Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Stop bots. Beskerm inkomste. Geen konfigurasie-kopseer.

Bestuur jy ’n multisite-netwerk met pasgemaakte domeine? Jy ken die pyn: Google reCAPTCHA en hCaptcha vereis dat jy elke enkele domein in hul administrasiekonsole registreer. Voeg ’n nuwe klantwerf by? Werk die captcha-konfigurasie op. Koppel ’n pasgemaakte domein? Werk weer op. Dit hou nooit op nie.

Ultimate Multisite: Captcha verander alles.

Cap Captcha: Self-Hosted beskerming wat net werk

Ons nuwe Cap Captcha-verskaffer is ’n spelveranderaar vir multisite-netwerke:

  • Geen konfigurasie — Aktiveer die byvoeging en jy is beskerm. Geen API-sleutels, geen Google-rekening, geen hCaptcha Dashboard, geen domein-witlys nie.
  • Werk outomaties op elke domein — Subdomeine, gekoppelde domeine, klantdomeine—hulle word almal onmiddellik beskerm.
  • Self-Hosted en privaat — Jou data verlaat nooit jou bediener nie. Volledig GDPR-voldoenend met geen derdeparty-nasporing nie.
  • Onsigbare Proof-of-Work — Gebruikers los ’n berekeningsraaisel in die agtergrond op. Geen klik op brandkrane nie, geen frustrerende beeldroosters nie.
  • Liggewig — Net 20KB. Sal nie jou checkout vertraag nie.

WooCommerce-kaarttoetsbeskerming

Kaarttoetsaanvalle kos handelaars jaarliks miljarde. Bedrieërs gebruik bots om gesteelde kredietkaarte teen jou WooCommerce-checkout te valideer—jy betaal die verwerkingsfooie, hulle kry geldige kaartnommers.

Ons beskerm waar dit die meeste saak maak:

  • Store API-beskerming — Blokkeer botaanvalle op /wp-json/wc/store/v1/checkout wat tradisionele vorm-captchas omseil
  • PayPal Payments-versoenbaar — Werk naatloos met WooCommerce PayPal Payments
  • Intydse statistieke — Sien presies hoeveel aanvalle jy blokkeer

Het jy steeds Google reCAPTCHA of hCaptcha nodig?

Ons het jou gedek. Volledige ondersteuning vir:

  • Google reCAPTCHA v2 (Merkblokkie)
  • Google reCAPTCHA v2 (Onsigbaar)
  • Google reCAPTCHA v3 (Tellinggebaseer)
  • hCaptcha (Standaard)
  • hCaptcha (Onsigbaar)

Wissel enige tyd tussen verskaffers vanuit jou netwerkinstellings.

Gebou vir skaal

  • Netwerkwye instellings met per-site-oorskrywings
  • Statistiek-Dashboard om beskerming te monitor
  • Verstelbare sekuriteitsvlakke (Vinnig, Medium, Maksimum)
  • Ontwikkelaarvriendelik met uitbreibare verskafferargitektuur

Installasie

  1. Laai ultimate-multisite-captcha op na jou /wp-content/plugins/-gids
  2. Network Activate die plugin
  3. Dis dit. Jy is beskerm.

Cap Captcha aktiveer outomaties—geen instellings om te konfigureer nie, geen API-sleutels om in te voer nie. Elke ondersteunde eindpunt oor jou hele netwerk is beskerm die oomblik wanneer jy aktiveer.

Opsioneel: Om eerder Google reCAPTCHA of hCaptcha te gebruik, navigeer na Ultimate Multisite → Settings → Captcha en kies jou voorkeurverskaffer.

Gereelde vrae

Moet ek enigiets konfigureer?

Nee! Cap Captcha word outomaties geaktiveer wanneer jy die addon aktiveer. Jou hele netwerk word onmiddellik beskerm—geen instellings om op te stel nie, geen API keys om in te voer nie.

Het ek API keys vir Cap Captcha nodig?

Nee. Cap Captcha is heeltemal self-hosted. Geen eksterne rekeninge, geen domeinregistrasie, geen konfigurasiekopsere nie.

Sal dit my checkout vertraag?

Cap Captcha is slegs 20KB en voer proof-of-work-uitdagings in die agtergrond uit. Jou kliënte sal geen vertraging opmerk nie.

Beskerm dit teen kaarttoetsaanvalle?

Ja! Anders as tradisionele captchas wat slegs HTML-vorms beskerm, haak ons WooCommerce-integrasie direk by die Store API in om botaanvalle op API-vlak te blokkeer—waar die meeste kaarttoetsaanvalle gebeur.

Kan ek verskillende captcha-verskaffers op verskillende werwe gebruik?

Die captcha-verskaffer word netwerk-wyd gestel, maar jy kan moeilikheidsinstellings aanpas op grond van jou behoeftes.

Voldoen dit aan GDPR?

Cap Captcha is 100% self-hosted met geen data wat na eksterne dienste gestuur word nie. Vir Google reCAPTCHA en hCaptcha, hersien asseblief hul onderskeie privaatheidsbeleide.

