Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

បញ្ឈប់ Bots។ ការពារចំណូល។ មិនស្មុគស្មាញក្នុងការកំណត់។

កំពុងដំណើរការបណ្តាញ multisite ដែលមានដែនផ្ទាល់ខ្លួនមែនទេ? អ្នកប្រាកដជាស្គាល់ការឈឺក្បាលនេះ៖ Google reCAPTCHA និង hCaptcha តម្រូវឱ្យអ្នកចុះឈ្មោះ ដែននីមួយៗទាំងអស់ ក្នុងផ្ទាំងគ្រប់គ្រងរបស់ពួកវា។ បន្ថែមគេហទំព័រអតិថិជនថ្មីមែនទេ? ត្រូវធ្វើបច្ចុប្បន្នភាពការកំណត់ captcha។ ភ្ជាប់ដែនផ្ទាល់ខ្លួនមែនទេ? ត្រូវធ្វើបច្ចុប្បន្នភាពម្ដងទៀត។ វាមិនចេះចប់ទេ។

Ultimate Multisite: Captcha ផ្លាស់ប្តូរអ្វីៗទាំងអស់។

Cap Captcha: ការការពារដែលបង្ហោះដោយខ្លួនឯង ហើយដំណើរការបានភ្លាមៗ

អ្នកផ្តល់សេវា Cap Captcha ថ្មីរបស់យើង គឺជាការផ្លាស់ប្តូរដ៏ធំសម្រាប់បណ្តាញ multisite៖

  • មិនចាំបាច់កំណត់អ្វីទេ — បើក addon ហើយអ្នកត្រូវបានការពារ។ មិនចាំបាច់មាន API keys គណនី Google ផ្ទាំងគ្រប់គ្រង hCaptcha ឬការអនុញ្ញាតដែនជាបញ្ជីស។
  • ដំណើរការលើគ្រប់ដែនដោយស្វ័យប្រវត្តិ — ដែនរង ដែនដែលបានភ្ជាប់ ដែនអតិថិជន—ទាំងអស់ត្រូវបានការពារភ្លាមៗ។
  • បង្ហោះដោយខ្លួនឯង និងឯកជន — ទិន្នន័យរបស់អ្នកមិនចាកចេញពីម៉ាស៊ីនមេរបស់អ្នកឡើយ។ អនុលោមតាម GDPR ពេញលេញ ដោយគ្មានការតាមដានពីភាគីទីបី។
  • Proof-of-Work ដែលមើលមិនឃើញ — អ្នកប្រើដោះស្រាយល្បែងគណនានៅផ្ទៃក្រោយ។ មិនចាំបាច់ចុចរូបបង្គោលទឹកពន្លត់អគ្គិភ័យ ឬជួបប្រទះក្រឡារូបភាពដែលធ្វើឱ្យធុញទ្រាន់។
  • ស្រាល — ត្រឹមតែ 20KB។ មិនធ្វើឱ្យ checkout របស់អ្នកយឺតទេ។

ការពារការសាកល្បងកាតរបស់ WooCommerce

ការវាយប្រហារសាកល្បងកាតធ្វើឱ្យអាជីវករខាតបង់រាប់ពាន់លានរៀងរាល់ឆ្នាំ។ អ្នកបោកប្រាស់ប្រើ bots ដើម្បីផ្ទៀងផ្ទាត់កាតឥណទានដែលលួចបានតាម checkout របស់ WooCommerce របស់អ្នក—អ្នកបង់ថ្លៃដំណើរការ ហើយពួកគេទទួលបានលេខកាតដែលអាចប្រើបាន។

យើងការពារត្រង់កន្លែងដែលសំខាន់បំផុត៖

  • ការពារ Store API — រារាំងការវាយប្រហារដោយ bot លើ /wp-json/wc/store/v1/checkout ដែលគេចផុតពី captcha ទម្រង់បែបប្រពៃណី
  • ឆបគ្នាជាមួយ PayPal Payments — ដំណើរការយ៉ាងរលូនជាមួយ WooCommerce PayPal Payments
  • ស្ថិតិតាមពេលវេលាពិត — មើលបានច្បាស់ថាអ្នកកំពុងរារាំងការវាយប្រហារចំនួនប៉ុន្មាន

នៅតែត្រូវការ Google reCAPTCHA ឬ hCaptcha មែនទេ?

