Captcha
עצרו בוטים. הגנו על ההכנסות. ללא כאב ראש של הגדרות.
אתם מפעילים רשת מולטי-אתרים עם דומיינים מותאמים אישית? אתם מכירים את הכאב: Google reCAPTCHA ו-hCaptcha דורשים מכם להירשם בכל דומיין בקונסולת המנהל שלהם. מוסיפים אתר לקוח חדש? מעדכנים את הגדרות ה-captcha. ממפים דומיין מותאם אישית? מעדכנים שוב. זה אף פעם לא נגמר.
Ultimate Multisite: Captcha משנה הכל.
Cap Captcha: הגנה מארחת עצמית שעובדת פשוט
ספק ה-Cap Captcha החדש שלנו משנה את כללי המשחק עבור רשתות מולטי-אתרים:
- אפס הגדרות — הפעילו את ה-addon ואתם מוגנים. אין צורך במפתחות API, בחשבון Google, בלוח מחוונים של hCaptcha, או בהגדרת רשימת דומיינים לבן.
- עובד על כל דומיין אוטומטית — תת-דומיינים, דומיינים ממופים, דומייני לקוחות—כולם מוגנים באופן מיידי.
- מארח עצמי ופרטי — הנתונים שלכם אף פעם לא עוזבים את השרת שלכם. תואם לחלוטין ל-GDPR וללא מעקב צד שלישי.
- הוכחת עבודה בלתי נראית — המשתמשים פותרים חידה חישובית ברקע. בלי ללחוץ על מגדל כיבוי אש, ובלי רשתות תמונות מתסכלות.
- קל משקל — רק 20KB. לא יאטו את תהליך התשלום שלכם.
הגנת בדיקת כרטיסים ב-WooCommerce
התקפות בדיקת כרטיסים עולות על המוכרים מיליארדי דולרים מדי שנה. הונאה משתמשת בבוטים כדי ל אמת כרטיסי אשראי גנובים מול תהליך התשלום של WooCommerce שלכם—אתם משלמים את דמי העיבוד, והם מקבלים מספרי כרטיסים תקפים.
אנחנו מגינים היכן שזה הכי חשוב:
- הגנת API של החנות — חוסם התקפות בוטים על
/wp-json/wc/store/v1/checkoutשמסתובבות מעבר ל-captchas רגילים של טפסים. - תואם לתשלומים של PayPal — עובד בצורה חלקה עם WooCommerce PayPal Payments.
- סטטיסטיקות בזמן אמת — רואים בדיוק כמה התקפות אתם חוסמים.
עדיין צריך Google reCAPTCHA או hCaptcha?
יש לנו את זה מכוסה. תמיכה מלאה ב:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
התחלף בין ספקים בכל עת מההגדרות של הרשת שלכם.
בנוי להתרחבות
- הגדרות ברמת הרשת עם יכולת דריסה לכל אתר
- לוח מחוונים של סטטיס טיקות לניטור ההגנה
- רמות אבטחה מתכווננות (מהיר, בינוני, מקסימלי)
- ידידותי למפתחים עם ארכיטקטורת ספקים ניתנת להרחבה
התקנה
- העלו את
ultimate-multisite-captchaלתיקיית/wp-content/plugins/שלכם - הפעילו את ה-plugin ברמת הרשת
- זהו. אתם מוגנים.
Cap Captcha מופעל אוטומטית—אין הגדרות להגדיר, ואין מפתחות API להזין. כל נקודת קצה נתמכת ברחבי הרשת שלכם מוגנת ברגע שאתם מפעילים.
אופציונלי: כדי להשתמש ב-Google reCAPTCHA או hCaptcha במקום זאת, נווטו אל Ultimate Multisite → Settings → Captcha ובחרו בספק המועדף עליכם.
שאלות נפוצות
האם אני צריך להגדיר משהו?
לא! Cap Captcha מופעל אוטומטית כשאתם מפעילים את ה-addon. כל הרשת שלכם מוגנת מיד—אין הגדרות להגדיר, ואין מפתחות API להזין.
האם אני צריך מפתחות API עבור Cap Captcha?
לא. Cap Captcha מארח עצמית לחלוטין. אין חשבונות חיצוניים, אין רישום דומיין, ואין כאבי ראש של הגדרות.
האם זה יאט את תהליך התשלום שלי?
Cap Captcha הוא רק 20KB והוא מריץ אתגרים של הוכחת עבודה ברקע. הלקוחות שלכם לא יבחינו באיחור.
האם זה מגן מפני התקפות בדיקת כרטיסים?
כן! בניגוד ל-captchas מסורתיים שמגנים רק על טפסי HTML, האינטגרציה שלנו עם WooCommerce מתחברת ישירות ל-Store API כדי לחסום התקפות בוטים ברמת ה-API—שם מתרחשות רוב התקפות בדיקת הכרטיסי ם.
האם אני יכול להשתמש בספקי Captcha שונים באתרים שונים?
ספק ה-captcha מוגדר ברמת הרשת כולה, אבל אתם יכולים להתאים את רמות הקושי בהתאם לצרכים שלכם.
האם זה תואם ל-GDPR?
Cap Captcha הוא מארח עצמי ב-100% וללא שליחת נתונים לשירותים חיצוניים. עבור Google reCAPTCHA ו-hCaptcha, אנא עיינו במדיניות הפרטיות הרלוונטית שלהם.
Rate Limiting (מגבלת בקשות)
Ultimate Multisite: Captcha v1.5.0 מציג מגבלת קצב (rate limiter) קשיחה שמגנה על הרשת שלכם מהתקפות כוח גס (brute-force) ובדיקת כרטיסים.