Tempo-beperking

Ultimate Multisite: Captcha v1.5.0 stel ’n hard-stop tempo-beperker bekend wat jou netwerk teen brute-force- en kaarttoetsaanvalle beskerm.

Hoe dit werk

Die tempo-beperker tel elke GET- en POST-versoek op captcha-beskermde oppervlaktes:

  • WordPress-aanmeld-eindpunte — wp-login, register, lost-password, comments
  • WooCommerce-afhandeling — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Wanneer ’n besoeker die tarieflimiet oorskry, reageer die plugin met:

  • HTTP 429 (Too Many Requests)-statuskode
  • Retry-After-header wat aandui wanneer om weer te probeer
  • Ewekansige tarpit-slaap (1–5 sekondes by verstek, hard beperk tot 15 sekondes) om aanvallers te vertraag

Konfigurasie

Tarpit-tydsberekening

Beheer die ewekansige vertraging wat op tariefbeperkte versoeke toegepas word:

  • cap_rate_limit_tarpit_min — Minimum slaapduur in sekondes (verstek: 1)
  • cap_rate_limit_tarpit_max — Maksimum slaapduur in sekondes (verstek: 5, hard beperk tot 15)

Hierdie instellings is beskikbaar in Ultimate Multisite → Settings → Captcha.

Uitbreidbaarheid

IP-witlys-filter

Stel vertroude IP-reekse vry van tariefbeperking:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Voor-blok-aksie

Voer pasgemaakte logika uit onmiddellik voordat ’n tarieflimiet-blok gestuur word:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Kliënt-IP-opsporing & vertroude gevolmagtigdes

Ultimate Multisite: Captcha v1.5.0 stel vervalsingsbestande kliënt-IP-opsporing bekend. Die Captcha_Core::get_client_ip()-metode is nou die enkele bron van waarheid vir besoeker-IP-toekenning oor:

  • Tempo-limiet emmersleutels
  • Captcha-verskaffer remoteip (reCAPTCHA, hCaptcha siteverify)
  • Statistiek-IP-hashes

Vertrouensmodel

Die plugin dwing ’n streng IP-vertrouenshiërargie af:

  1. REMOTE_ADDR — Altyd vertrou (die onmiddellike eweknie se IP)
  2. CF-Connecting-IP — Word slegs gerespekteer wanneer:
    • Die onmiddellike eweknie binne ’n huidige Cloudflare-IP-reeks is
    • cap_trust_cloudflare_headers geaktiveer is (verstek: AF)
  3. X-Forwarded-For — Word slegs gerespekteer wanneer:
    • Die onmiddellike eweknie in jou admin-gekonfigureerde lys van vertroude gevolmagtigdes is
    • Die header word van regs na links ontleed, met vertroude/Cloudflare-hoppe wat oorgeslaan word

Konfigurasie

Cloudflare Header-vertroue

Aktiveer vertroue van Cloudflare se CF-Connecting-IP-header:

  • cap_trust_cloudflare_headers — Stel op AAN om in te teken op CF-Connecting-IP-vertroue
    • Verstek: AF (gedeaktiveer)
    • Die plugin word met ’n ingeboude Cloudflare-CIDR-momentopname verskaf
    • CIDR-reekse word weekliks via wp-cron verfris
    • Ingeboude terugval word gebruik as die verfrissing misluk

Konfigurasie van vertroude gevolmagtigdes

Definieer jou voorste linie-gevolmagtigdes en lasbalanseerders:

  • cap_trusted_proxies — Tekstarea van CIDR's of kaal IP's (een per reël)
    • Kommentaar word toegelaat (reëls wat met # begin)
    • Sonder hierdie instelling word X-Forwarded-For geïgnoreer selfs wanneer die koersbeperker geaktiveer is
    • Voorbeeld:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Outomatiese Opsporing Met Eerste Aktivering

Wanneer jy die koersbeperker die eerste keer aktiveer, bespeur die inprop jou waarskynlike Cloudflare- en proxy-opstelling en vertoon 'n eenklik-"Pas bespeurde instellings toe"-admin-kennisgewing.

  • Die inprop oorskryf nooit jou gestoorde waardes nie
  • As daaropvolgende verkeer daarop dui dat jou konfigurasie nie meer met die werklikheid ooreenstem nie (bv. Cloudflare het CIDR-reekse verander), wys 'n nie-wegmaakbare wanpassingskennisgewing die aanbevole opdatering

Waarom Dit Saak Maak

'n Streng IP-vertrouensmodel sluit 'n kritieke vervalsingsvektor: direkte versoeke aan die oorsprongbediener wat 'n vervalste CF-Connecting-IP-header dra, sou voorheen volgens die vervalste IP gekategoriseer gewees het in plaas van die werklike eweknie. Dit is veral belangrik vir:

  • Koersbeperking — Aanvallers kan nie perke omseil deur IP's te vervals nie
  • Statistiek — Jou aanvalmetrieke weerspieël werklike besoeker-IP's, nie vervalste IP's nie
  • Captcha-verifikasie — Verskaffers ontvang die korrekte besoeker-IP vir risikobepaling