យើងបានរៀបចំរួចសម្រាប់អ្នក។ គាំទ្រពេញលេញសម្រាប់៖

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

ប្តូររវាងអ្នកផ្តល់សេវាបានគ្រប់ពេលពីការកំណត់បណ្តាញរបស់អ្នក។

បង្កើតឡើងសម្រាប់មាត្រដ្ឋានធំ

  • ការកំណត់ទូទាំងបណ្តាញ ជាមួយការបដិសេធតាមគេហទំព័រនីមួយៗ
  • ផ្ទាំងស្ថិតិដើម្បីតាមដានការការពារ
  • កម្រិតសុវត្ថិភាពដែលអាចកែតម្រូវបាន (លឿន មធ្យម អតិបរមា)
  • ងាយស្រួលសម្រាប់អ្នកអភិវឌ្ឍន៍ ជាមួយរចនាសម្ព័ន្ធអ្នកផ្តល់សេវាដែលអាចពង្រីកបាន

ការដំឡើង

  1. ផ្ទុកឡើង ultimate-multisite-captcha ទៅថត /wp-content/plugins/ របស់អ្នក
  2. បើកដំណើរការ plugin នៅកម្រិតបណ្តាញ
  3. រួចរាល់ហើយ។ អ្នកត្រូវបានការពារ។

Cap Captcha បើកដំណើរការដោយស្វ័យប្រវត្តិ—មិនមានការកំណត់ត្រូវកែ មិនមាន API keys ត្រូវបញ្ចូល។ endpoint ដែលគាំទ្រទាំងអស់ទូទាំងបណ្តាញរបស់អ្នក ត្រូវបានការពារភ្លាមៗនៅពេលអ្នកបើកដំណើរការ។

ជាជម្រើស៖ ប្រសិនបើចង់ប្រើ Google reCAPTCHA ឬ hCaptcha ជំនួស សូមចូលទៅ Ultimate Multisite → ការកំណត់ → Captcha ហើយជ្រើសអ្នកផ្តល់សេវាដែលអ្នកចូលចិត្ត។

សំណួរដែលសួរញឹកញាប់

តើខ្ញុំត្រូវកំណត់អ្វីខ្លះទេ?

ទេ! Cap Captcha ត្រូវបានបើកដោយស្វ័យប្រវត្តិនៅពេលអ្នកបើក addon។ បណ្តាញទាំងមូលរបស់អ្នកត្រូវបានការពារភ្លាមៗ—មិនមានការកំណត់ត្រូវកែ មិនមាន API keys ត្រូវបញ្ចូល។

តើខ្ញុំត្រូវការ API keys សម្រាប់ Cap Captcha ទេ?

ទេ។ Cap Captcha បង្ហោះដោយខ្លួនឯងទាំងស្រុង។ មិនមានគណនីខាងក្រៅ មិនមានការចុះឈ្មោះដែន និងមិនមានការឈឺក្បាលពីការកំណត់។

តើវានឹងធ្វើឱ្យ checkout របស់ខ្ញុំយឺតទេ?

Cap Captcha មានទំហំត្រឹមតែ 20KB ហើយដំណើរការការប្រកួតប្រជែង proof-of-work នៅផ្ទៃក្រោយ។ អតិថិជនរបស់អ្នកនឹងមិនសម្គាល់ឃើញការពន្យារពេលណាមួយឡើយ។

តើវាការពារប្រឆាំងនឹងការវាយប្រហារសាកល្បងកាតទេ?

