Captcha
Botok megállítása. Bevételek védelme. Nincs konfigurációs nehézség.
Multisite hálózatot üzemeltetnek egyedi tartományokkal? Ismeri azt a fájdalmat: a Google reCAPTCHA és az hCaptcha megkövetelik, hogy minden egyes tartományt regisztrálja az adminisztrációs konszoljukban. Új ügyféloldal hozzáadása? Frissíteni kell a captcha konfigurációt. Egyedi tartomány hozzárendelése? Újra kell frissíteni. Soha nem ér véget.
Ultimate Multisite: A Captcha mindent megváltoztatja.
Cap Captcha: Önálló, működővé tesztelt védelem
Az új Cap Captcha szolgáltatásunk forradalmi változást jelent a multisite hálózatok számára:
- Nincs konfiguráció — Elindítja az addon-t, és védettség alatt van. Nincs szükség API kulcsokra, Google fiókra, hCaptcha dashboard-ra vagy tartomány-fehérlistázásra.
- Automata működés minden tartományon — Aldomainek, hozzárendelt tartományok, ügyfél tartományai – mindkettő azonnal védett.
- Önálló és privát — Az adatai soha nem távoznak a szerveréről. Teljesen GDPR-megfelelő, külső pihakár felhasználás nélkül.
- Láthatatlan Tanúsítvány-képzés (Proof-of-Work) — Az felhasználók háttérben egy számítási rejtvény megoldását kell elvégezniük. Nincs szükség tűzoltó csap elzárására, vagy frusztráló képgalerikákra.
- Könnyű — Csak 20KB. Nem lassítja a fizetőszolgáltatást.
WooCommerce Kártya-tesztelés Védelem
A kártya-tesztelés támadások az kereskedőket évente milliárdokkal costják. A csalók botokat használnak a lettek hitelkártyák validálására az WooCommerce fizetőszolgáltatásán – Ön fizeti a feldolgozási díjat, ők pedig érvényes kártyaszámokat kapnak.
Ahogy a legfontosabb helyen védekezünk:
- Store API Védelem — Blokkolja a bot támadásokat a
/wp-json/wc/store/v1/checkoutendpointon, amelyek elkerülik a hagyományos űrlipi captcha-kat. - PayPal Fizetésekkel Kompatibilis — Zökkenőmentesen működik az WooCommerce PayPal Payments-szal.
- Időbeli Statisztikák — Pontosan látja, hány támadást blokkol.
Mégsem kell Google reCAPTCHA vagy hCaptcha?
Megvédekezünk. Teljes támogatást biztosítünk:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Bármikor váltani thểte a szolgáltatók között a hálózat beállításai menüből.
Skálázásra építve
- Hálózati szintű beállítások, helyi átírásokkal
- Dashboard a védelem monitorozására
- Beállítható biztonsági szintek (Gyors, Közepes, Maximális)
- Fejlesztőbarát, bővíthető szolgáltató architektúrával
Telepítés
- Töltse fel az
ultimate-multisite-captchafájlt a/wp-content/plugins/könyvtárába - Aktiválja a plugin-t a hálózat szintjén
- Ezután kész. Védettség alatt van.
A Cap Captcha automatikusan aktiválódik – nincs beállítani, nincs API kulcsot beírni. Minden támogatott endpoint az egész hálózatán keresztül azonnal védett a momentum, hogy aktiválja.
Opcionális: Ha Google reCAPTCHA-t vagy hCaptcha-t szeretne használni, navigáljon az Ultimate Multisite → Beállítások → Captcha menübe, és válassza ki az Ön által preferált szolgáltatót.
Gyakran Ismételt Kérdések
Kell-e nekem valamit konfigurálni?
Nem! A Cap Captcha automatikusan aktiválódik, amikor elindítja az addon-t. Az egész hálózat azonnal védett – nincs beállítani, nincs API kulcsot beírni.
Kell-e nekem API kulcsok a Cap Captcha-hoz?
Nem. A Cap Captcha teljesen önállóan működik. Nincs külső fiók, nincs tartomány regisztráció, nincs konfigurációs fejtékezet.
Lassítani fogja a fizetőszolgáltatást?
A Cap Captcha csak 20KB, és háttérben futtat tanúsítvány-képzés kihívásokat. Az ügyfelei nem fogják észrevételi a késlekedést.
Védi-e ez a kártya-tesztelés támadások ellen?
Igen! Másként, mint a hagyományos captcha-k, amelyek csak az HTML űrlapokat védik, a WooCommerce integrációunk közvetlenül a Store API-hoz kapcsolódik, hogy blokkolja a bot támadásokat az API szintjén – ahol a legtöbb kártya-tesztelés támadás történik.
Más captcha szolgáltatókat használhatok különböző oldalakon?
A captcha szolgáltató hálózati szinten van beállítva, de a nehézségi szintet szükségleteinek megfelelően állíthatja be.
GDPR-megfelelő?
A Cap Captcha 100%-ban önállóan működik, és semmilyen adatot küld külső szolgáltatókhoz. A Google reCAPTCHA és hCaptcha esetén kérjük, tekintse át az adott adatvédelmi szabályzatokat.
Ütemkorlátozás (Rate Limiting)
Ultimate Multisite: Captcha v1.5.0 bevezet egy szigorú ütemkorlátozót, amely védi a hálózatát a brute-force és kártya-tesztelés támadások ellen.
