configurazione è identica a quella descritta nella nostra guida su come monitorare i cambiamenti di un sito web, con una particolarità: qui descrivi ciò che non dovrebbe mai accadere, anziché ciò che ti aspetti di vedere.
1. Aggiungi le tue pagine con un brief
Crea un account gratuito, fai clic su New monitor (Nuovo monitor) e incolla l'URL. Il campo di descrizione è il prompt che il nostro modello LLM analizza per decidere se un cambiamento è rilevante: scrivilo come un promemoria per un collega che controlla la pagina al posto tuo.
Per la tua homepage, un'istruzione di questo tipo funziona alla perfezione:
La nostra homepage (example.com). La modifichiamo raramente al di fuori dei rilasci.
Avvisami per qualsiasi modifica al titolo, al testo dell'hero, alla call to action principale o ai prezzi.
Avvisami se compare testo non correlato al nostro prodotto, offensivo o in una lingua che non pubblichiamo.
Ignora i loghi rotanti dei clienti e il riquadro degli ultimi articoli del blog.La riga di esclusione svolge un ruolo fondamentale. Ogni pagina ha un elemento dinamico che varia da solo: se non lo indichi esplicitamente, passerai la prima settimana a ricevere notifiche inutili.
2. Invia gli avvisi a due destinazioni diverse
Apri Channels (Canali) e configura le destinazioni. Slack, Discord e Microsoft Teams richiedono l'URL di un webhook in entrata. Per l'email, il destinatario deve prima confermare un messaggio di verifica, mentre un webhook firmato può alimentare direttamente i tuoi sistemi interni. Fai clic su Send test (Invia test) su ciascuno per verificare che funzioni.
Per il tuo sito web, ti consiglio di collegare due canali di tipo diverso, ad esempio Slack e un alias email per la reperibilità. Ogni avviso viene inviato una sola volta per canale senza tentativi automatici: disporre di un secondo canale garantisce che un problema temporaneo su Slack non ti nasconda una homepage manomessa.
3. Avvia una verifica subito dopo ogni rilascio
In Page Deltas non si imposta una frequenza fissa di controllo. La pianificazione è adattiva: le pagine che cambiano spesso vengono controllate più frequentemente e quelle stabili meno spesso, con priorità riservata ai piani a pagamento quando la coda è piena. La tua homepage è solitamente molto statica, il che è l'opposto di ciò che desideri subito dopo una modifica.
La soluzione consiste nel lanciare tu stesso il controllo. Ogni monitor dispone del pulsante Check now (Verifica ora), e la stessa azione è disponibile via API, permettendoti di inserire una chiamata al termine della tua pipeline di deployment:
curl -X POST \
-H "Authorization: Bearer $PAGEDELTAS_TOKEN" \
https://api.pagedeltas.com/api/monitors/$MONITOR_ID/check-nowI controlli manuali sono limitati a uno al minuto per monitor, ampiamente sufficiente per i deploy. Puoi generare la chiave in Settings (Impostazioni), poi API keys (richiede il ruolo editor o admin). Viene mostrata una sola volta, quindi inseriscila subito nei segreti della tua CI. Il nostro articolo su come trasformare qualsiasi sito web in un'API di rilevamento modifiche illustra le altre funzioni dell'API se desideri automatizzare anche la creazione dei monitor.
Cosa fare quando arriva un avviso
Una volta attivo, qualsiasi cambiamento significativo genera un singolo messaggio contenente un riassunto chiaro e screenshot di confronto prima e dopo. Se utilizzi il webhook firmato, il payload si presenta così (con valori fittizi per l'esempio):
{
"event": "change.detected",
"monitor_id": "01HW2X...",
"monitor_url": "https://example.com/pricing",
"monitor_name": "La nostra pagina prezzi",
"change_id": "...",
"detected_at": "2026-10-08T07:12:00Z",
"summary": "I piani Pro e Business non compaiono più. La tabella prezzi ora mostra solo il piano Free.",
"before_screenshot_url": "https://.../before.png",
"after_screenshot_url": "https://.../after.png",
"dashboard_url": "https://app.pagedeltas.com/monitors/..."
}La maggior parte degli avvisi sul tuo sito riguarderà modifiche effettuate dal tuo stesso team. È del tutto normale ed è utile: una rapida risposta nel thread come "siamo noi, rilasciato oggi" trasforma il canale in un log cronologico di cosa è andato online e quando. L'avviso critico è quello che nessuno nel team riconosce.
Quando ciò accade, gli screenshot offrono due vantaggi fondamentali: mostrano esattamente cosa vedono gli utenti in quel momento e costituiscono una prova datata dell'accaduto, utile per il team di sicurezza o la compagnia assicurativa. Lo storico viene conservato per 14 giorni nel piano Free e più a lungo nei piani a pagamento (30 giorni su Starter, fino a 730 su Scale); scarica tempestivamente qualsiasi prova da archiviare.
Talvolta il primo segnale non proviene da un allarme tecnico, ma da un cliente che pubblica uno screenshot sui social. Se desideri essere informato anche in questi casi, il nostro prodotto gemello KWatch.io invia notifiche quando il tuo brand viene menzionato su Reddit, X, LinkedIn, Facebook e Hacker News.
I limiti dello strumento
Ci sono alcune situazioni che questa configurazione non intercetterà, ed è opportuno esserne consapevoli prima di farvi affidamento.
Confrontiamo il testo principale di ciascuna pagina. Barre di navigazione, footer e annunci pubblicitari vengono esclusi prima del confronto: un link spam inserito nel footer non verrà quindi rilevato. Allo stesso modo, una modifica puramente grafica, come la sostituzione dell'immagine del logo senza alterazioni nel testo, non farà scattare l'allarme.
Non sostituisce nemmeno un monitor di uptime. Se il tuo sito va giù, i controlli falliscono invece di inviare avvisi, e dopo 10 fallimenti consecutivi il monitor si sospende automaticamente inviando una notifica agli amministratori. È un meccanismo troppo lento per un disservizio di rete: mantieni il tuo strumento di uptime per questa finalità.
Tra un rilascio e l'altro, i cambiamenti vengono rilevati al successivo controllo programmato, senza un intervallo fisso garantito. Se hai bisogno di una verifica garantita ogni pochi minuti su una pagina critica, Visualping consente di impostare la frequenza per singola pagina ed è più indicato. Inoltre, analizziamo solo pagine pubbliche: tutto ciò che risiede dietro una schermata di login resta inaccessibile.
Infine, Page Deltas ti segnala che qualcosa è cambiato, ma non ti dirà come l'attaccante sia riuscito a entrare: quello resta un compito riservato ai tuoi strumenti di sicurezza dedicati.
Inizia dalla tua homepage
Aggiungi prima la homepage e la pagina dei prezzi, adatta il brief con le tue regole di esclusione e invia un avviso di test su entrambi i canali. Aggiungi poi la chiamata check-now al tuo script di rilascio. Il piano Free copre 10 URL o sitemap con filtraggio IA, tutti e cinque i canali di avviso e accesso all'API, senza richiedere alcuna carta di credito. Inizia a monitorare gratis.
Julien, Responsabile di Prodotto presso Page Deltas
