Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Боттарды тоқтатыңыз. Табысты қорғаңыз. Баптау әуресі жоқ.

Таңдамалы домендері бар мультисайт желісін жүргізіп отырсыз ба? Бұл қиындықты білесіз: Google reCAPTCHA және hCaptcha өздерінің басқару консолінде әрбір жеке доменді тіркеуді талап етеді. Жаңа клиент сайтын қосасыз ба? Captcha конфигурациясын жаңарту керек. Таңдамалы доменді байланыстырасыз ба? Тағы да жаңарту керек. Бұл ешқашан бітпейді.

Ultimate Multisite: Captcha бәрін өзгертеді.

Cap Captcha: Өз серверіңізде орналасатын, жай ғана жұмыс істейтін қорғаныс

Біздің жаңа Cap Captcha провайдеріміз мультисайт желілері үшін жағдайды түбегейлі өзгертеді:

  • Баптау қажет емес — Аддонды белсендіріңіз де, қорғалған боласыз. API кілттері жоқ, Google аккаунты жоқ, hCaptcha dashboard жоқ, домендерді ақ тізімге қосу жоқ.
  • Әр доменде автоматты түрде жұмыс істейді — Субдомендер, байланыстырылған домендер, клиент домендері — бәрі бірден қорғалады.
  • Өз серверіңізде орналасады және құпия — Деректеріңіз серверіңізден ешқашан шықпайды. Үшінші тарап бақылауы жоқ, GDPR талаптарына толық сай.
  • Көрінбейтін Proof-of-Work — Пайдаланушылар есептеу жұмбағын фонда шешеді. Өрт гидранттарын басу да, жүйкеге тиетін сурет торлары да жоқ.
  • Жеңіл — Бар болғаны 20KB. Checkout процесін баяулатпайды.

WooCommerce картаны тексеруден қорғау

Картаны тексеру шабуылдары саудагерлерге жыл сайын миллиардтаған шығын әкеледі. Алаяқтар ұрланған кредит карталарын WooCommerce checkout арқылы растау үшін боттарды пайдаланады — өңдеу комиссияларын сіз төлейсіз, ал олар жарамды карта нөмірлерін алады.

Біз ең маңызды жерді қорғаймыз:

  • Store API қорғанысы — Дәстүрлі форма captchas-ын айналып өтетін /wp-json/wc/store/v1/checkout мекенжайындағы бот шабуылдарын бұғаттайды
  • PayPal Payments үйлесімді — WooCommerce PayPal Payments-пен мінсіз жұмыс істейді
  • Нақты уақыт статистикасы — Қанша шабуылды бұғаттап жатқаныңызды дәл көріңіз

Әлі де Google reCAPTCHA немесе hCaptcha керек пе?

Біз оны да қамтыдық. Толық қолдау:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Желі баптауларынан провайдерлер арасында кез келген уақытта ауысыңыз.

Ауқымға арналып жасалған

  • Әр сайт үшін қайта анықтауы бар желі деңгейіндегі баптаулар
  • Қорғанысты бақылауға арналған статистика dashboard
  • Реттелетін қауіпсіздік деңгейлері (Жылдам, Орташа, Ең жоғары)
  • Кеңейтілетін провайдер архитектурасымен әзірлеушілерге ыңғайлы

Орнату

  1. ultimate-multisite-captcha файлын /wp-content/plugins/ каталогыңызға жүктеңіз
  2. Плагинді желі бойынша белсендіріңіз
  3. Болды. Сіз қорғалғансыз.

Cap Captcha автоматты түрде белсендіріледі — баптайтын параметрлер жоқ, енгізетін API кілттері жоқ. Бүкіл желіңіздегі әрбір қолдау көрсетілетін endpoint белсендірген сәттен бастап қорғалады.

Қосымша: Оның орнына Google reCAPTCHA немесе hCaptcha қолдану үшін Ultimate Multisite → Settings → Captcha бөліміне өтіп, қалаған провайдеріңізді таңдаңыз.

Жиі қойылатын сұрақтар

Бірдеңені баптауым керек пе?

Жоқ! Cap Captcha аддонды белсендірген кезде автоматты түрде қосылады. Бүкіл желіңіз бірден қорғалады — баптайтын параметрлер жоқ, енгізетін API кілттері жоқ.

Cap Captcha үшін API кілттері керек пе?

Жоқ. Cap Captcha толықтай өз серверіңізде орналасады. Сыртқы аккаунттар жоқ, домен тіркеу жоқ, конфигурация әуресі жоқ.

Бұл менің checkout процесімді баяулата ма?

Cap Captcha бар болғаны 20KB және proof-of-work сынақтарын фонда орындайды. Клиенттеріңіз ешқандай кідірісті байқамайды.

Бұл картаны тексеру шабуылдарынан қорғай ма?

Иә! Тек HTML формаларын қорғайтын дәстүрлі captchas-тан айырмашылығы, біздің WooCommerce интеграциямыз Store API ішіне тікелей қосылып, бот шабуылдарын API деңгейінде бұғаттайды — картаны тексеру шабуылдарының көбі дәл сол жерде болады.

Әртүрлі сайттарда әртүрлі captcha провайдерлерін пайдалана аламын ба?

Captcha провайдері желі деңгейінде орнатылады, бірақ қажеттіліктеріңізге қарай күрделілік баптауларын реттей аласыз.

Бұл GDPR талаптарына сай ма?