Hogyan működik
Az ütemkorlátozó minden GET és POST kérést számol a captcha-védett felületeken:
- WordPress bejelentkezési endpointok — wp-login, register, lost-password, comments
- WooCommerce fizetőszolgáltatás — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Amikor egy látogató meghaladja az ütemkorlát, a plugin a következővel válaszol:
- HTTP 429 (Too Many Requests) státusz kód
- Retry-After fejléce, amely megjelöli a újrapróbálási időpontot
- Véletlenszerű tarpit alválasztás (alapértelmezés szerint 1–5 másodpercig, maximálisan 15 másodpercig) lassítására támadók számára
Konfiguráció
Tarpit Időzítés
Kontrollálja a ütemkorlátozással csökkentett kérésekre alkalmazott véletlenszerű késlekedést:
cap_rate_limit_tarpit_min— Minimum alválasztási idő másodpercekben (alapértelmezés: 1)cap_rate_limit_tarpit_max— Maximum alválasztási idő másodpercekben (alapértelmezés: 5, maximálisan 15)
Ezek a beállítások elérhetők az Ultimate Multisite → Beállítások → Captcha menüben.
Bővíthetőség
IP Fehérlista Szűrő
Kivéheti a megbízható IP tartományokat az ütemkorlátozástól:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Adja ki a monitorozási szolgáltatás IP-jét a fehérlistára
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Előblokkolási Akció
Ha egy ütemkorlát küldeni kell, végezhet el egyedi logikát közvetlenül előtte:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Logolja a blokkolást, értesítse az adminokat, vagy frissítse a benutzerdefini metrikákat
error_log( "Ütemkorlát aktiválva $ip-ről a $surface-on" );
}, 10, 2 );
Ülöltő IP Detektálás és Megbízható Proxy-k
Ultimate Multisite: Captcha v1.5.0 bevezet hamisítás-álló ülöltő-IP detektálást. A Captcha_Core::get_client_ip() metódusa most az egyetlen igazságforrás a látogató IP attribúciójának a következő területeken:
- Ütemkorlát-küveg kulcai
- Captcha szolgáltató
remoteip(reCAPTCHA, hCaptchasiteverify) - Statisztika IP hash-jai
Megbízhatósági Modell
A plugin szigorú IP megbízhatósági hierarchiát alkalmaz:
- REMOTE_ADDR — Mindig megbízható (az közvetlen páros IP-je)
- CF-Connecting-IP — Csak akkor érvényes, ha:
- Az közvetlen páros egy aktuális Cloudflare IP tartományán belül van
cap_trust_cloudflare_headersbe van kapcsolva (alapértelmezés: KIKAPCSOLVA)
- X-Forwarded-For — Csak akkor érvényes, ha:
- A közvetlen páros az admin által konfigurált megbízható proxy-lista tagja
- A fejléce jobbról balra értelmezésre kerül, elhagyva a megbízható/Cloudflare hopokat
Konfiguráció
Cloudflare Fejléce Megbízhatósága
Kapcsolja be a Cloudflare CF-Connecting-IP fejléce megbízhatóságát:
cap_trust_cloudflare_headers— Állítsa ON-ra, hogy azCF-Connecting-IPmegbízhatóságát használja- Alapértelmezés: KIKAPCSOLVA (dezaktivált)
- A plugin tartalmaz egy csomagolt Cloudflare CIDR snapshot-ot
- A CIDR tartományokat hetente frissíti a wp-cron segítségével
- Ha a frissítés sikertelen, a csomagolt fallback-ot használja
Megbízható Proxy Konfiguráció
Definálja a front-line proxy-jáit és a load-balancer-jáit:
cap_trusted_proxies— CIDR-ek vagy alap IP-k szövegmezője (egy soronként)- Megjegyzéseket adhat (a
#-el kezdődő sorok) - Ennek a beállításnak hiányában az
X-Forwarded-Forfigyelmen kívül marad, még akkor is, ha az ütemkorlátozás aktiválva van - Példa:
# A load balancer-unk
192.0.2.0/24
# Backup proxy
198.51.100.50
- Megjegyzéseket adhat (a
Első Aktiválás Automata Detektálása
Amikor először aktiválja az ütemkorlátozót, a plugin detektálja a legvalószínűbb Cloudflare és proxy helyzetét, és egy kattintással "Alkalmazni a detektált beállításokat" admin értesítést jelenít meg.
- A plugin soha nem írja át a mentett értékeit
- Ha a későbbi forgalom arra utal, hogy a konfigurációja már nem egyezik a valósággal (pl. a Cloudflare megváltoztatta a CIDR tartományokat), egy eltávolíthatatlan eltérés értesítése jelenik meg, amely az ajánlott frissítést mutatja
Miért Fontos Ez
Egy szigorú IP megbízhatósági modell egy kritikus hamisítási vektorot zárja ki: egy hamisított CF-Connecting-IP fejléccel rendelkező közvetlen eredet-szerver kérése korábban a hamisított IP-vel lett volna küvegbe helyezve, nem pedig a valódi páros IP-vel. Ez különösen fontos:
- Ütemkorlátozáshoz — A támadók nem tudják elkerülni a limitációkat IP hamisításával
- Statisztikához — Az támadási metrikái a valódi látogató IP-jait tükrözik, nem hamisokat
- Captcha ellenőrzéséhez — A szolgáltatók a helyes látogató IP-jét kapják a kockázatértékeléshez