Captcha
Gelditu bot-ak. Babestu diru-sarrerak. Konfigurazio-arazorik gabe.
Domeinu pertsonalizatuekin multisite sare bat kudeatzen? Badakizu zer mina den: Google reCAPTCHA eta hCaptcha zerbitzuek domeinu bakoitza beren administrazio-kontsolan erregistratzea eskatzen dizute. Bezero-gune berri bat gehitu? Eguneratu captcha konfigurazioa. Domeinu pertsonalizatu bat mapatu? Eguneratu berriro. Ez da inoiz amaitzen.
Ultimate Multisite: Captcha-k dena aldatzen du.
Cap Captcha: norberak ostatatutako babesa, besterik gabe funtzionatzen duena
Gure Cap Captcha hornitzaile berria multisite sareetarako erabateko aldaketa da:
- Zero konfigurazio — Aktibatu addon-a eta babestuta zaude. Ez API gakorik, ez Google konturik, ez hCaptcha dashboard-ik, ez domeinuen zerrenda zuririk.
- Domeinu guztietan automatikoki funtzionatzen du — Azpidomeinuak, mapatutako domeinuak, bezeroen domeinuak—denak berehala babestuta daude.
- Norberak ostatatua eta pribatua — Zure datuak ez dira inoiz zure zerbitzaritik ateratzen. Erabat GDPR bateragarria, hirugarrenen jarraipenik gabe.
- Proof-of-Work ikusezina — Erabiltzaileek kalkulu-erronka bat ebazten dute atzeko planoan. Ez su-hidranteetan klik egitea, ez irudi-sare etsigarririk.
- Arina — 20KB besterik ez. Ez du zure checkout-a motelduko.
WooCommerce txartelen probaketen aurkako babesa
Txartelen probaketa-erasoek milaka milioi kostatzen dizkiete merkatariei urtero. Iruzurgileek bot-ak erabiltzen dituzte lapurtutako kreditu-txartelak zure WooCommerce checkout-aren aurka baliozkotzeko—zuk prozesatze-komisioak ordaintzen dituzu, eta haiek txartel-zenbaki baliodunak lortzen dituzte.
Garrantzitsuena den lekuan babesten dugu:
- Store API babesa —
/wp-json/wc/store/v1/checkouthelburuko bot-erasoak blokeatzen ditu, ohiko formulario-captcha-ak saihesten dituztenak - PayPal Payments bateragarria — WooCommerce PayPal Payments-ekin arazorik gabe funtzionatzen du
- Denbora errealeko estatistikak — Ikusi zehazki zenbat eraso blokeatzen ari zaren
Oraindik Google reCAPTCHA edo hCaptcha behar duzu?
Babestuta zaude. Honako hauetarako euskarri osoa:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Aldatu hornitzaileen artean noiznahi zure sarearen ezarpenetatik.
Eskalarako eraikia
- Sare osorako ezarpenak, gune bakoitzeko gainidazketekin
- Babesa monitorizatzeko estatistiken dashboard-a
- Doitu daitezkeen segurtasun-mailak (Azkarra, Ertaina, Gehienezkoa)
- Garatzaileentzat egokia, hedagarria den hornitzaile-arkitekturarekin
Instalazioa
- Kargatu
ultimate-multisite-captchazure/wp-content/plugins/direktoriora - Network Activate plugin-a
- Hori da dena. Babestuta zaude.
Cap Captcha automatikoki aktibatzen da—ez konfiguratzeko ezarpenik, ez sartzeko API gakorik. Zure sare osoan onartutako endpoint guztiak babestuta daude aktibatzen duzun unean.
Aukerakoa: Horren ordez Google reCAPTCHA edo hCaptcha erabiltzeko, joan Ultimate Multisite → Settings → Captcha atalera eta hautatu nahi duzun hornitzailea.
Maiz egiten diren galderak
Zerbait konfiguratu behar dut?
Ez! Cap Captcha automatikoki gaitzen da addon-a aktibatzen duzunean. Zure sare osoa berehala babestuta dago—ez konfiguratzeko ezarpenik, ez sartzeko API gakorik.
Cap Captcha-rako API gakoak behar ditut?
Ez. Cap Captcha erabat norberak ostatatua da. Ez kanpoko konturik, ez domeinu-erregistrorik, ez konfigurazio-buruko minik.
Honek nire checkout-a motelduko du?
Cap Captcha 20KB besterik ez da, eta proof-of-work erronkak atzeko planoan exekutatzen ditu. Zure bezeroek ez dute inolako atzerapenik nabarituko.
Honek txartelen probaketa-erasoen aurka babesten du?
Bai! HTML formularioak bakarrik babesten dituzten ohiko captcha-ek ez bezala, gure WooCommerce integrazioa zuzenean Store API-ra konektatzen da, bot-erasoak API mailan blokeatzeko—txartelen probaketa-eraso gehienak gertatzen diren lekuan.
Gune desberdinetan captcha hornitzaile desberdinak erabil ditzaket?
Captcha hornitzailea sare osorako ezartzen da, baina zailtasun-ezarpenak zure beharren arabera doi ditzakezu.
Hau GDPR bateragarria al da?
Cap Captcha %100 norberak ostatatua da, eta ez du daturik kanpoko zerbitzuetara bidaltzen. Google reCAPTCHA eta hCaptcha-rako, berrikusi haien pribatutasun-politikak.
