Captcha
Pysäytä botit. Suojaa liikevaihto. Ei määritysvaivaa.
Käytätkö multisite-verkkoa mukautetuilla verkkotunnuksilla? Tunnet tuskan: Google reCAPTCHA ja hCaptcha vaativat, että rekisteröit jokaisen yksittäisen verkkotunnuksen niiden hallintakonsolissa. Lisäätkö uuden asiakassivuston? Päivitä captchan määritys. Ohjaatko mukautetun verkkotunnuksen? Päivitä taas. Se ei lopu koskaan.
Ultimate Multisite: Captcha muuttaa kaiken.
Cap Captcha: itse isännöity suojaus, joka vain toimii
Uusi Cap Captcha -tarjoajamme muuttaa pelin multisite-verkoille:
- Ei määrityksiä — Aktivoi lisäosa, ja olet suojattu. Ei API-avaimia, ei Google-tiliä, ei hCaptcha dashboard, ei verkkotunnusten sallittujen listaa.
- Toimii automaattisesti jokaisella verkkotunnuksella — Aliverkkotunnukset, ohjatut verkkotunnukset, asiakasverkkotunnukset — ne kaikki suojataan välittömästi.
- Itse isännöity ja yksityinen — Tietosi eivät koskaan poistu palvelimeltasi. Täysin GDPR-yhteensopiva ilman kolmannen osapuolen seurantaa.
- Näkymätön proof-of-work — Käyttäjät ratkaisevat laskennallisen pulman taustalla. Ei palopostien klikkailua, ei turhauttavia kuvaruudukoita.
- Kevyt — Vain 20KB. Ei hidasta checkoutia.
WooCommerce-korttitestaussuojauksen
Korttitestaushyökkäykset maksavat kauppiaille miljardeja vuosittain. Huijarit käyttävät botteja varastettujen luottokorttien vahvistamiseen WooCommerce-checkoutiasi vastaan — sinä maksat käsittelymaksut, he saavat kelvollisia korttinumeroita.
Suojaamme siellä, missä sillä on eniten merkitystä:
- Store API -suojaus — Estää bottihyökkäykset osoitteeseen
/wp-json/wc/store/v1/checkout, jotka ohittavat perinteiset lomakecaptchat - PayPal Payments -yhteensopiva — Toimii saumattomasti WooCommerce PayPal Paymentsin kanssa
- Reaaliaikaiset tilastot — Näet tarkalleen, kuinka monta hyökkäystä estät
Tarvitsetko yhä Google reCAPTCHAn tai hCaptchan?
Me hoidamme sen. Täysi tuki seuraaville:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Vaihda tarjoajien välillä milloin tahansa verkkoasetuksistasi.
Rakennettu skaalautumaan
- Koko verkon laajuiset asetukset sivustokohtaisilla ohituksilla
- Tilastojen Dashboard suojauksen seurantaan
- Säädettävät suojaustasot (Nopea, Keskitaso, Maksimi)
- Kehittäjäystävällinen ja laajennettavissa olevalla tarjoaja-arkkitehtuurilla
Asennus
- Lataa
ultimate-multisite-captchahakemistoosi/wp-content/plugins/ - Verkkoaktivoi plugin
- Siinä kaikki. Olet suojattu.
Cap Captcha aktivoituu automaattisesti — ei määritettäviä asetuksia, ei syötettäviä API-avaimia. Jokainen tuettu päätepiste koko verkossasi on suojattu heti aktivoinnin jälkeen.
Valinnainen: Jos haluat käyttää sen sijaan Google reCAPTCHAa tai hCaptchaa, siirry kohtaan Ultimate Multisite → Settings → Captcha ja valitse haluamasi tarjoaja.
Usein kysytyt kysymykset
Täytyykö minun määrittää mitään?
Ei! Cap Captcha otetaan automaattisesti käyttöön, kun aktivoit lisäosan. Koko verkkosi on suojattu välittömästi — ei määritettäviä asetuksia, ei syötettäviä API-avaimia.
Tarvitsenko API-avaimia Cap Captchaa varten?
Et. Cap Captcha on täysin itse isännöity. Ei ulkoisia tilejä, ei verkkotunnuksen rekisteröintiä, ei määrityspäänsärkyjä.
Hidastaako tämä checkoutiani?
Cap Captcha on vain 20KB ja suorittaa proof-of-work-haasteet taustalla. Asiakkaasi eivät huomaa viivettä.
Suojaako tämä korttitestaushyökkäyksiltä?
Kyllä! Toisin kuin perinteiset captchat, jotka suojaavat vain HTML-lomakkeita, WooCommerce-integraatiomme kytkeytyy suoraan Store APIin estääkseen bottihyökkäykset API-tasolla — siellä, missä useimmat korttitestaushyökkäykset tapahtuvat.
Voinko käyttää eri captcha-tarjoajia eri sivustoilla?
Captcha-tarjoaja asetetaan koko verkon laajuisesti, mutta voit säätää vaikeusasetuksia tarpeidesi mukaan.
Onko tämä GDPR-yhteensopiva?
Cap Captcha on 100 % itse isännöity, eikä tietoja lähetetä ulkoisiin palveluihin. Google reCAPTCHAa ja hCaptchaa varten tarkista niiden omat tietosuojakäytännöt.
Nopeusrajoitus
Ultimate Multisite: Captcha v1.5.0 tuo käyttöön hard-stop-nopeusrajoittimen, joka suojaa verkkoasi brute-force- ja korttitestaushyökkäyksiltä.
