স্কিপ করে মূল কন্টেন্ট এ যান
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

বটদের থামান। আয় রক্ষা করুন। কোনো ঝামেলা ছাড়াই।

আপনি কি কাস্টম ডোমেইন সহ একটি মাল্টিসাইট নেটওয়ার্ক চালান? আপনি সমস্যাটা জানেন: Google reCAPTCHA এবং hCaptcha-এর জন্য আপনাকে তাদের অ্যাডমিন কনসোলে প্রতিটি একক ডোমেইন নিবন্ধন করতে হয়। একটি নতুন কাস্টমার সাইট যোগ করলেন? ক্যাপচা কনফিগারেশন আপডেট করুন। একটি কাস্টম ডোমেইন ম্যাপ করলেন? আবার আপডেট করুন। এটা কখনও শেষ হয় না।

Ultimate Multisite: ক্যাপচা সবকিছু বদলে দেয়।

Cap Captcha: সেলফ-হোস্টেড সুরক্ষা যা কাজ করে

আমাদের নতুন Cap Captcha প্রোভাইডার মাল্টিসাইট নেটওয়ার্কের জন্য একটি যুগান্তকারী পরিবর্তন:

  • কোনো কনফিগারেশন নেই — অ্যাডঅনটি সক্রিয় করুন এবং আপনি সুরক্ষিত। কোনো API কী, কোনো Google অ্যাকাউন্ট, কোনো hCaptcha ড্যাশবোর্ড, বা কোনো ডোমেইন হোয়াইটলিস্টিং করার দরকার নেই।
  • সব ডোমেইনে স্বয়ংক্রিয়ভাবে কাজ করে — সাবডোমেইন, ম্যাপড ডোমেইন, কাস্টমার ডোমেইন—সবই তাৎক্ষণিকভাবে সুরক্ষিত।
  • সেলফ-হোস্টেড এবং ব্যক্তিগত — আপনার ডেটা কখনও আপনার সার্ভার ছেড়ে যায় না। কোনো তৃতীয় পক্ষের ট্র্যাকিং ছাড়াই সম্পূর্ণ GDPR compliant।
  • অদৃশ্য Proof-of-Work — ব্যবহারকারীরা ব্যাকগ্রাউন্ডে একটি গণনাগত ধাঁধা সমাধান করে। কোনো ফায়ার হাইড্র্যান্টে ক্লিক করার বা হতাশাজনক ছবি গ্রিড দেখার দরকার নেই।
  • হালকা (Lightweight) — মাত্র ২০KB। আপনার চেকআউটকে ধীর করবে না।

WooCommerce কার্ড টেস্টিং সুরক্ষা

কার্ড টেস্টিং আক্রমণে প্রতি বছর মার্চেন্টরা বিলিয়ন ডলার হারায়। প্রতারকরা বট ব্যবহার করে আপনার WooCommerce চেকআউটের বিপরীতে চুরি করা ক্রেডিট কার্ডগুলো যাচাই করে—আপনি প্রসেসিং ফি দেন, আর তারা বৈধ কার্ড নম্বর পায়।

আমরা সবচেয়ে গুরুত্বপূর্ণ জায়গায় সুরক্ষা দিই:

  • স্টোর API সুরক্ষা/wp-json/wc/store/v1/checkout এ বট আক্রমণ ব্লক করে, যা ঐতিহ্যবাহী ফর্ম ক্যাপচা এড়িয়ে যায়।
  • PayPal Payments এর সাথে সামঞ্জস্যপূর্ণ — WooCommerce PayPal Payments এর সাথে নির্বিঘ্নে কাজ করে।
  • রিয়েল-টাইম পরিসংখ্যান — আপনি ঠিক কতগুলো আক্রমণ ব্লক করছেন তা দেখতে পান।

এখনও কি Google reCAPTCHA বা hCaptcha দরকার?