איך זה עובד
מגבלת הקצב סופרת כל בקשת GET ו-POST על משטחים המוגנים על ידי captcha:
- נקודות קצה של כניסה ל-WordPress — wp-login, register, lost-password, comments
- תשלום WooCommerce — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
כאשר מבקר עולה על מגבלת הקצב, ה-plugin מגיב עם:
- קוד סטטוס HTTP 429 (Too Many Requests)
- כותרת Retry-After המציינת מתי לנסות שוב
- שינה אקראית של tarpit (ברירת מחדל: 1–5 שניות, מוגבל ל-15 שניות) כדי להאט את התוקפים
הגדרות
תזמון Tarpit
שליטה בעיכוב האקראי המופעל על בקשות מוגבלות:
cap_rate_limit_tarpit_min— משך השינה המינימלי בשניות (ברירת מחדל: 1)cap_rate_limit_tarpit_max— משך השינה המקסימלי בשניות (ברירת מחדל: 5, מוגבל ל-15)
ההגדרות הללו זמינות ב-Ultimate Multisite → Settings → Captcha.
יכולת הרחבה
מסנן רשימת לבן של כתובות IP (IP Whitelist Filter)
מעניק פטור לטווחים אמינים של כתובות IP ממגבלת הקצב:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// הוסף לרשימת הלבן את שירות הניטור שלך
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
פעולה לפני חסימה (Pre-Block Action)
מבצע לוגיקה מותאמת אישית מיד לפני ששולחת חסימת מגבלת קצב:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// יומן את החסימה, שלח התראה למנהלים, או עדכן מדדים מותאמים אישית
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
זיהוי כתובת IP של הלקוח ופרוקסי מהימנים
Ultimate Multisite: Captcha v1.5.0 מציג זיהוי כתובת IP של הלקוח עמיד בפני זייפון (spoof-resistant). המתודה Captcha_Core::get_client_ip() היא כעת מקור האמת היחיד למתן כתובת IP של המבקר על פני:
- מפתחות דלי ההגבלת הקצב
remoteipשל ספק ה-Captcha (reCAPTCHA, hCaptchasiteverify)- גישושי (hashes) כתובות IP של הסטטיסטיקות
מודל האמון
הplugin אוכף היררכיית אמון מחמירה של כתובות IP:
- REMOTE_ADDR — תמיד מהימן (כתובת ה-IP של ה-peer המיידי)
- CF-Connecting-IP — מכובד רק כאשר:
- ה-peer המיידי נמצא בטווח IP פעיל של Cloudflare
cap_trust_cloudflare_headersמופעל (ברירת מחדל: כבוי)
- X-Forwarded-For — מכובד רק כאשר:
- ה-peer המיידי נמצא ברשימת הפרוקסי המאומתים שהוגדרה על ידכם
- הכותרת מפורסמת מימין לשמאל, תוך דילוג על קפיצות (hops) מאומתות/של Cloudflare
הגדרות
אמון בכותרות Cloudflare
הפעלת אמון בכותרת CF-Connecting-IP של Cloudflare:
cap_trust_cloudflare_headers— הגדר ל-ON כדי להצטרף לאמון ב-CF-Connecting-IP- ברירת מחדל: OFF (כבוי)
- ה-plugin מגיע עם תמונת מצב (snapshot) של טווח ה-CIDR של Cloudflare
- טווחים של CIDR מתעדכנים מדי שבוע דרך wp-cron
- משתמשים בגיבוי מובנה אם עדכון הנתונים נכשל
הגדרת פרוקסי מהימנים
הגדירו את הפרוקסיים ומאזני העומס (load-balancers) שלכם:
cap_trusted_proxies— אזור טקסט של CIDRs או כתובות IP גולמיות (אחד כל שורה)- מותרים הערות (שורות שמתחילות ב-#)
- ללא הגדרה זו,
X-Forwarded-Forמתעלם גם כאשר מגבלת הקצב מופעלת - דוגמה:
# מאזן העומס שלנו
192.0.2.0/24
# פרוקסי גיבוי
198.51.100.50
זיהוי אוטומטי בהפעלה ראשונה
כאשר אתם מפעילים לראשונה את מגבלת הקצב, ה-plugin מזהה את מצב ה-Cloudflare והפרוקסי שלכם ומציג הודעת מנהל לחיצה אחת: "החל הגדרות מזוהות".
- ה-plugin לעולם לא דורס את הערכים השמורים שלכם
- אם תעבור תנועה מאוחר יותר שמצביעה שההגדרה שלכם כבר לא תואמת למציאות (למשל, Cloudflare שינה טווחים של CIDR), מופיעה הודעת אי-התאמה שאי אפשר להסיר המציגה את העדכון המומלץ
למה זה משנה
מודל אמון מחמיר של כתובות IP סוגר וקטור זייפון קריטי: בקשות ישירות מהמקור (origin-server) הנושאות כותרת CF-Connecting-IP מזויפת היו בעבר נכללות על ידי כתובת ה-IP המזויפת במקום ה-peer האמיתי. זה חשוב במיוחד עבור:
- מגבלת קצב — התוקפים לא יכולים לעקוף מגבלות על ידי זייפון כתובות IP
- סטטיסטיקות — מדדי ההתקפה שלכם משקפים כתובות IP אמיתיות של מבקרים, ולא כתובות מזויפות
- אימות Captcha — הספקים מקבלים את כתובת ה-IP האמיתית של המבקר לצורך הערכת סיכונים