Captcha
Detén os bots. Protexe os ingresos. Sen complicacións de configuración.
Xestionas unha rede multisite con dominios personalizados? Coñeces a dor: Google reCAPTCHA e hCaptcha esíxenche rexistrar todos e cada un dos dominios na súa consola de administración. Engades un novo sitio de cliente? Actualiza a configuración do captcha. Mapeas un dominio personalizado? Actualiza outra vez. Nunca remata.
Ultimate Multisite: Captcha cámbiao todo.
Cap Captcha: protección autoaloxada que simplemente funciona
O noso novo provedor Cap Captcha supón un cambio radical para as redes multisite:
- Configuración cero — Activa o complemento e xa estás protexido. Sen claves de API, sen conta de Google, sen panel de hCaptcha, sen listas brancas de dominios.
- Funciona automaticamente en todos os dominios — Subdominios, dominios mapeados, dominios de clientes: todos quedan protexidos ao instante.
- Autoaloxado e privado — Os teus datos nunca saen do teu servidor. Totalmente conforme co GDPR e sen seguimento de terceiros.
- Proba de traballo invisible — Os usuarios resolven un enigma computacional en segundo plano. Sen facer clic en bocas de incendio, sen frustrantes grellas de imaxes.
- Lixeiro — Só 20KB. Non ralentizará o teu checkout.
Protección contra probas de tarxetas en WooCommerce
Os ataques de probas de tarxetas cústanlles miles de millóns aos comerciantes cada ano. Os defraudadores usan bots para validar tarxetas de crédito roubadas contra o teu checkout de WooCommerce: ti pagas as taxas de procesamento, eles obteñen números de tarxeta válidos.
Protexemos onde máis importa:
- Protección da Store API — Bloquea ataques de bots en
/wp-json/wc/store/v1/checkoutque evitan os captchas tradicionais de formularios - Compatible con PayPal Payments — Funciona sen problemas con WooCommerce PayPal Payments
- Estatísticas en tempo real — Ve exactamente cantos ataques estás bloqueando
Aínda precisas Google reCAPTCHA ou hCaptcha?
Temos todo cuberto. Compatibilidade completa con:
- Google reCAPTCHA v2 (caixa de verificación)
- Google reCAPTCHA v2 (invisible)
- Google reCAPTCHA v3 (baseado en puntuación)
- hCaptcha (estándar)
- hCaptcha (invisible)
Cambia de provedor cando queiras desde a configuración da túa rede.
Deseñado para escalar
- Configuración para toda a rede con sobrescrituras por sitio
- Dashboard de estatísticas para supervisar a protección
- Niveis de seguridade axustables (rápido, medio, máximo)
- Amigable para desenvolvedores, cunha arquitectura de provedores extensible
Instalación
- Sobe
ultimate-multisite-captchaao teu directorio/wp-content/plugins/ - Activa o plugin na rede
- Iso é todo. Xa estás protexido.
Cap Captcha actívase automaticamente: sen configuración que axustar, sen claves de API que introducir. Todos os endpoint compatibles de toda a túa rede quedan protexidos no momento en que o activas.
Opcional: Para usar Google reCAPTCHA ou hCaptcha no seu lugar, vai a Ultimate Multisite → Settings → Captcha e selecciona o teu provedor preferido.
Preguntas frecuentes
Teño que configurar algo?
Non! Cap Captcha actívase automaticamente cando activas o complemento. Toda a túa rede queda protexida de inmediato: sen configuración que axustar, sen claves de API que introducir.
Preciso claves de API para Cap Captcha?
Non. Cap Captcha é completamente autoaloxado. Sen contas externas, sen rexistro de dominios, sen dores de cabeza de configuración.
Isto ralentizará o meu checkout?
Cap Captcha só ten 20KB e executa desafíos de proba de traballo en segundo plano. Os teus clientes non notarán ningún atraso.
Protexe isto contra ataques de probas de tarxetas?
Si! A diferenza dos captchas tradicionais, que só protexen formularios HTML, a nosa integración con WooCommerce engánchase directamente á Store API para bloquear ataques de bots a nivel de API, que é onde ocorren a maioría dos ataques de probas de tarxetas.
Podo usar distintos provedores de captcha en sitios diferentes?
O provedor de captcha establécese para toda a rede, pero podes axustar a dificultade segundo as túas necesidades.
Isto é conforme co GDPR?
Cap Captcha é 100% autoaloxado e non envía datos a servizos externos. Para Google reCAPTCHA e hCaptcha, revisa as súas respectivas políticas de privacidade.