আমরা আপনাকে সাহায্য করতে প্রস্তুত। নিম্নলিখিতগুলির জন্য সম্পূর্ণ সমর্থন রয়েছে:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

আপনার নেটওয়ার্ক সেটিংস থেকে যেকোনো সময় প্রোভাইডার পরিবর্তন করুন।

স্কেলের জন্য তৈরি

  • সাইট-ভিত্তিক ওভাররাইড সহ নেটওয়ার্ক-ব্যাপী সেটিংস
  • সুরক্ষার নিরীক্ষণের জন্য পরিসংখ্যান ড্যাশবোর্ড
  • সামঞ্জস্যযোগ্য নিরাপত্তা স্তর (Fast, Medium, Maximum)
  • ডেভেলপার-বান্ধব এবং সম্প্রসারণযোগ্য প্রোভাইডার আর্কিটেকচার

ইনস্টলেশন

  1. ultimate-multisite-captcha ফাইলটি আপনার /wp-content/plugins/ ডিরেক্টরিতে আপলোড করুন
  2. নেটওয়ার্ক অ্যাডমিন হিসেবে প্লাগইনটি সক্রিয় করুন
  3. এইটুকুই। আপনি সুরক্ষিত।

Cap Captcha স্বয়ংক্রিয়ভাবে সক্রিয় হয়—কোনো সেটিংস কনফিগার করার দরকার নেই, কোনো API কী এন্ট্রি করার দরকার নেই। আপনার পুরো নেটওয়ার্কের প্রতিটি সমর্থিত এন্ডপয়েন্ট সক্রিয় করার সাথে সাথেই সুরক্ষিত হয়ে যায়।

ঐচ্ছিক: যদি আপনি Google reCAPTCHA বা hCaptcha ব্যবহার করতে চান, তবে Ultimate Multisite → Settings → Captcha এ যান এবং আপনার পছন্দের প্রোভাইডারটি নির্বাচন করুন।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

আমাকে কি কিছু কনফিগার করতে হবে?

না! অ্যাডঅনটি সক্রিয় করার সাথে সাথেই Cap Captcha চালু হয়ে যায়। আপনার পুরো নেটওয়ার্ক তাৎক্ষণিকভাবে সুরক্ষিত—কোনো সেটিংস কনফিগার করার দরকার নেই, কোনো API কী এন্ট্রি করার দরকার নেই।

Cap Captcha-এর জন্য কি API কী দরকার?

না। Cap Captcha সম্পূর্ণ সেলফ-হোস্টেড। কোনো বাহ্যিক অ্যাকাউন্ট, কোনো ডোমেইন নিবন্ধন, কোনো কনফিগারেশন মাথাব্যথা নেই।

এটা কি আমার চেকআউটকে ধীর করবে?

Cap Captcha মাত্র ২০KB এবং ব্যাকগ্রাউন্ডে প্রুফ-অফ-ওয়ার্ক চ্যালেঞ্জ চালায়। আপনার গ্রাহকরা কোনো বিলম্ব অনুভব করবেন না।

এটা কি কার্ড টেস্টিং আক্রমণ থেকে রক্ষা করে?

হ্যাঁ! ঐতিহ্যবাহী ক্যাপচাগুলি যা শুধুমাত্র HTML ফর্মকে রক্ষা করে, তার বিপরীতে, আমাদের WooCommerce ইন্টিগ্রেশন সরাসরি স্টোর API-তে হুক করে বট আক্রমণকে API স্তরে ব্লক করে—যেখানে বেশিরভাগ কার্ড টেস্টিং আক্রমণ ঘটে।

আমি কি বিভিন্ন সাইটে বিভিন্ন ক্যাপচা প্রোভাইডার ব্যবহার করতে পারি?

ক্যাপচা প্রোভাইডারটি নেটওয়ার্ক-ব্যাপী সেট করা হয়, তবে আপনি আপনার প্রয়োজন অনুযায়ী অসুবিধার স্তর (difficulty settings) সামঞ্জস্য করতে পারেন।

এটা কি GDPR compliant?

