پرش به مطلب اصلی
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

ربات‌ها را متوقف کنید. درآمد را حفظ کنید. بدون دردسر پیکربندی.

آیا یک شبکه چندسایتی (multisite) با دامنه‌های سفارشی اجرا می‌کنید؟ دردسرش را می‌شناسید: Google reCAPTCHA و hCaptcha شما را مجبور می‌کنند که هر دامنه را در کنسول مدیریت آن‌ها ثبت کنید. یک سایت مشتری جدید اضافه می‌کنید؟ تنظیمات کپچا را به‌روز کنید. یک دامنه سفارشی مپ می‌کنید؟ دوباره به‌روز کنید. این کار هرگز تمام نمی‌شود.

Ultimate Multisite: Captcha همه چیز را تغییر می‌دهد.

Cap Captcha: محافظت خودمیزبان که به سادگی کار می‌کند

ارائه‌دهنده جدید ما، Cap Captcha، یک تغییردهنده بازی برای شبکه‌های چندسایتی است:

  • پیکربندی صفر — افزونه را فعال کنید و محافظت خواهید شد. نیازی به کلیدهای API، حساب Google، داشبورد hCaptcha یا لیست سفید دامنه‌ها نیست.
  • به طور خودکار روی همه دامنه‌ها کار می‌کند — زیردامنه‌ها، دامنه‌های مپ شده، دامنه‌های مشتری—همه آن‌ها بلافاصله محافظت می‌شوند.
  • خودمیزبان و خصوصی — داده‌های شما هرگز از سرور شما خارج نمی‌شوند. کاملاً مطابق با GDPR و بدون ردیابی توسط شخص ثالث.
  • اثبات کار نامرئی — کاربران یک پازل محاسباتی را در پس‌زمینه حل می‌کنند. نه نیاز به فشار دادن شیر آتش‌نشانی، نه شبکه‌های تصویری آزاردهنده.
  • سبک — فقط ۲۰ کیلوبایت. سرعت خروجی شما را کاهش نخواهد داد.

محافظت در برابر تست کارت WooCommerce

حملات تست کارت سالانه میلیاردها دلار برای فروشندگان هزینه دارد. کلاهبرداران از ربات‌ها برای اعتبارسنجی کارت‌های اعتباری سرقتی در برابر خروجی WooCommerce شما استفاده می‌کنند—شما هزینه‌های پردازش را می‌پردازید، و آن‌ها شماره‌های کارتی معتبر به دست می‌آورند.

ما در مهم‌ترین نقاط محافظت می‌کنیم:

  • محافظت از Store API — حملات ربات را روی /wp-json/wc/store/v1/checkout مسدود می‌کند که از کپچاهای سنتی فرم عبور می‌کنند.
  • سازگار با PayPal Payments — به طور یکپارچه با WooCommerce PayPal Payments کار می‌کند.
  • آمار بلادرنگ — دقیقاً می‌بینید که چند حمله را مسدود می‌کنید.

هنوز به Google reCAPTCHA یا hCaptcha نیاز دارید؟

ما شما را پوشش می‌دهیم. پشتیبانی کامل برای:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

می‌توانید در هر زمان بین ارائه‌دهنده‌ها از تنظیمات شبکه خود سوییچ کنید.

ساخته شده برای مقیاس بزرگ

  • تنظیمات در سطح شبکه با قابلیت بازنویسی در هر سایت
  • داشبورد آمار برای نظارت بر محافظت
  • سطوح امنیتی قابل تنظیم (سریع، متوسط، حداکثر)
  • کاربرپسند برای توسعه‌دهندگان با معماری ارائه‌دهنده قابل توسعه

نصب

  1. ultimate-multisite-captcha را در دایرکتوری /wp-content/plugins/ خود آپلود کنید.
  2. افزونه را در سطح شبکه فعال کنید.
  3. همین است. شما محافظت شده‌اید.

Cap Captcha به طور خودکار فعال می‌شود—نیازی به تنظیمات نیست، نیازی به وارد کردن کلیدهای API نیست. هر نقطه پایانی (endpoint) پشتیبانی شده در کل شبکه شما، لحظه فعال‌سازی محافظت می‌شود.