Miten se toimii
Nopeusrajoitin laskee jokaisen GET- ja POST-pyynnön captcha-suojatuilla pinnoilla:
- WordPress-kirjautumisen päätepisteet — wp-login, register, lost-password, comments
- WooCommerce-checkout — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Kun vierailija ylittää nopeusrajan, plugin vastaa seuraavilla:
- HTTP 429 (Too Many Requests) -tilakoodi
- Retry-After-otsake, joka ilmaisee, milloin voi yrittää uudelleen
- Satunnaistettu tarpit-viive (oletuksena 1–5 sekuntia, kovalla ylärajalla 15 sekuntia) hyökkääjien hidastamiseksi
Määritys
Tarpit-ajoitus
Hallitse satunnaistettua viivettä, jota sovelletaan nopeusrajoitettuihin pyyntöihin:
cap_rate_limit_tarpit_min— Vähimmäislepoaika sekunteina (oletus: 1)cap_rate_limit_tarpit_max— Enimmäislepoaika sekunteina (oletus: 5, kova yläraja 15)
Nämä asetukset ovat saatavilla kohdassa Ultimate Multisite → Settings → Captcha.
Laajennettavuus
IP-sallittujen lista -suodatin
Vapauta luotetut IP-alueet nopeusrajoituksesta:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Ennen estoa suoritettava toiminto
Suorita mukautettu logiikka välittömästi ennen kuin nopeusrajoitusesto lähetetään:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Asiakkaan IP-tunnistus ja luotetut proxyt
Ultimate Multisite: Captcha v1.5.0 tuo käyttöön huijauksenkestävän asiakkaan IP-tunnistuksen. Captcha_Core::get_client_ip()-menetelmä on nyt ainoa totuuden lähde vierailijoiden IP-attribuutiolle seuraavissa:
- Nopeusrajoituksen bucket-avaimet
- Captcha-palveluntarjoajan
remoteip(reCAPTCHA, hCaptchasiteverify) - Tilastojen IP-hajautteet
Luottamusmalli
Lisäosa pakottaa käyttöön tiukan IP-luottamushierarkian:
- REMOTE_ADDR — Aina luotettu (välittömän osapuolen IP)
- CF-Connecting-IP — Huomioidaan vain, kun:
- Välitön osapuoli on nykyisen Cloudflare IP -alueen sisällä
cap_trust_cloudflare_headerson käytössä (oletus: POIS)
- X-Forwarded-For — Huomioidaan vain, kun:
- Välitön osapuoli on ylläpitäjän määrittämässä luotettujen välityspalvelimien luettelossa
- Otsake jäsennetään oikealta vasemmalle ohittaen luotetut/Cloudflare-hypyt
Määritys
Cloudflare-otsakkeen luottamus
Ota käyttöön luottamus Cloudflaren CF-Connecting-IP-otsakkeeseen:
cap_trust_cloudflare_headers— Aseta PÄÄLLE ottaaksesi käyttöönCF-Connecting-IP-luottamuksen- Oletus: POIS (pois käytöstä)
- Lisäosan mukana toimitetaan Cloudflare CIDR -tilannevedos
- CIDR-alueet päivitetään viikoittain wp-cronin kautta
- Mukana toimitettua varavaihtoehtoa käytetään, jos päivitys epäonnistuu
Luotettujen välityspalvelimien määritys
Määritä etulinjan välityspalvelimet ja kuormantasaajat:
cap_trusted_proxies— Tekstialue CIDR-alueille tai paljaille IP-osoitteille (yksi per rivi)- Kommentit ovat sallittuja (rivit, jotka alkavat merkillä
#) - Ilman tätä asetusta
X-Forwarded-Forohitetaan, vaikka nopeusrajoitin olisi käytössä - Esimerkki:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Kommentit ovat sallittuja (rivit, jotka alkavat merkillä
Ensimmäisen käyttöönoton automaattinen tunnistus
Kun otat nopeusrajoittimen käyttöön ensimmäistä kertaa, lisäosa tunnistaa todennäköisen Cloudflare- ja välityspalvelinasetelmasi ja näyttää yhden napsautuksen "Käytä tunnistettuja asetuksia" -ylläpitäjäilmoituksen.
- Lisäosa ei koskaan ylikirjoita tallennettuja arvojasi
- Jos myöhempi liikenne viittaa siihen, että määrityksesi ei enää vastaa todellisuutta (esim. Cloudflare muutti CIDR-alueita), ei-suljettava ristiriitailmoitus näyttää suositellun päivityksen
Miksi tällä on merkitystä
Tiukka IP-luottamusmalli sulkee kriittisen väärennysvektorin: suorat origin-palvelimen pyynnöt, joissa on väärennetty CF-Connecting-IP-otsake, olisi aiemmin sijoitettu väärennetyn IP:n bucketiin todellisen osapuolen sijaan. Tämä on erityisen tärkeää seuraaville:
- Nopeusrajoitus — Hyökkääjät eivät voi ohittaa rajoituksia väärentämällä IP-osoitteita
- Tilastot — Hyökkäysmittarisi heijastavat todellisia vierailijoiden IP-osoitteita, eivät väärennettyjä
- Captcha-varmennus — Palveluntarjoajat saavat oikean vierailijan IP-osoitteen riskinarviointia varten