បាទ/ចាស! ខុសពី captcha បែបប្រពៃណីដែលការពារតែទម្រង់ HTML ប៉ុណ្ណោះ ការរួមបញ្ចូល WooCommerce របស់យើងភ្ជាប់ដោយផ្ទាល់ទៅ Store API ដើម្បីរារាំងការវាយប្រហារដោយ bot នៅកម្រិត API—ជាកន្លែងដែលការវាយប្រហារសាកល្បងកាតភាគច្រើនកើតឡើង។

តើខ្ញុំអាចប្រើអ្នកផ្តល់ captcha ខុសៗគ្នានៅលើគេហទំព័រផ្សេងៗបានទេ?

អ្នកផ្តល់ captcha ត្រូវបានកំណត់ទូទាំងបណ្តាញ ប៉ុន្តែអ្នកអាចកែតម្រូវការកំណត់ភាពលំបាកតាមតម្រូវការរបស់អ្នក។

តើវាអនុលោមតាម GDPR ទេ?

Cap Captcha បង្ហោះដោយខ្លួនឯង 100% ដោយមិនផ្ញើទិន្នន័យទៅសេវាខាងក្រៅ។ សម្រាប់ Google reCAPTCHA និង hCaptcha សូមពិនិត្យគោលការណ៍ឯកជនភាពរៀងៗខ្លួនរបស់ពួកវា។

ការកំណត់អត្រា

Ultimate Multisite: Captcha v1.5.0 ណែនាំឧបករណ៍កំណត់អត្រាបែបបញ្ឈប់ដាច់ខាត ដែលការពារបណ្តាញរបស់អ្នកពីការវាយប្រហារ brute-force និងការសាកល្បងកាត។

របៀបដំណើរការ

ឧបករណ៍កំណត់អត្រារាប់សំណើ GET និង POST ទាំងអស់លើផ្ទៃដែលការពារដោយ captcha៖

  • endpoint ចូល WordPress — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

នៅពេលអ្នកចូលមើលលើសកំណត់អត្រា plugin នឹងឆ្លើយតបដោយ៖

  • កូដស្ថានភាព HTTP 429 (Too Many Requests)
  • បឋមកថា Retry-After ដែលបង្ហាញថាពេលណាគួរព្យាយាមម្ដងទៀត
  • ការដេក tarpit ចៃដន្យ (លំនាំដើម 1–5 វិនាទី និងកំណត់ខ្ពស់បំផុតដាច់ខាតត្រឹម 15 វិនាទី) ដើម្បីបន្ថយល្បឿនអ្នកវាយប្រហារ

ការកំណត់

ពេលវេលា Tarpit

គ្រប់គ្រងការពន្យារចៃដន្យដែលអនុវត្តចំពោះសំណើដែលត្រូវបានកំណត់អត្រា៖

  • cap_rate_limit_tarpit_min — រយៈពេលដេកអប្បបរមាជាវិនាទី (លំនាំដើម៖ 1)
  • cap_rate_limit_tarpit_max — រយៈពេលដេកអតិបរមាជាវិនាទី (លំនាំដើម៖ 5 និងកំណត់ខ្ពស់បំផុតដាច់ខាតត្រឹម 15)

ការកំណត់ទាំងនេះមាននៅក្នុង Ultimate Multisite → ការកំណត់ → Captcha

សមត្ថភាពពង្រីក

តម្រងបញ្ជីស IP

លើកលែងជួរ IP ដែលទុកចិត្តពីការកំណត់អត្រា៖

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

សកម្មភាពមុនរារាំង

ដំណើរការឡូជិកផ្ទាល់ខ្លួនភ្លាមៗ មុនពេលប្លុកកំណត់អត្រាត្រូវបានផ្ញើ៖

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

ការរកឃើញ IP របស់អតិថិជន និងប្រូកស៊ីដែលទុកចិត្ត

Ultimate Multisite: Captcha v1.5.0 ណែនាំការរកឃើញ IP អតិថិជនដែលធន់នឹងការក្លែងបន្លំ។ វិធីសាស្ត្រ Captcha_Core::get_client_ip() ឥឡូវនេះជាប្រភពសេចក្តីពិតតែមួយសម្រាប់ការកំណត់ IP អ្នកចូលមើលទូទាំង៖