Cap Captcha ১০০% সেলফ-হোস্টেড এবং কোনো ডেটা বাহ্যিক সার্ভিসে পাঠানো হয় না। Google reCAPTCHA এবং hCaptcha-এর জন্য, অনুগ্রহ করে তাদের নিজ নিজ গোপনীয়তা নীতি পর্যালোচনা করুন।

রেট লিমিটিং

Ultimate Multisite: Captcha v1.5.0 একটি হার্ড-স্টপ রেট লিমিটার চালু করেছে যা আপনার নেটওয়ার্ককে ব্রুট-ফোর্স এবং কার্ড-টেস্টিং আক্রমণ থেকে রক্ষা করে।

এটি কীভাবে কাজ করে

রেট লিমিটার ক্যাপচা-সুরক্ষিত পৃষ্ঠায় প্রতিটি GET এবং POST অনুরোধ গণনা করে:

  • WordPress লগইন এন্ডপয়েন্ট — wp-login, register, lost-password, comments
  • WooCommerce চেকআউট — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

যখন কোনো ভিজিটর রেট লিমিট অতিক্রম করে, তখন প্লাগইনটি নিম্নলিখিতগুলির সাথে সাড়া দেয়:

  • HTTP 429 (Too Many Requests) স্ট্যাটাস কোড
  • Retry-After হেডার যা নির্দেশ করে কখন আবার চেষ্টা করা যায়
  • Randomised tarpit sleep (ডিফল্টভাবে ১–৫ সেকেন্ড, সর্বোচ্চ ১৫ সেকেন্ডে সীমাবদ্ধ) আক্রমণকারীদের ধীর করতে

কনফিগারেশন

Tarpit টাইমিং

রেট-লিমিটেড অনুরোধে প্রয়োগ করা এলোমেলো বিলম্ব নিয়ন্ত্রণ করুন:

  • cap_rate_limit_tarpit_min — সেকেন্ডে ন্যূনতম স্লিপ সময় (ডিফল্ট: ১)
  • cap_rate_limit_tarpit_max — সেকেন্ডে সর্বোচ্চ স্লিপ সময় (ডিফল্ট: ৫, সর্বোচ্চ ১৫ দ্বারা সীমাবদ্ধ)

এই সেটিংসগুলি Ultimate Multisite → Settings → Captcha এ উপলব্ধ।

সম্প্রসারণযোগ্যতা (Extensibility)

IP হোয়াইটলিস্ট ফিল্টার

বিশ্বাসযোগ্য IP রেঞ্জগুলিকে রেট লিমিটিং থেকে অব্যাহতি দিন:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

প্রি-ব্লক অ্যাকশন

রেট-লিমিট ব্লক পাঠানোর ঠিক আগে কাস্টম লজিক কার্যকর করুন:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

ক্লায়েন্ট IP ডিটেকশন এবং ট্রাস্টেড প্রক্সি

Ultimate Multisite: Captcha v1.5.0 স্পুফ-প্রতিরোধী ক্লায়েন্ট-আইপি ডিটেকশন চালু করেছে। Captcha_Core::get_client_ip() পদ্ধতিটি এখন নিম্নলিখিতগুলির জন্য ভিজিটর IP অ্যাট্রিবিউশনের একক উৎস:

  • রেট-লিমিট বাকেট কী
  • ক্যাপচা প্রোভাইডার remoteip (reCAPTCHA, hCaptcha siteverify)
  • পরিসংখ্যান IP হ্যাশ

ট্রাস্ট মডেল

প্লাগইনটি একটি কঠোর IP ট্রাস্ট হায়ারার্কি প্রয়োগ করে:

