Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Gelditu bot-ak. Babestu diru-sarrerak. Konfigurazio-arazorik gabe.

Domeinu pertsonalizatuekin multisite sare bat kudeatzen? Badakizu zer mina den: Google reCAPTCHA eta hCaptcha zerbitzuek domeinu bakoitza beren administrazio-kontsolan erregistratzea eskatzen dizute. Bezero-gune berri bat gehitu? Eguneratu captcha konfigurazioa. Domeinu pertsonalizatu bat mapatu? Eguneratu berriro. Ez da inoiz amaitzen.

Ultimate Multisite: Captcha-k dena aldatzen du.

Cap Captcha: norberak ostatatutako babesa, besterik gabe funtzionatzen duena

Gure Cap Captcha hornitzaile berria multisite sareetarako erabateko aldaketa da:

  • Zero konfigurazio — Aktibatu addon-a eta babestuta zaude. Ez API gakorik, ez Google konturik, ez hCaptcha dashboard-ik, ez domeinuen zerrenda zuririk.
  • Domeinu guztietan automatikoki funtzionatzen du — Azpidomeinuak, mapatutako domeinuak, bezeroen domeinuak—denak berehala babestuta daude.
  • Norberak ostatatua eta pribatua — Zure datuak ez dira inoiz zure zerbitzaritik ateratzen. Erabat GDPR bateragarria, hirugarrenen jarraipenik gabe.
  • Proof-of-Work ikusezina — Erabiltzaileek kalkulu-erronka bat ebazten dute atzeko planoan. Ez su-hidranteetan klik egitea, ez irudi-sare etsigarririk.
  • Arina — 20KB besterik ez. Ez du zure checkout-a motelduko.

WooCommerce txartelen probaketen aurkako babesa

Txartelen probaketa-erasoek milaka milioi kostatzen dizkiete merkatariei urtero. Iruzurgileek bot-ak erabiltzen dituzte lapurtutako kreditu-txartelak zure WooCommerce checkout-aren aurka baliozkotzeko—zuk prozesatze-komisioak ordaintzen dituzu, eta haiek txartel-zenbaki baliodunak lortzen dituzte.

Garrantzitsuena den lekuan babesten dugu:

  • Store API babesa/wp-json/wc/store/v1/checkout helburuko bot-erasoak blokeatzen ditu, ohiko formulario-captcha-ak saihesten dituztenak
  • PayPal Payments bateragarria — WooCommerce PayPal Payments-ekin arazorik gabe funtzionatzen du
  • Denbora errealeko estatistikak — Ikusi zehazki zenbat eraso blokeatzen ari zaren

Oraindik Google reCAPTCHA edo hCaptcha behar duzu?

Babestuta zaude. Honako hauetarako euskarri osoa:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Aldatu hornitzaileen artean noiznahi zure sarearen ezarpenetatik.

Eskalarako eraikia

  • Sare osorako ezarpenak, gune bakoitzeko gainidazketekin
  • Babesa monitorizatzeko estatistiken dashboard-a
  • Doitu daitezkeen segurtasun-mailak (Azkarra, Ertaina, Gehienezkoa)
  • Garatzaileentzat egokia, hedagarria den hornitzaile-arkitekturarekin

Instalazioa

  1. Kargatu ultimate-multisite-captcha zure /wp-content/plugins/ direktoriora
  2. Network Activate plugin-a
  3. Hori da dena. Babestuta zaude.

Cap Captcha automatikoki aktibatzen da—ez konfiguratzeko ezarpenik, ez sartzeko API gakorik. Zure sare osoan onartutako endpoint guztiak babestuta daude aktibatzen duzun unean.

Aukerakoa: Horren ordez Google reCAPTCHA edo hCaptcha erabiltzeko, joan Ultimate Multisite → Settings → Captcha atalera eta hautatu nahi duzun hornitzailea.

Maiz egiten diren galderak

Zerbait konfiguratu behar dut?

Ez! Cap Captcha automatikoki gaitzen da addon-a aktibatzen duzunean. Zure sare osoa berehala babestuta dago—ez konfiguratzeko ezarpenik, ez sartzeko API gakorik.

Cap Captcha-rako API gakoak behar ditut?

Ez. Cap Captcha erabat norberak ostatatua da. Ez kanpoko konturik, ez domeinu-erregistrorik, ez konfigurazio-buruko minik.

Honek nire checkout-a motelduko du?

Cap Captcha 20KB besterik ez da, eta proof-of-work erronkak atzeko planoan exekutatzen ditu. Zure bezeroek ez dute inolako atzerapenik nabarituko.

Honek txartelen probaketa-erasoen aurka babesten du?

Bai! HTML formularioak bakarrik babesten dituzten ohiko captcha-ek ez bezala, gure WooCommerce integrazioa zuzenean Store API-ra konektatzen da, bot-erasoak API mailan blokeatzeko—txartelen probaketa-eraso gehienak gertatzen diren lekuan.

Gune desberdinetan captcha hornitzaile desberdinak erabil ditzaket?

Captcha hornitzailea sare osorako ezartzen da, baina zailtasun-ezarpenak zure beharren arabera doi ditzakezu.

Hau GDPR bateragarria al da?

Cap Captcha %100 norberak ostatatua da, eta ez du daturik kanpoko zerbitzuetara bidaltzen. Google reCAPTCHA eta hCaptcha-rako, berrikusi haien pribatutasun-politikak.

