Captcha
Stop bots. Beskerm inkomste. Geen konfigurasie-kopseer.
Bestuur jy ’n multisite-netwerk met pasgemaakte domeine? Jy ken die pyn: Google reCAPTCHA en hCaptcha vereis dat jy elke enkele domein in hul administrasiekonsole registreer. Voeg ’n nuwe klantwerf by? Werk die captcha-konfigurasie op. Koppel ’n pasgemaakte domein? Werk weer op. Dit hou nooit op nie.
Ultimate Multisite: Captcha verander alles.
Cap Captcha: Self-Hosted beskerming wat net werk
Ons nuwe Cap Captcha-verskaffer is ’n spelveranderaar vir multisite-netwerke:
- Geen konfigurasie — Aktiveer die byvoeging en jy is beskerm. Geen API-sleutels, geen Google-rekening, geen hCaptcha Dashboard, geen domein-witlys nie.
- Werk outomaties op elke domein — Subdomeine, gekoppelde domeine, klantdomeine—hulle word almal onmiddellik beskerm.
- Self-Hosted en privaat — Jou data verlaat nooit jou bediener nie. Volledig GDPR-voldoenend met geen derdeparty-nasporing nie.
- Onsigbare Proof-of-Work — Gebruikers los ’n berekeningsraaisel in die agtergrond op. Geen klik op brandkrane nie, geen frustrerende beeldroosters nie.
- Liggewig — Net 20KB. Sal nie jou checkout vertraag nie.
WooCommerce-kaarttoetsbeskerming
Kaarttoetsaanvalle kos handelaars jaarliks miljarde. Bedrieërs gebruik bots om gesteelde kredietkaarte teen jou WooCommerce-checkout te valideer—jy betaal die verwerkingsfooie, hulle kry geldige kaartnommers.
Ons beskerm waar dit die meeste saak maak:
- Store API-beskerming — Blokkeer botaanvalle op
/wp-json/wc/store/v1/checkoutwat tradisionele vorm-captchas omseil - PayPal Payments-versoenbaar — Werk naatloos met WooCommerce PayPal Payments
- Intydse statistieke — Sien presies hoeveel aanvalle jy blokkeer
Het jy steeds Google reCAPTCHA of hCaptcha nodig?
Ons het jou gedek. Volledige ondersteuning vir:
- Google reCAPTCHA v2 (Merkblokkie)
- Google reCAPTCHA v2 (Onsigbaar)
- Google reCAPTCHA v3 (Tellinggebaseer)
- hCaptcha (Standaard)
- hCaptcha (Onsigbaar)
Wissel enige tyd tussen verskaffers vanuit jou netwerkinstellings.
Gebou vir skaal
- Netwerkwye instellings met per-site-oorskrywings
- Statistiek-Dashboard om beskerming te monitor
- Verstelbare sekuriteitsvlakke (Vinnig, Medium, Maksimum)
- Ontwikkelaarvriendelik met uitbreibare verskafferargitektuur
Installasie
- Laai
ultimate-multisite-captchaop na jou/wp-content/plugins/-gids - Network Activate die plugin
- Dis dit. Jy is beskerm.
Cap Captcha aktiveer outomaties—geen instellings om te konfigureer nie, geen API-sleutels om in te voer nie. Elke ondersteunde eindpunt oor jou hele netwerk is beskerm die oomblik wanneer jy aktiveer.
Opsioneel: Om eerder Google reCAPTCHA of hCaptcha te gebruik, navigeer na Ultimate Multisite → Settings → Captcha en kies jou voorkeurverskaffer.
Gereelde vrae
Moet ek enigiets konfigureer?
Nee! Cap Captcha word outomaties geaktiveer wanneer jy die addon aktiveer. Jou hele netwerk word onmiddellik beskerm—geen instellings om op te stel nie, geen API keys om in te voer nie.
Het ek API keys vir Cap Captcha nodig?
Nee. Cap Captcha is heeltemal self-hosted. Geen eksterne rekeninge, geen domeinregistrasie, geen konfigurasiekopsere nie.
Sal dit my checkout vertraag?
Cap Captcha is slegs 20KB en voer proof-of-work-uitdagings in die agtergrond uit. Jou kliënte sal geen vertraging opmerk nie.
Beskerm dit teen kaarttoetsaanvalle?
Ja! Anders as tradisionele captchas wat slegs HTML-vorms beskerm, haak ons WooCommerce-integrasie direk by die Store API in om botaanvalle op API-vlak te blokkeer—waar die meeste kaarttoetsaanvalle gebeur.
Kan ek verskillende captcha-verskaffers op verskillende werwe gebruik?
Die captcha-verskaffer word netwerk-wyd gestel, maar jy kan moeilikheidsinstellings aanpas op grond van jou behoeftes.
Voldoen dit aan GDPR?
Cap Captcha is 100% self-hosted met geen data wat na eksterne dienste gestuur word nie. Vir Google reCAPTCHA en hCaptcha, hersien asseblief hul onderskeie privaatheidsbeleide.