  1. REMOTE_ADDR — সর্বদা বিশ্বস্ত (তাৎক্ষণিক পিয়ার-এর আইপি)
  2. CF-Connecting-IP — শুধুমাত্র তখনই সম্মানিত হয় যখন:
    • তাৎক্ষণিক পিয়ারটি বর্তমান Cloudflare IP রেঞ্জের মধ্যে থাকে
    • cap_trust_cloudflare_headers সক্ষম করা থাকে (ডিফল্ট: OFF)
  3. X-Forwarded-For — শুধুমাত্র তখনই সম্মানিত হয় যখন:
    • তাৎক্ষণিক পিয়ারটি আপনার অ্যাডমিন-কনফিগার করা ট্রাস্টেড-প্রক্সি তালিকায় থাকে
    • হেডারটি ডান থেকে বামে পার্স করা হয়, বিশ্বস্ত/Cloudflare হপগুলি এড়িয়ে যায়

কনফিগারেশন

Cloudflare হেডার ট্রাস্ট

Cloudflare-এর CF-Connecting-IP হেডারকে বিশ্বাস করতে সক্ষম করুন:

  • cap_trust_cloudflare_headersCF-Connecting-IP ট্রাস্টে অপ্ট-ইন করতে ON সেট করুন
    • ডিফল্ট: OFF (নিষ্ক্রিয়)
    • প্লাগইনটি একটি বান্ডেল করা Cloudflare CIDR স্ন্যাপশট নিয়ে আসে
    • CIDR রেঞ্জগুলি wp-cron এর মাধ্যমে সাপ্তাহিক ভিত্তিতে রিফ্রেশ করা হয়
    • রিফ্রেশ ব্যর্থ হলে বান্ডেল করা ফলব্যাক ব্যবহার করা হয়

ট্রাস্টেড প্রক্সি কনফিগারেশন

আপনার ফ্রন্ট-লাইন প্রক্সি এবং লোড-ব্যালান্সারগুলি সংজ্ঞায়িত করুন:

  • cap_trusted_proxies — CIDR বা বেয়ার আইপি-এর টেক্সটএরিয়া (প্রতি লাইনে একটি)
    • মন্তব্য করার অনুমতি দেওয়া হয় ( # দিয়ে শুরু হওয়া লাইন)
    • এই সেটিংটি ছাড়া, রেট লিমিটার সক্ষম থাকলেও X-Forwarded-For উপেক্ষা করা হয়
    • উদাহরণ:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

প্রথম-সক্রিয় স্বয়ংক্রিয় ডিটেকশন

যখন আপনি প্রথমবার রেট লিমিটার সক্ষম করেন, তখন প্লাগইনটি আপনার সম্ভাব্য Cloudflare এবং প্রক্সি অবস্থান সনাক্ত করে এবং একটি ওয়ান-ক্লিক "Apply detected settings" অ্যাডমিন নোটিশ প্রদর্শন করে।

  • প্লাগইনটি কখনও আপনার সেভ করা মানগুলি ওভাররাইট করে না
  • যদি পরবর্তী ট্র্যাফিক ইঙ্গিত দেয় যে আপনার কনফিগারেশন আর বাস্তবতার সাথে মেলে না (যেমন, Cloudflare CIDR রেঞ্জ পরিবর্তন করেছে), তবে একটি নন-ডিসমিসেবল মিসম্যাচ নোটিশ সুপারিশকৃত আপডেট দেখায়

এটা কেন গুরুত্বপূর্ণ

একটি কঠোর IP ট্রাস্ট মডেল একটি গুরুত্বপূর্ণ স্পুফিং ভেক্টর বন্ধ করে: পূর্বে, একটি জাল CF-Connecting-IP হেডার বহনকারী সরাসরি অরিজিন-সার্ভার অনুরোধগুলি আসল পিয়ার-এর পরিবর্তে স্পুফড আইপি দ্বারা বাকেট করা হতো। এটি বিশেষত গুরুত্বপূর্ণ:

  • রেট লিমিটিং — আক্রমণকারীরা আইপি স্পুফ করে সীমা এড়াতে পারে না
  • পরিসংখ্যান — আপনার আক্রমণ মেট্রিকগুলি আসল ভিজিটর আইপি প্রতিফলিত করে, জাল নয়
  • ক্যাপচা যাচাইকরণ — ঝুঁকি মূল্যায়নের জন্য প্রোভাইডাররা সঠিক ভিজিটর আইপি পায়