Tasa-mugaketa

Ultimate Multisite: Captcha v1.5.0-k zure sarea indar gordineko eta txartel-probaketako erasoetatik babesten duen geldialdi gogorreko tasa-mugatzaile bat sartzen du.

Nola funtzionatzen duen

Tasa-mugatzaileak captcha bidez babestutako gainazaletako GET eta POST eskaera guztiak zenbatzen ditu:

  • WordPress saio-hasierako endpoint-ak — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Bisitari batek tasa-muga gainditzen duenean, plugin-ak honela erantzuten du:

  • HTTP 429 (Too Many Requests) egoera-kodea
  • Retry-After header-a, berriro noiz saiatu adieraziz
  • Ausazko tarpit loaldia (1–5 segundo lehenespenez, 15 segundoko muga gogorrarekin) erasotzaileak moteltzeko

Konfigurazioa

Tarpit denbora

Kontrolatu tasa-mugatutako eskaerei aplikatzen zaien ausazko atzerapena:

  • cap_rate_limit_tarpit_min — Gutxieneko loaldiaren iraupena segundotan (lehenetsia: 1)
  • cap_rate_limit_tarpit_max — Gehieneko loaldiaren iraupena segundotan (lehenetsia: 5, 15ean muga gogorrarekin)

Ezarpen hauek Ultimate Multisite → Settings → Captcha atalean daude eskuragarri.

Hedagarritasuna

IP zerrenda zuriaren iragazkia

Salbuetsi fidagarriak diren IP tarteak tasa-mugaketatik:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Blokeatu aurreko ekintza

Exekutatu logika pertsonalizatua tasa-mugako bloke bat bidali baino berehala lehenago:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Bezeroaren IP detekzioa eta proxy fidagarriak

Ultimate Multisite: Captcha v1.5.0-k spoofing-arekiko erresistentea den bezero-IP detekzioa sartzen du. Captcha_Core::get_client_ip() metodoa da orain bisitarien IP esleipenerako egia-iturri bakarra honako hauetan:

  • Tasa-mugaren bucket gakoak
  • Captcha hornitzailearen remoteip (reCAPTCHA, hCaptcha siteverify)
  • Estatistiken IP hashak

Konfiantza-eredua

Pluginak IP konfiantzaren hierarkia zorrotza ezartzen du:

  1. REMOTE_ADDR — Beti fidagarria (berehalako parekoaren IPa)
  2. CF-Connecting-IP — Aintzat hartzen da soilik:
    • Berehalako parekoa uneko Cloudflare IP tarte baten barruan badago
    • cap_trust_cloudflare_headers gaituta badago (lehenetsia: OFF)
  3. X-Forwarded-For — Aintzat hartzen da soilik:
    • Berehalako parekoa administratzaileak konfiguratutako proxy fidagarrien zerrendan badago
    • Goiburua eskuinetik ezkerrera analizatzen bada, proxy/Cloudflare jauzi fidagarriak saltatuz

Konfigurazioa

Cloudflare goiburuaren konfiantza

Gaitu Cloudflare-ren CF-Connecting-IP goiburuarekiko konfiantza:

  • cap_trust_cloudflare_headers — Ezarri ON gisa CF-Connecting-IP konfiantzan sartzeko
    • Lehenetsia: OFF (desgaituta)
    • Pluginak Cloudflare CIDR argazki bateratu bat dakar
    • CIDR tarteak astero freskatzen dira wp-cron bidez
    • Bateratutako ordezkoa erabiltzen da freskatzeak huts egiten badu

Proxy fidagarrien konfigurazioa

Definitu zure aurrealdeko proxyak eta karga-orekatzaileak:

  • cap_trusted_proxies — CIDRen edo IP soilen testu-eremua (bat lerro bakoitzeko)
    • Iruzkinak onartzen dira (# ikurrarekin hasten diren lerroak)
    • Ezarpen hau gabe, X-Forwarded-For ez da kontuan hartzen, tasa-mugatzailea gaituta egon arren
    • Adibidea:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Lehen gaitzean detekzio automatikoa

Tasa-mugatzailea lehen aldiz gaitzen duzunean, pluginak zure Cloudflare eta proxy egoera probablea detektatzen du eta klik bakarreko "Aplikatu detektatutako ezarpenak" administrazio-oharra erakusten du.

  • Pluginak ez ditu inoiz gainidazten gordetako zure balioak
  • Ondorengo trafikoak zure konfigurazioa errealitatearekin bat ez datorrela iradokitzen badu (adibidez, Cloudflare-k CIDR tarteak aldatu baditu), baztertu ezin den desadostasun-ohar batek gomendatutako eguneraketa erakusten du

Zergatik den garrantzitsua

IP konfiantza-eredu zorrotz batek faltsutze-bektore kritiko bat ixten du: CF-Connecting-IP goiburu faltsutu bat daramaten jatorri-zerbitzarirako eskaera zuzenak lehen IP faltsutuaren arabera bucket batean sartuko ziren, benetako parekoaren ordez. Hau bereziki garrantzitsua da honetarako:

  • Tasa-mugatzea — Erasotzaileek ezin dituzte mugak saihestu IPak faltsutuz
  • Estatistikak — Zure eraso-metrikek benetako bisitarien IPak islatzen dituzte, ez faltsututakoak
  • Captcha egiaztapena — Hornitzaileek bisitariaren IP zuzena jasotzen dute arrisku-ebaluaziorako