Captcha
ボットを止める。収益を守る。設定の手間はゼロ。
カスタムドメイン付きのマルチサイトネットワークを運用していますか?その苦労はご存じのはずです。Google reCAPTCHA と hCaptcha では、管理コンソールにすべてのドメインを登録する必要があります。新しい顧客サイトを追加しますか?Captcha 設定を更新。カスタムドメインを割り当てますか?また更新。終わりがありません。
Ultimate Multisite: Captcha はすべてを変えます。
Cap Captcha: そのまま使えるセルフホスト型保護
新しい Cap Captcha プロバイダーは、マルチサイトネットワークにとって画期的です。
- 設定ゼロ — アドオンを有効化するだけで保護されます。API キーも、Google アカウントも、hCaptcha ダッシュボードも、ドメインのホワイトリスト登録も不要です。
- すべてのドメインで自動動作 — サブドメイン、割り当て済みドメイン、顧客ドメインのすべてが即座に保護されます。
- セルフホストかつプライベート — データがサーバー外へ出ることはありません。サードパーティの追跡なしで、GDPR に完全準拠します。
- 見えない Proof-of-Work — ユーザーはバックグラウンドで計算パズルを解きます。消火栓をクリックしたり、面倒な画像グリッドを選んだりする必要はありません。
- 軽量 — わずか 20KB。チェックアウトを遅くしません。
WooCommerce カードテスト保護
カードテスト攻撃により、販売者は毎年何十億もの損失を被っています。不正行為者はボットを使い、盗まれたクレジットカードを WooCommerce チェックア ウトで検証します。処理手数料を支払うのはあなたで、彼らは有効なカード番号を得ます。
最も重要な場所を保護します。
- Store API 保護 — 従来のフォーム Captcha を回避する
/wp-json/wc/store/v1/checkoutへのボット攻撃をブロックします - PayPal Payments 互換 — WooCommerce PayPal Payments とシームレスに動作します
- リアルタイム統計 — ブロックしている攻撃数を正確に確認できます
Google reCAPTCHA や hCaptcha がまだ必要ですか?
対応しています。以下を完全にサポートします。
- Google reCAPTCHA v2(チェックボックス)
- Google reCAPTCHA v2(Invisible)
- Google reCAPTCHA v3(スコアベース)
- hCaptcha(標準)
- hCaptcha(Invisible)
ネットワーク設定から、いつでもプロバイダーを切り替えられます。
スケールを前提に構築
- サイトごとの上書きに対応したネットワーク全体の設定
- 保護状況を監視する統計 Dashboard
- 調整可能なセキュリティレベル (高速、中、最大)
- 拡張可能なプロバイダー構造で開発者にやさしい設計
インストール
ultimate-multisite-captchaを/wp-content/plugins/ディレクトリにアップロードします- plugin をネットワーク有効化します
- これで完了です。保護されています。
Cap Captcha は自動的に有効化されます。設定する項目も、入力する API キーもありません。ネットワーク全体の対応済みエンドポイントは、有効化した瞬間から保護されます。
任意: 代わりに Google reCAPTCHA または hCaptcha を使うには、Ultimate Multisite → 設定 → Captcha に移動し、希望するプロバイダーを選択します。
よくある質問
何か設定する必要がありますか?
いいえ。アドオンを有効化すると、Cap Captcha が自動的に有効になります。ネットワーク全体がすぐに保護されます。設定する項目も、入力する API キーもありませ ん。
Cap Captcha に API キーは必要ですか?
いいえ。Cap Captcha は完全にセルフホスト型です。外部アカウントも、ドメイン登録も、設定の面倒もありません。
チェックアウトは遅くなりますか?
Cap Captcha はわずか 20KB で、バックグラウンドで Proof-of-Work チャレンジを実行します。顧客が遅延に気づくことはありません。
カードテスト攻撃から保護できますか?
はい。HTML フォームだけを保護する従来の Captcha とは異なり、WooCommerce 連携は Store API に直接フックし、API レベルでボット攻撃をブロックします。カードテスト攻撃の多くはそこで発生します。
サイトごとに異なる Captcha プロバイダーを使えますか?
Captcha プロバイダーはネットワーク全体で設定されますが、必要に応じて難易度設定を調整できます。
GDPR に準拠していますか?
Cap Captcha は 100% セルフホスト型で、外部サービスへデータを送信しません。Google reCAPTCHA と hCaptcha については、それぞれのプライバシーポリシーを確認してください。
レート制限
Ultimate Multisite: Captcha v1.5.0 では、ブルートフォース攻撃とカードテスト攻撃からネットワークを保護する強制停止型のレート制限機能を導入しました。
仕組み
レート制限機能は、Captcha で保護された場所へのすべての GET および POST リクエストを数えます。
- WordPress ログインエンドポイント — wp-login、登録、パスワード紛失、コメント
- WooCommerce チェックアウト — my-account、checkout、pay-for-order
- Ultimate Multisite — checkout、inline-login
訪問者がレート制限を超えると、plugin は次の内容で応答します。
- HTTP 429(Too Many Requests) ステータスコード
- 再試行時刻を示す Retry-After header
- 攻撃者を遅らせるための ランダム化されたターピットスリープ(既定では 1〜5 秒、上限は 15 秒)
設定
ターピットのタイミング
レート制限されたリクエストに適用するランダム化された遅延を制御します。
cap_rate_limit_tarpit_min— 最小スリープ時間(秒)(既定: 1)cap_rate_limit_tarpit_max— 最大スリープ時間(秒)(既定: 5、上限 15)
これらの設定は Ultimate Multisite → 設定 → Captcha で利用できます。