اختیاری: برای استفاده از Google reCAPTCHA یا hCaptcha به جای آن، به Ultimate Multisite → Settings → Captcha بروید و ارائه‌دهنده مورد نظر خود را انتخاب کنید.

سوالات متداول

آیا باید چیزی را پیکربندی کنم؟

نه! Cap Captcha به محض فعال‌سازی افزونه، به صورت خودکار فعال می‌شود. کل شبکه شما بلافاصله محافظت می‌شود—نیازی به تنظیمات نیست، نیازی به وارد کردن کلیدهای API نیست.

آیا برای Cap Captcha به کلیدهای API نیاز دارم؟

نه. Cap Captcha کاملاً خودمیزبان است. هیچ حساب خارجی، هیچ ثبت دامنه‌ای، و هیچ دردسر پیکربندی‌ای وجود ندارد.

آیا این کار خروجی من را کند می‌کند؟

Cap Captcha فقط ۲۰ کیلوبایت است و چالش‌های اثبات کار را در پس‌زمینه اجرا می‌کند. مشتریان شما هیچ تأخیری را متوجه نخواهند شد.

آیا این کار در برابر حملات تست کارت محافظت می‌کند؟

بله! برخلاف کپچاهای سنتی که فقط فرم‌های HTML را محافظت می‌کنند، یکپارچه‌سازی WooCommerce ما مستقیماً به Store API متصل می‌شود تا حملات ربات را در سطح API مسدود کند—جایی که اکثر حملات تست کارت رخ می‌دهند.

آیا می‌توانم از ارائه‌دهندگان کپچا مختلف در سایت‌های مختلف استفاده کنم؟

ارائه‌دهنده کپچا در سطح شبکه تنظیم می‌شود، اما می‌توانید تنظیمات دشواری را بر اساس نیازهای خود تنظیم کنید.

آیا این کار مطابق با GDPR است؟

Cap Captcha ۱۰۰٪ خودمیزبان است و هیچ داده‌ای به سرویس‌های خارجی ارسال نمی‌کند. برای Google reCAPTCHA و hCaptcha، لطفاً سیاست‌های حفظ حریم خصوصی مربوطه آن‌ها را بررسی کنید.

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 یک محدودکننده نرخ با توقف سخت (hard-stop rate limiter) معرفی می‌کند که شبکه شما را در برابر حملات جستجوی کلمات و تست کارت محافظت می‌کند.

نحوه کارکرد

محدودکننده نرخ هر درخواست GET و POST را روی سطوح محافظت شده توسط کپچا شمارش می‌کند:

  • نقطه پایانی ورود WordPress — wp-login, register, lost-password, comments
  • خروجی WooCommerce — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

هنگامی که بازدیدکننده‌ای از حد مجاز نرخ فراتر رود، افزونه با موارد زیر پاسخ می‌دهد:

  • کد وضعیت HTTP 429 (Too Many Requests)
  • هدر Retry-After که زمان تلاش مجدد را نشان می‌دهد
  • توقف تصادفی تارپیت (Randomised tarpit sleep) (به طور پیش‌فرض ۱ تا ۵ ثانیه، با سقف سخت ۱۵ ثانیه) برای کند کردن مهاجمان

پیکربندی

زمان‌بندی تارپیت (Tarpit Timing)

کنترل تأخیر تصادفی اعمال شده به درخواست‌های محدود شده نرخ:

  • cap_rate_limit_tarpit_min — حداقل مدت زمان خواب بر حسب ثانیه (پیش‌فرض: ۱)
  • cap_rate_limit_tarpit_max — حداکثر مدت زمان خواب بر حسب ثانیه (پیش‌فرض: ۵، با سقف سخت ۱۵)

این تنظیمات در Ultimate Multisite → Settings → Captcha در دسترس هستند.