Cap Captcha сыртқы сервистерге дерек жібермей, 100% өз серверіңізде орналасады. Google reCAPTCHA және hCaptcha үшін олардың тиісті құпиялық саясаттарын қарап шығыңыз.

Жиілікті шектеу

Ultimate Multisite: Captcha v1.5.0 желіңізді brute-force және картаны тексеру шабуылдарынан қорғайтын қатаң тоқтатушы жиілік шектеуішін енгізеді.

Бұл қалай жұмыс істейді

Жиілік шектеуіші captcha арқылы қорғалған беттердегі әрбір GET және POST сұрауын санайды:

  • WordPress кіру endpoint-тері — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Келуші жиілік шегінен асқанда, плагин мыналармен жауап береді:

  • HTTP 429 (Too Many Requests) күй коды
  • Қайта қашан көруге болатынын көрсететін Retry-After header
  • Шабуылдаушыларды баяулату үшін кездейсоқ tarpit кідірісі (әдепкі бойынша 1–5 секунд, 15 секундпен қатаң шектелген)

Конфигурация

Tarpit уақыты

Жиілікпен шектелген сұрауларға қолданылатын кездейсоқ кідірісті басқарыңыз:

  • cap_rate_limit_tarpit_min — Секундпен берілген ең аз ұйқы ұзақтығы (әдепкі: 1)
  • cap_rate_limit_tarpit_max — Секундпен берілген ең көп ұйқы ұзақтығы (әдепкі: 5, 15-пен қатаң шектелген)

Бұл баптаулар Ultimate Multisite → Settings → Captcha ішінде қолжетімді.

Кеңейтілімділік

IP ақ тізім сүзгісі

Сенімді IP ауқымдарын жиілік шектеуінен босатыңыз:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Бұғаттау алдындағы әрекет

Жиілік шектеуі бұғаты жіберілердің дәл алдында таңдамалы логиканы орындаңыз:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Клиент IP анықтау және сенімді проксилер

Ultimate Multisite: Captcha v1.5.0 жалған көрсетілуге төзімді клиент IP анықтауды енгізеді. Captcha_Core::get_client_ip() әдісі енді келуші IP атрибуциясы үшін бірыңғай шындық көзі болып табылады:

  • Rate-limit bucket кілттері
  • Captcha провайдерінің remoteip (reCAPTCHA, hCaptcha siteverify)
  • Статистика IP хэштері

Сенім моделі

Plugin қатаң IP сенім иерархиясын қолданады:

  1. REMOTE_ADDR — Әрқашан сенімді (тікелей peer-дің IP мекенжайы)
  2. CF-Connecting-IP — Тек мына жағдайларда ескеріледі:
    • Тікелей peer ағымдағы Cloudflare IP ауқымының ішінде болса
    • cap_trust_cloudflare_headers қосылған болса (әдепкі: OFF)
  3. X-Forwarded-For — Тек мына жағдайларда ескеріледі:
    • Тікелей peer admin баптаған сенімді proxy тізімінде болса
    • Header оңнан солға қарай талданады, сенімді/Cloudflare өтулерін өткізіп жібереді

Конфигурация

Cloudflare Header сенімі

Cloudflare-дің CF-Connecting-IP header-іне сенімді қосыңыз:

  • cap_trust_cloudflare_headersCF-Connecting-IP сенімін таңдауға ON етіп орнатыңыз
    • Әдепкі: OFF (өшірулі)
    • Plugin жинақталған Cloudflare CIDR суретін қамтиды
    • CIDR ауқымдары апта сайын wp-cron арқылы жаңартылады
    • Жаңарту сәтсіз болса, жинақталған fallback қолданылады

Сенімді Proxy конфигурациясы

Алдыңғы қатардағы proxy-лер мен load-balancer-леріңізді анықтаңыз:

  • cap_trusted_proxies — CIDR-лердің немесе жалаң IP-лердің textarea-сы (әр жолға біреуден)
    • Түсініктемелерге рұқсат етіледі (# таңбасынан басталатын жолдар)
    • Бұл баптау болмаса, rate limiter қосылған болса да, X-Forwarded-For еленбейді
    • Мысал:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Алғаш қосқандағы автоанықтау

Rate limiter-ді алғаш қосқанда, plugin ықтимал Cloudflare және proxy жағдайыңызды анықтап, бір рет басылатын "Анықталған баптауларды қолдану" admin хабарламасын көрсетеді.

  • Plugin сақталған мәндеріңізді ешқашан қайта жазбайды
  • Егер кейінгі traffic конфигурацияңыз шындыққа енді сәйкес келмейтінін көрсетсе (мысалы, Cloudflare CIDR ауқымдарын өзгертсе), жабуға болмайтын сәйкессіздік хабарламасы ұсынылған жаңартуды көрсетеді

Бұл неге маңызды

Қатаң IP сенім моделі маңызды spoofing векторын жабады: жалған CF-Connecting-IP header-ін алып жүретін origin-server-ге тікелей сұраулар бұрын нақты peer орнына жалған IP бойынша bucket-ке салынатын еді. Бұл әсіресе мыналар үшін маңызды:

  • Rate limiting — Шабуылдаушылар IP-лерді қолдан жасап, шектеулерді айналып өте алмайды
  • Статистика — Шабуыл метрикаларыңыз жалған емес, нақты келуші IP-лерін көрсетеді
  • Captcha verification — Провайдерлер тәуекелді бағалау үшін дұрыс келуші IP-ін алады