Captcha
Stoppen Sie Bots. Schützen Sie Umsatz. Kein Konfigurationsaufwand.
Betreiben Sie ein Multisite-Netzwerk mit individuellen Domains? Sie kennen das Problem: Google reCAPTCHA und hCaptcha verlangen, dass Sie jede einzelne Domain in ihrer Admin-Konsole registrieren. Eine neue Kundenseite hinzufügen? Captcha-Konfiguration aktualisieren. Eine individuelle Domain zuordnen? Wieder aktualisieren. Es hört nie auf.
Ultimate Multisite: Captcha ändert alles.
Cap Captcha: Selbst gehosteter Schutz, der einfach funktioniert
Unser neuer Cap Captcha-Anbieter ist ein echter Wendepunkt für Multisite-Netzwerke:
- Keine Konfiguration — Aktivieren Sie das Addon und Sie sind geschützt. Keine API Keys, kein Google-Konto, kein hCaptcha Dashboard, kein Domain-Whitelisting.
- Funktioniert automatisch auf jeder Domain — Subdomains, zugeordnete Domains, Kundendomains – sie sind alle sofort geschützt.
- Selbst gehostet & privat — Ihre Daten verlassen niemals Ihren Server. Vollständig DSGVO-konform ohne Tracking durch Dritte.
- Unsichtbarer Proof-of-Work — Benutzer lösen im Hintergrund ein Rechenrätsel. Kein Anklicken von Hydranten, keine frustrierenden Bilderraster.
- Leichtgewichtig — Nur 20 KB. Verlangsamt Ihren Checkout nicht.
WooCommerce-Schutz vor Card Testing
Card-Testing-Angriffe kosten Händler jährlich Milliarden. Betrüger verwenden Bots, um gestohlene Kreditkarten über Ihren WooCommerce Checkout zu validieren – Sie zahlen die Bearbeitungsgebühren, sie erhalten gültige Kartennummern.
Wir schützen dort, wo es am wichtigsten ist:
- Store API-Schutz — Blockiert Bot-Angriffe auf
/wp-json/wc/store/v1/checkout, die traditionelle Formular-Captchas umgehen - Kompatibel mit PayPal Payments — Funktioniert nahtlos mit WooCommerce PayPal Payments
- Echtzeit-Statistiken — Sehen Sie genau, wie viele Angriffe Sie blockieren
Benötigen Sie weiterhin Google reCAPTCHA oder hCaptcha?
Wir haben Sie abgesichert. Vollständige Unterstützung für:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Wechseln Sie jederzeit in Ihren Netzwerkeinstellungen zwischen Anbietern.
Für Skalierung entwickelt
- Netzwerkweite Einstellungen mit Überschreibungen pro Seite
- Statistik-Dashboard zur Überwachung des Schutzes
- Anpassbare Sicherheitsstufen (Schnell, Mittel, Maximal)
- Entwicklerfreundlich mit erweiterbarer Anbieterarchitektur
Installation
- Laden Sie
ultimate-multisite-captchain Ihr Verzeichnis/wp-content/plugins/hoch - Aktivieren Sie das Plugin netzwerkweit
- Das war's. Sie sind geschützt.
Cap Captcha wird automatisch aktiviert – keine zu konfigurierenden Einstellungen, keine einzugebenden API Keys. Jeder unterstützte Endpoint in Ihrem gesamten Netzwerk ist in dem Moment geschützt, in dem Sie aktivieren.
Optional: Um stattdessen Google reCAPTCHA oder hCaptcha zu verwenden, navigieren Sie zu Ultimate Multisite → Einstellungen → Captcha und wählen Sie Ihren bevorzugten Anbieter aus.
Häufig gestellte Fragen
Muss ich irgendetwas konfigurieren?
Nein! Cap Captcha wird automatisch aktiviert, wenn Sie das Addon aktivieren. Ihr gesamtes Netzwerk ist sofort geschützt – keine zu konfigurierenden Einstellungen, keine einzugebenden API Keys.
Benötige ich API Keys für Cap Captcha?
Nein. Cap Captcha ist vollständig selbst gehostet. Keine externen Konten, keine Domainregistrierung, keine Konfigurationsprobleme.
Wird das meinen Checkout verlangsamen?
Cap Captcha ist nur 20 KB groß und führt Proof-of-Work-Challenges im Hintergrund aus. Ihre Kunden werden keine Verzögerung bemerken.
Schützt dies vor Card-Testing-Angriffen?
Ja! Im Gegensatz zu traditionellen Captchas, die nur HTML-Formulare schützen, klinkt sich unsere WooCommerce-Integration direkt in die Store API ein, um Bot-Angriffe auf API-Ebene zu blockieren – dort, wo die meisten Card-Testing-Angriffe stattfinden.
Kann ich auf verschiedenen Seiten unterschiedliche Captcha-Anbieter verwenden?
Der Captcha-Anbieter wird netzwerkweit festgelegt, aber Sie können die Schwierigkeitsgrade entsprechend Ihren Anforderungen anpassen.
Ist dies DSGVO-konform?
Cap Captcha ist zu 100 % selbst gehostet, ohne dass Daten an externe Dienste gesendet werden. Für Google reCAPTCHA und hCaptcha lesen Sie bitte deren jeweilige Datenschutzrichtlinien.