Tasa-mugaketa
Ultimate Multisite: Captcha v1.5.0-k zure sarea indar gordineko eta txartel-probaketako erasoetatik babesten duen geldialdi gogorreko tasa-mugatzaile bat sartzen du.
Nola funtzionatzen duen
Tasa-mugatzaileak captcha bidez babestutako gainazaletako GET eta POST eskaera guztiak zenbatzen ditu:
- WordPress saio-hasierako endpoint-ak — wp-login, register, lost-password, comments
- WooCommerce checkout — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Bisitari batek tasa-muga gainditzen duenean, plugin-ak honela erantzuten du:
- HTTP 429 (Too Many Requests) egoera-kodea
- Retry-After header-a, berriro noiz saiatu adieraziz
- Ausazko tarpit loaldia (1–5 segundo lehenespenez, 15 segundoko muga gogorrarekin) erasotzaileak moteltzeko
Konfigurazioa
Tarpit denbora
Kontrolatu tasa-mugatutako eskaerei aplikatzen zaien ausazko atzerapena:
cap_rate_limit_tarpit_min— Gutxieneko loaldiaren iraupena segundotan (lehenetsia: 1)cap_rate_limit_tarpit_max— Gehieneko loaldiaren iraupena segundotan (lehenetsia: 5, 15ean muga gogorrarekin)
Ezarpen hauek Ultimate Multisite → Settings → Captcha atalean daude eskuragarri.
Hedagarritasuna
IP zerrenda zuriaren iragazkia
Salbuetsi fidagarriak diren IP tarteak tasa-mugaketatik:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Blokeatu aurreko ekintza
Exekutatu logika pertsonalizatua tasa-mugako bloke bat bidali baino berehala lehenago:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Bezeroaren IP detekzioa eta proxy fidagarriak
Ultimate Multisite: Captcha v1.5.0-k spoofing-arekiko erresistentea den bezero-IP detekzioa sartzen du. Captcha_Core::get_client_ip() metodoa da orain bisitarien IP esleipenerako egia-iturri bakarra honako hauetan:
- Tasa-mugaren bucket gakoak
- Captcha hornitzailearen
remoteip(reCAPTCHA, hCaptchasiteverify) - Estatistiken IP hashak
Konfiantza-eredua
Pluginak IP konfiantzaren hierarkia zorrotza ezartzen du:
- REMOTE_ADDR — Beti fidagarria (berehalako parekoaren IPa)
- CF-Connecting-IP — Aintzat hartzen da soilik:
- Berehalako parekoa uneko Cloudflare IP tarte baten barruan badago
cap_trust_cloudflare_headersgaituta badago (lehenetsia: OFF)
- X-Forwarded-For — Aintzat hartzen da soilik:
- Berehalako parekoa administratzaileak konfiguratutako proxy fidagarrien zerrendan badago
- Goiburua eskuinetik ezkerrera analizatzen bada, proxy/Cloudflare jauzi fidagarriak saltatuz
Konfigurazioa
Cloudflare goiburuaren konfiantza
Gaitu Cloudflare-ren CF-Connecting-IP goiburuarekiko konfiantza:
cap_trust_cloudflare_headers— Ezarri ON gisaCF-Connecting-IPkonfiantzan sartzeko- Lehenetsia: OFF (desgaituta)
- Pluginak Cloudflare CIDR argazki bateratu bat dakar
- CIDR tarteak astero freskatzen dira wp-cron bidez
- Bateratutako ordezkoa erabiltzen da freskatzeak huts egiten badu
Proxy fidagarrien konfigurazioa
Definitu zure aurrealdeko proxyak eta karga-orekatzaileak:
cap_trusted_proxies— CIDRen edo IP soilen testu-eremua (bat lerro bakoitzeko)- Iruzkinak onartzen dira (
#ikurrarekin hasten diren lerroak) - Ezarpen hau gabe,
X-Forwarded-Forez da kontuan hartzen, tasa-mugatzailea gaituta egon arren - Adibidea:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Iruzkinak onartzen dira (
Lehen gaitzean detekzio automatikoa
Tasa-mugatzailea lehen aldiz gaitzen duzunean, pluginak zure Cloudflare eta proxy egoera probablea detektatzen du eta klik bakarreko "Aplikatu detektatutako ezarpenak" administrazio-oharra erakusten du.
- Pluginak ez ditu inoiz gainidazten gordetako zure balioak
- Ondorengo trafikoak zure konfigurazioa errealitatearekin bat ez datorrela iradokitzen badu (adibidez, Cloudflare-k CIDR tarteak aldatu baditu), baztertu ezin den desadostasun-ohar batek gomendatutako eguneraketa erakusten du
Zergatik den garrantzitsua
IP konfiantza-eredu zorrotz batek faltsutze-bektore kritiko bat ixten du: CF-Connecting-IP goiburu faltsutu bat daramaten jatorri-zerbitzarirako eskaera zuzenak lehen IP faltsutuaren arabera bucket batean sartuko ziren, benetako parekoaren ordez. Hau bereziki garrantzitsua da honetarako:
- Tasa-mugatzea — Erasotzaileek ezin dituzte mugak saihestu IPak faltsutuz
- Estatistikak — Zure eraso-metrikek benetako bisitarien IPak islatzen dituzte, ez faltsututakoak
- Captcha egiaztapena — Hornitzaileek bisitariaren IP zuzena jasotzen dute arrisku-ebaluaziorako