Zum Hauptinhalt springen
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Stoppen Sie Bots. Schützen Sie Umsatz. Kein Konfigurationsaufwand.

Betreiben Sie ein Multisite-Netzwerk mit individuellen Domains? Sie kennen das Problem: Google reCAPTCHA und hCaptcha verlangen, dass Sie jede einzelne Domain in ihrer Admin-Konsole registrieren. Eine neue Kundenseite hinzufügen? Captcha-Konfiguration aktualisieren. Eine individuelle Domain zuordnen? Wieder aktualisieren. Es hört nie auf.

Ultimate Multisite: Captcha ändert alles.

Cap Captcha: Selbst gehosteter Schutz, der einfach funktioniert

Unser neuer Cap Captcha-Anbieter ist ein echter Wendepunkt für Multisite-Netzwerke:

  • Keine Konfiguration — Aktivieren Sie das Addon und Sie sind geschützt. Keine API Keys, kein Google-Konto, kein hCaptcha Dashboard, kein Domain-Whitelisting.
  • Funktioniert automatisch auf jeder Domain — Subdomains, zugeordnete Domains, Kundendomains – sie sind alle sofort geschützt.
  • Selbst gehostet & privat — Ihre Daten verlassen niemals Ihren Server. Vollständig DSGVO-konform ohne Tracking durch Dritte.
  • Unsichtbarer Proof-of-Work — Benutzer lösen im Hintergrund ein Rechenrätsel. Kein Anklicken von Hydranten, keine frustrierenden Bilderraster.
  • Leichtgewichtig — Nur 20 KB. Verlangsamt Ihren Checkout nicht.

WooCommerce-Schutz vor Card Testing

Card-Testing-Angriffe kosten Händler jährlich Milliarden. Betrüger verwenden Bots, um gestohlene Kreditkarten über Ihren WooCommerce Checkout zu validieren – Sie zahlen die Bearbeitungsgebühren, sie erhalten gültige Kartennummern.

Wir schützen dort, wo es am wichtigsten ist:

  • Store API-Schutz — Blockiert Bot-Angriffe auf /wp-json/wc/store/v1/checkout, die traditionelle Formular-Captchas umgehen
  • Kompatibel mit PayPal Payments — Funktioniert nahtlos mit WooCommerce PayPal Payments
  • Echtzeit-Statistiken — Sehen Sie genau, wie viele Angriffe Sie blockieren

Benötigen Sie weiterhin Google reCAPTCHA oder hCaptcha?

Wir haben Sie abgesichert. Vollständige Unterstützung für:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Wechseln Sie jederzeit in Ihren Netzwerkeinstellungen zwischen Anbietern.

Für Skalierung entwickelt

  • Netzwerkweite Einstellungen mit Überschreibungen pro Seite
  • Statistik-Dashboard zur Überwachung des Schutzes
  • Anpassbare Sicherheitsstufen (Schnell, Mittel, Maximal)
  • Entwicklerfreundlich mit erweiterbarer Anbieterarchitektur

Installation

  1. Laden Sie ultimate-multisite-captcha in Ihr Verzeichnis /wp-content/plugins/ hoch
  2. Aktivieren Sie das Plugin netzwerkweit
  3. Das war's. Sie sind geschützt.

Cap Captcha wird automatisch aktiviert – keine zu konfigurierenden Einstellungen, keine einzugebenden API Keys. Jeder unterstützte Endpoint in Ihrem gesamten Netzwerk ist in dem Moment geschützt, in dem Sie aktivieren.

Optional: Um stattdessen Google reCAPTCHA oder hCaptcha zu verwenden, navigieren Sie zu Ultimate Multisite → Einstellungen → Captcha und wählen Sie Ihren bevorzugten Anbieter aus.

Häufig gestellte Fragen

Muss ich irgendetwas konfigurieren?

Nein! Cap Captcha wird automatisch aktiviert, wenn Sie das Addon aktivieren. Ihr gesamtes Netzwerk ist sofort geschützt – keine zu konfigurierenden Einstellungen, keine einzugebenden API Keys.

Benötige ich API Keys für Cap Captcha?

Nein. Cap Captcha ist vollständig selbst gehostet. Keine externen Konten, keine Domainregistrierung, keine Konfigurationsprobleme.

Wird das meinen Checkout verlangsamen?

Cap Captcha ist nur 20 KB groß und führt Proof-of-Work-Challenges im Hintergrund aus. Ihre Kunden werden keine Verzögerung bemerken.

Schützt dies vor Card-Testing-Angriffen?

Ja! Im Gegensatz zu traditionellen Captchas, die nur HTML-Formulare schützen, klinkt sich unsere WooCommerce-Integration direkt in die Store API ein, um Bot-Angriffe auf API-Ebene zu blockieren – dort, wo die meisten Card-Testing-Angriffe stattfinden.

Kann ich auf verschiedenen Seiten unterschiedliche Captcha-Anbieter verwenden?

Der Captcha-Anbieter wird netzwerkweit festgelegt, aber Sie können die Schwierigkeitsgrade entsprechend Ihren Anforderungen anpassen.

Ist dies DSGVO-konform?

Cap Captcha ist zu 100 % selbst gehostet, ohne dass Daten an externe Dienste gesendet werden. Für Google reCAPTCHA und hCaptcha lesen Sie bitte deren jeweilige Datenschutzrichtlinien.