Tempo-beperking
Ultimate Multisite: Captcha v1.5.0 stel ’n hard-stop tempo-beperker bekend wat jou netwerk teen brute-force- en kaarttoetsaanvalle beskerm.
Hoe dit werk
Die tempo-beperker tel elke GET- en POST-versoek op captcha-beskermde oppervlaktes:
- WordPress-aanmeld-eindpunte — wp-login, register, lost-password, comments
- WooCommerce-afhandeling — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Wanneer ’n besoeker die tarieflimiet oorskry, reageer die plugin met:
- HTTP 429 (Too Many Requests)-statuskode
- Retry-After-header wat aandui wanneer om weer te probeer
- Ewekansige tarpit-slaap (1–5 sekondes by verstek, hard beperk tot 15 sekondes) om aanvallers te vertraag
Konfigurasie
Tarpit-tydsberekening
Beheer die ewekansige vertraging wat op tariefbeperkte versoeke toegepas word:
cap_rate_limit_tarpit_min— Minimum slaapduur in sekondes (verstek: 1)cap_rate_limit_tarpit_max— Maksimum slaapduur in sekondes (verstek: 5, hard beperk tot 15)
Hierdie instellings is beskikbaar in Ultimate Multisite → Settings → Captcha.
Uitbreidbaarheid
IP-witlys-filter
Stel vertroude IP-reekse vry van tariefbeperking:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Voor-blok-aksie
Voer pasgemaakte logika uit onmiddellik voordat ’n tarieflimiet-blok gestuur word:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Kliënt-IP-opsporing & vertroude gevolmagtigdes
Ultimate Multisite: Captcha v1.5.0 stel vervalsingsbestande kliënt-IP-opsporing bekend. Die Captcha_Core::get_client_ip()-metode is nou die enkele bron van waarheid vir besoeker-IP-toekenning oor:
- Tempo-limiet emmersleutels
- Captcha-verskaffer
remoteip(reCAPTCHA, hCaptchasiteverify) - Statistiek-IP-hashes
Vertrouensmodel
Die plugin dwing ’n streng IP-vertrouenshiërargie af:
- REMOTE_ADDR — Altyd vertrou (die onmiddellike eweknie se IP)
- CF-Connecting-IP — Word slegs gerespekteer wanneer:
- Die onmiddellike eweknie binne ’n huidige Cloudflare-IP-reeks is
cap_trust_cloudflare_headersgeaktiveer is (verstek: AF)
- X-Forwarded-For — Word slegs gerespekteer wanneer:
- Die onmiddellike eweknie in jou admin-gekonfigureerde lys van vertroude gevolmagtigdes is
- Die header word van regs na links ontleed, met vertroude/Cloudflare-hoppe wat oorgeslaan word
Konfigurasie
Cloudflare Header-vertroue
Aktiveer vertroue van Cloudflare se CF-Connecting-IP-header:
cap_trust_cloudflare_headers— Stel op AAN om in te teken opCF-Connecting-IP-vertroue- Verstek: AF (gedeaktiveer)
- Die plugin word met ’n ingeboude Cloudflare-CIDR-momentopname verskaf
- CIDR-reekse word weekliks via wp-cron verfris
- Ingeboude terugval word gebruik as die verfrissing misluk
Konfigurasie van vertroude gevolmagtigdes
Definieer jou voorste linie-gevolmagtigdes en lasbalanseerders:
cap_trusted_proxies— Tekstarea van CIDR's of kaal IP's (een per reël)- Kommentaar word toegelaat (reëls wat met
#begin) - Sonder hierdie instelling word
X-Forwarded-Forgeïgnoreer selfs wanneer die koersbeperker geaktiveer is - Voorbeeld:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Kommentaar word toegelaat (reëls wat met
Outomatiese Opsporing Met Eerste Aktivering
Wanneer jy die koersbeperker die eerste keer aktiveer, bespeur die inprop jou waarskynlike Cloudflare- en proxy-opstelling en vertoon 'n eenklik-"Pas bespeurde instellings toe"-admin-kennisgewing.
- Die inprop oorskryf nooit jou gestoorde waardes nie
- As daaropvolgende verkeer daarop dui dat jou konfigurasie nie meer met die werklikheid ooreenstem nie (bv. Cloudflare het CIDR-reekse verander), wys 'n nie-wegmaakbare wanpassingskennisgewing die aanbevole opdatering
Waarom Dit Saak Maak
'n Streng IP-vertrouensmodel sluit 'n kritieke vervalsingsvektor: direkte versoeke aan die oorsprongbediener wat 'n vervalste CF-Connecting-IP-header dra, sou voorheen volgens die vervalste IP gekategoriseer gewees het in plaas van die werklike eweknie. Dit is veral belangrik vir:
- Koersbeperking — Aanvallers kan nie perke omseil deur IP's te vervals nie
- Statistiek — Jou aanvalmetrieke weerspieël werklike besoeker-IP's, nie vervalste IP's nie
- Captcha-verifikasie — Verskaffers ontvang die korrekte besoeker-IP vir risikobepaling