Limitación de taxa
Ultimate Multisite: Captcha v1.5.0 introduce un limitador de taxa estrito que protexe a túa rede contra ataques de forza bruta e probas de tarxetas.
Como funciona
O limitador de taxa conta cada solicitude GET e POST nas superficies protexidas por captcha:
- Endpoint de inicio de sesión de WordPress — wp-login, rexistro, contrasinal perdido, comentarios
- Checkout de WooCommerce — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Cando un visitante supera o límite de taxa, o plugin responde con:
- Código de estado HTTP 429 (Too Many Requests)
- Cabeceira Retry-After que indica cando volver intentalo
- Pausa tarpit aleatorizada (1–5 segundos por defecto, cun límite ríxido de 15 segundos) para retardar os atacantes
Configuración
Temporización do tarpit
Controla o atraso aleatorizado aplicado ás solicitudes limitadas por taxa:
cap_rate_limit_tarpit_min— Duración mínima da pausa en segundos (predeterminado: 1)cap_rate_limit_tarpit_max— Duración máxima da pausa en segundos (predeterminado: 5, cun límite ríxido de 15)
Estas opcións están dispoñibles en Ultimate Multisite → Settings → Captcha.
Extensibilidade
Filtro de lista branca de IP
Exime rangos de IP de confianza da limitación de taxa:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Acción previa ao bloqueo
Executa lóxica personalizada inmediatamente antes de enviar un bloqueo por límite de taxa:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Detección de IP do cliente e proxies de confianza
Ultimate Multisite: Captcha v1.5.0 introduce unha detección da IP do cliente resistente á suplantación. O método Captcha_Core::get_client_ip() é agora a única fonte de verdade para a atribución da IP do visitante en:
- Chaves de bucket de limitación de taxa
remoteipdo provedor de Captcha (reCAPTCHA, hCaptchasiteverify)- Hashes de IP das estatísticas
Modelo de confianza
O plugin aplica unha xerarquía estrita de confianza de IP:
- REMOTE_ADDR — Sempre de confianza (a IP do par inmediato)
- CF-Connecting-IP — Respectada só cando:
- O par inmediato está dentro dun rango de IP actual de Cloudflare
cap_trust_cloudflare_headersestá activado (predeterminado: OFF)
- X-Forwarded-For — Respectada só cando:
- O par inmediato está na túa lista de proxies de confianza configurada no administrador
- O header analízase de dereita a esquerda, omitindo saltos de confianza/Cloudflare
Configuración
Confianza no header de Cloudflare
Activa a confianza no header CF-Connecting-IP de Cloudflare:
cap_trust_cloudflare_headers— Establéceo en ON para aceptar a confianza enCF-Connecting-IP- Predeterminado: OFF (desactivado)
- O plugin inclúe unha instantánea CIDR de Cloudflare empaquetada
- Os rangos CIDR actualízanse semanalmente mediante wp-cron
- Úsase a alternativa empaquetada se falla a actualización
Configuración de proxy de confianza
Define os teus proxies de primeira liña e balanceadores de carga:
cap_trusted_proxies— Área de texto de CIDR ou IPs sen formato (unha por liña)- Permítense comentarios (liñas que comezan con
#) - Sen esta configuración,
X-Forwarded-Forignórase mesmo cando o limitador de taxa está activado - Exemplo:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Permítense comentarios (liñas que comezan con
Detección automática na primeira activación
Cando activas por primeira vez o limitador de taxa, o plugin detecta a túa probable postura de Cloudflare e proxy e mostra un aviso de administrador cun só clic para "Aplicar a configuración detectada".
- O plugin nunca sobrescribe os teus valores gardados
- Se o tráfico posterior suxire que a túa configuración xa non coincide coa realidade (por exemplo, Cloudflare cambiou os rangos CIDR), aparece un aviso de discrepancia non descartable coa actualización recomendada
Por que isto importa
Un modelo estrito de confianza de IP pecha un vector crítico de suplantación: as solicitudes directas ao servidor de orixe que leven un header CF-Connecting-IP falsificado anteriormente teríanse agrupado pola IP falsificada en lugar do par real. Isto é especialmente importante para:
- Limitación de taxa — Os atacantes non poden eludir os límites suplantando IPs
- Estatísticas — As túas métricas de ataque reflicten IPs reais de visitantes, non IPs falsificadas
- Verificación de Captcha — Os provedores reciben a IP correcta do visitante para a avaliación de risco