قابلیت توسعه

فیلتر لیست سفید IP

محدوده IP مورد اعتماد را از محدودیت نرخ مستثنی می‌کند:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

اکشن پیش از مسدودسازی (Pre-Block Action)

اجرای منطق سفارشی بلافاصله قبل از ارسال مسدودسازی محدودیت نرخ:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

تشخیص IP کلاینت و پروکسی‌های مورد اعتماد

Ultimate Multisite: Captcha v1.5.0 تشخیص IP کلاینت مقاوم در برابر جعل (spoof-resistant) را معرفی می‌کند. متد Captcha_Core::get_client_ip() اکنون منبع واحد حقیقت برای انتساب IP بازدیدکننده در موارد زیر است:

  • کلیدهای سطل محدودیت نرخ (Rate-limit bucket keys)
  • remoteip ارائه‌دهنده کپچا (reCAPTCHA, hCaptcha siteverify)
  • هش‌های IP آمار

مدل اعتماد (Trust Model)

این افزونه یک سلسله مراتب IP اعتماد سخت‌گیرانه اعمال می‌کند:

  1. REMOTE_ADDR — همیشه مورد اعتماد است (IP همتای فوری)
  2. CF-Connecting-IP — فقط زمانی مورد احترام قرار می‌گیرد که:
    • همتای فوری در محدوده IP فعلی Cloudflare باشد
    • cap_trust_cloudflare_headers فعال باشد (پیش‌فرض: خاموش)
  3. X-Forwarded-For — فقط زمانی مورد احترام قرار می‌گیرد که:
    • همتای فوری در لیست پروکسی‌های مورد اعتماد پیکربندی شده در پنل مدیریت شما باشد
    • هدر به صورت راست به چپ تجزیه شود و پرش‌های مورد اعتماد/Cloudflare را نادیده بگیرد.

پیکربندی

اعتماد به هدر Cloudflare

فعال کردن اعتماد به هدر CF-Connecting-IP از Cloudflare:

  • cap_trust_cloudflare_headers — برای استفاده از اعتماد CF-Connecting-IP روی ON تنظیم کنید
    • پیش‌فرض: خاموش (disabled)
    • افزونه با یک快‌نمای (snapshot) CIDR Cloudflare بسته‌بندی شده عرضه می‌شود
    • محدوده‌های CIDR هر هفته از طریق wp-cron به‌روز می‌شوند
    • در صورت شکست به‌روزرسانی، از fallback بسته‌بندی شده استفاده می‌شود

پیکربندی پروکسی‌های مورد اعتماد

تعریف پروکسی‌ها و بالانس‌کننده‌های بار (load-balancers) خط مقدم شما:

  • cap_trusted_proxies — یک Textarea از CIDRها یا IPهای خام (هر کدام در یک خط)
    • اجازه کامنت‌گذاری داده می‌شود (خطوطی که با # شروع می‌شوند)
    • بدون این تنظیم، X-Forwarded-For حتی زمانی که محدودکننده نرخ فعال است، نادیده گرفته می‌شود.
    • مثال:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

تشخیص خودکار هنگام فعال‌سازی اولیه

هنگامی که برای اولین بار محدودکننده نرخ را فعال می‌کنید، افزونه وضعیت احتمالی Cloudflare و پروکسی شما را تشخیص داده و یک اعلان مدیر با یک کلیک "اعمال تنظیمات تشخیص داده شده" نمایش می‌دهد.

  • افزونه هرگز مقادیر ذخیره شده شما را بازنویسی نمی‌کند.
  • اگر ترافیک بعدی نشان دهد که پیکربندی شما دیگر با واقعیت مطابقت ندارد (مثلاً Cloudflare محدوده‌های CIDR خود را تغییر داده است)، یک اعلان عدم تطابق غیرقابل نادیده گرفتن، به‌روزرسانی توصیه‌شده را نمایش می‌دهد.

چرا این مهم است؟

یک مدل اعتماد IP سخت‌گیرانه یک مسیر حیاتی برای جعل (spoofing) را مسدود می‌کند: درخواست‌های مستقیم سرور مبدأ که حاوی هدر جعلی CF-Connecting-IP هستند، قبلاً به جای سطل IP واقعی، توسط IP جعل شده قرار می‌گرفتند. این موضوع به ویژه برای موارد زیر مهم است:

  • محدودیت نرخ — مهاجمان نمی‌توانند با جعل IP از محدودیت‌ها عبور کنند.
  • آمار — معیارهای حمله شما IP واقعی بازدیدکنندگان را منعکس می‌کند، نه IPهای جعلی را.
  • تأیید کپچا — ارائه‌دهندگان IP بازدیدکننده صحیح را برای ارزیابی ریسک دریافت می‌کنند.