Rate Limiting
Ultimate Multisite: Captcha v1.5.0 führt einen Hard-Stop-Rate-Limiter ein, der Ihr Netzwerk vor Brute-Force- und Card-Testing-Angriffen schützt.
Wie es funktioniert
Der Rate-Limiter zählt jede GET- und POST-Anfrage auf Captcha-geschützten Oberflächen:
- WordPress-Login-Endpoints — wp-login, register, lost-password, comments
- WooCommerce Checkout — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Wenn ein Besucher das Rate Limit überschreitet, antwortet das Plugin mit:
- HTTP 429 (Too Many Requests)-Statuscode
- Retry-After-Header, der angibt, wann erneut versucht werden soll
- Randomisierter Tarpit-Sleep (standardmäßig 1–5 Sekunden, hart auf 15 Sekunden begrenzt), um Angreifer zu verlangsamen
Konfiguration
Tarpit-Timing
Steuern Sie die randomisierte Verzögerung, die auf rate-limitierte Anfragen angewendet wird:
cap_rate_limit_tarpit_min— Minimale Sleep-Dauer in Sekunden (Standard: 1)cap_rate_limit_tarpit_max— Maximale Sleep-Dauer in Sekunden (Standard: 5, hart auf 15 begrenzt)
Diese Einstellungen sind unter Ultimate Multisite → Einstellungen → Captcha verfügbar.
Erweiterbarkeit
IP-Whitelist-Filter
Nehmen Sie vertrauenswürdige IP-Bereiche vom Rate Limiting aus:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Pre-Block-Action
Führen Sie benutzerdefinierte Logik unmittelbar aus, bevor ein Rate-Limit-Block gesendet wird:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Client-IP-Erkennung & vertrauenswürdige Proxys
Ultimate Multisite: Captcha v1.5.0 führt spoofing-resistente Client-IP-Erkennung ein. Die Methode Captcha_Core::get_client_ip() ist jetzt die einzige verlässliche Quelle für die Zuordnung von Besucher-IPs über:
- Rate-Limit-Bucket-Schlüssel
- Captcha-Anbieter
remoteip(reCAPTCHA, hCaptchasiteverify) - Statistik-IP-Hashes
Vertrauensmodell
Das Plugin erzwingt eine strikte IP-Vertrauenshierarchie:
- REMOTE_ADDR — Immer vertrauenswürdig (die IP des unmittelbaren Gegenübers)
- CF-Connecting-IP — Wird nur berücksichtigt, wenn:
- Das unmittelbare Gegenüber innerhalb eines aktuellen Cloudflare-IP-Bereichs liegt
cap_trust_cloudflare_headersaktiviert ist (Standard: AUS)
- X-Forwarded-For — Wird nur berücksichtigt, wenn:
- Das unmittelbare Gegenüber in Ihrer vom Admin konfigurierten Liste vertrauenswürdiger Proxys steht
- Der Header von rechts nach links geparst wird, wobei vertrauenswürdige/Cloudflare-Hops übersprungen werden
Konfiguration
Vertrauen in Cloudflare-Header
Aktivieren Sie das Vertrauen in Cloudflares CF-Connecting-IP-Header:
cap_trust_cloudflare_headers— Auf EIN setzen, um das Vertrauen inCF-Connecting-IPzu aktivieren- Standard: AUS (deaktiviert)
- Das Plugin wird mit einem gebündelten Cloudflare-CIDR-Snapshot ausgeliefert
- CIDR-Bereiche werden wöchentlich über wp-cron aktualisiert
- Der gebündelte Fallback wird verwendet, wenn die Aktualisierung fehlschlägt
Konfiguration vertrauenswürdiger Proxys
Definieren Sie Ihre Frontline-Proxys und Load-Balancer:
cap_trusted_proxies— Textarea mit CIDRs oder reinen IPs (eine pro Zeile)- Kommentare sind erlaubt (Zeilen, die mit
#beginnen) - Ohne diese Einstellung wird
X-Forwarded-Forignoriert, selbst wenn der Rate Limiter aktiviert ist - Beispiel:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Kommentare sind erlaubt (Zeilen, die mit
Automatische Erkennung bei erster Aktivierung
Wenn Sie den Rate Limiter zum ersten Mal aktivieren, erkennt das Plugin Ihre wahrscheinliche Cloudflare- und Proxy-Konstellation und zeigt einen Admin-Hinweis mit einem Klick auf „Apply detected settings“ an.
- Das Plugin überschreibt niemals Ihre gespeicherten Werte
- Wenn späterer Datenverkehr darauf hindeutet, dass Ihre Konfiguration nicht mehr der Realität entspricht (z. B. Cloudflare hat CIDR-Bereiche geändert), zeigt ein nicht ausblendbarer Abweichungshinweis die empfohlene Aktualisierung an
Warum das wichtig ist
Ein striktes IP-Vertrauensmodell schließt einen kritischen Spoofing-Vektor: Direkte Anfragen an den Ursprungsserver mit einem gefälschten CF-Connecting-IP-Header wären zuvor anhand der gefälschten IP statt anhand des echten Gegenübers in Buckets eingeteilt worden. Dies ist besonders wichtig für:
- Rate Limiting — Angreifer können Limits nicht durch IP-Spoofing umgehen
- Statistiken — Ihre Angriffsmetriken spiegeln echte Besucher-IPs wider, nicht gefälschte
- Captcha-Verifizierung — Anbieter erhalten die korrekte Besucher-IP für die Risikobewertung