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 führt einen Hard-Stop-Rate-Limiter ein, der Ihr Netzwerk vor Brute-Force- und Card-Testing-Angriffen schützt.

Wie es funktioniert

Der Rate-Limiter zählt jede GET- und POST-Anfrage auf Captcha-geschützten Oberflächen:

  • WordPress-Login-Endpoints — wp-login, register, lost-password, comments
  • WooCommerce Checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Wenn ein Besucher das Rate Limit überschreitet, antwortet das Plugin mit:

  • HTTP 429 (Too Many Requests)-Statuscode
  • Retry-After-Header, der angibt, wann erneut versucht werden soll
  • Randomisierter Tarpit-Sleep (standardmäßig 1–5 Sekunden, hart auf 15 Sekunden begrenzt), um Angreifer zu verlangsamen

Konfiguration

Tarpit-Timing

Steuern Sie die randomisierte Verzögerung, die auf rate-limitierte Anfragen angewendet wird:

  • cap_rate_limit_tarpit_min — Minimale Sleep-Dauer in Sekunden (Standard: 1)
  • cap_rate_limit_tarpit_max — Maximale Sleep-Dauer in Sekunden (Standard: 5, hart auf 15 begrenzt)

Diese Einstellungen sind unter Ultimate Multisite → Einstellungen → Captcha verfügbar.

Erweiterbarkeit

IP-Whitelist-Filter

Nehmen Sie vertrauenswürdige IP-Bereiche vom Rate Limiting aus:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Pre-Block-Action

Führen Sie benutzerdefinierte Logik unmittelbar aus, bevor ein Rate-Limit-Block gesendet wird:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Client-IP-Erkennung & vertrauenswürdige Proxys

Ultimate Multisite: Captcha v1.5.0 führt spoofing-resistente Client-IP-Erkennung ein. Die Methode Captcha_Core::get_client_ip() ist jetzt die einzige verlässliche Quelle für die Zuordnung von Besucher-IPs über:

  • Rate-Limit-Bucket-Schlüssel
  • Captcha-Anbieter remoteip (reCAPTCHA, hCaptcha siteverify)
  • Statistik-IP-Hashes

Vertrauensmodell

Das Plugin erzwingt eine strikte IP-Vertrauenshierarchie:

  1. REMOTE_ADDR — Immer vertrauenswürdig (die IP des unmittelbaren Gegenübers)
  2. CF-Connecting-IP — Wird nur berücksichtigt, wenn:
    • Das unmittelbare Gegenüber innerhalb eines aktuellen Cloudflare-IP-Bereichs liegt
    • cap_trust_cloudflare_headers aktiviert ist (Standard: AUS)
  3. X-Forwarded-For — Wird nur berücksichtigt, wenn:
    • Das unmittelbare Gegenüber in Ihrer vom Admin konfigurierten Liste vertrauenswürdiger Proxys steht
    • Der Header von rechts nach links geparst wird, wobei vertrauenswürdige/Cloudflare-Hops übersprungen werden

Konfiguration

Vertrauen in Cloudflare-Header

Aktivieren Sie das Vertrauen in Cloudflares CF-Connecting-IP-Header:

  • cap_trust_cloudflare_headers — Auf EIN setzen, um das Vertrauen in CF-Connecting-IP zu aktivieren
    • Standard: AUS (deaktiviert)
    • Das Plugin wird mit einem gebündelten Cloudflare-CIDR-Snapshot ausgeliefert
    • CIDR-Bereiche werden wöchentlich über wp-cron aktualisiert
    • Der gebündelte Fallback wird verwendet, wenn die Aktualisierung fehlschlägt

Konfiguration vertrauenswürdiger Proxys

Definieren Sie Ihre Frontline-Proxys und Load-Balancer:

  • cap_trusted_proxies — Textarea mit CIDRs oder reinen IPs (eine pro Zeile)
    • Kommentare sind erlaubt (Zeilen, die mit # beginnen)
    • Ohne diese Einstellung wird X-Forwarded-For ignoriert, selbst wenn der Rate Limiter aktiviert ist
    • Beispiel:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Automatische Erkennung bei erster Aktivierung

Wenn Sie den Rate Limiter zum ersten Mal aktivieren, erkennt das Plugin Ihre wahrscheinliche Cloudflare- und Proxy-Konstellation und zeigt einen Admin-Hinweis mit einem Klick auf „Apply detected settings“ an.

  • Das Plugin überschreibt niemals Ihre gespeicherten Werte
  • Wenn späterer Datenverkehr darauf hindeutet, dass Ihre Konfiguration nicht mehr der Realität entspricht (z. B. Cloudflare hat CIDR-Bereiche geändert), zeigt ein nicht ausblendbarer Abweichungshinweis die empfohlene Aktualisierung an

Warum das wichtig ist

Ein striktes IP-Vertrauensmodell schließt einen kritischen Spoofing-Vektor: Direkte Anfragen an den Ursprungsserver mit einem gefälschten CF-Connecting-IP-Header wären zuvor anhand der gefälschten IP statt anhand des echten Gegenübers in Buckets eingeteilt worden. Dies ist besonders wichtig für:

  • Rate Limiting — Angreifer können Limits nicht durch IP-Spoofing umgehen
  • Statistiken — Ihre Angriffsmetriken spiegeln echte Besucher-IPs wider, nicht gefälschte
  • Captcha-Verifizierung — Anbieter erhalten die korrekte Besucher-IP für die Risikobewertung