  • កូនសោ bucket សម្រាប់កំណត់អត្រា
  • Captcha provider remoteip (reCAPTCHA, hCaptcha siteverify)
  • Hashes IP ស្ថិតិ

គំរូទុកចិត្ត

plugin អនុវត្តលំដាប់ទុកចិត្ត IP យ៉ាងតឹងរ៉ឹង៖

  1. REMOTE_ADDR — ទុកចិត្តជានិច្ច (IP របស់ peer ផ្ទាល់)
  2. CF-Connecting-IP — ទទួលយកតែពេល៖
    • peer ផ្ទាល់ស្ថិតនៅក្នុងជួរ IP Cloudflare បច្ចុប្បន្ន
    • cap_trust_cloudflare_headers ត្រូវបានបើក (លំនាំដើម៖ បិទ)
  3. X-Forwarded-For — ទទួលយកតែពេល៖
    • peer ផ្ទាល់ស្ថិតក្នុងបញ្ជី trusted-proxy ដែល admin របស់អ្នកបានកំណត់
    • header ត្រូវបានវិភាគពីស្តាំទៅឆ្វេង ដោយរំលង hop ដែលទុកចិត្ត/Cloudflare

ការកំណត់រចនាសម្ព័ន្ធ

ការទុកចិត្ត Cloudflare Header

បើកការទុកចិត្តលើ header CF-Connecting-IP របស់ Cloudflare៖

  • cap_trust_cloudflare_headers — កំណត់ជា បើក ដើម្បីជ្រើសប្រើការទុកចិត្ត CF-Connecting-IP
    • លំនាំដើម៖ បិទ (មិនដំណើរការ)
    • plugin ភ្ជាប់មកជាមួយ snapshot Cloudflare CIDR
    • ជួរ CIDR ត្រូវបានធ្វើឱ្យថ្មីរៀងរាល់សប្តាហ៍តាម wp-cron
    • fallback ដែលភ្ជាប់មកជាមួយនឹងត្រូវបានប្រើ ប្រសិនបើការធ្វើឱ្យថ្មីបរាជ័យ

ការកំណត់រចនាសម្ព័ន្ធ Trusted Proxy

កំណត់ proxy និង load-balancer ជួរមុខរបស់អ្នក៖

  • cap_trusted_proxies — Textarea នៃ CIDR ឬ IP ដាច់ៗ (មួយក្នុងមួយបន្ទាត់)
    • អនុញ្ញាតឱ្យមានមតិយោបល់ (បន្ទាត់ដែលចាប់ផ្តើមដោយ #)
    • ប្រសិនបើគ្មានការកំណត់នេះ X-Forwarded-For នឹងត្រូវបានមិនអើពើ ទោះបី rate limiter ត្រូវបានបើកក៏ដោយ
    • ឧទាហរណ៍៖
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

ការរកឃើញដោយស្វ័យប្រវត្តិពេលបើកដំបូង

ពេលអ្នកបើក rate limiter ជាលើកដំបូង plugin នឹងរកឃើញស្ថានភាព Cloudflare និង proxy ដែលទំនងរបស់អ្នក ហើយបង្ហាញការជូនដំណឹង admin មួយចុច "អនុវត្តការកំណត់ដែលបានរកឃើញ"។

  • plugin មិនដែលសរសេរជាន់លើ តម្លៃដែលអ្នកបានរក្សាទុកទេ
  • ប្រសិនបើ traffic បន្ទាប់បង្ហាញថា config របស់អ្នកលែងត្រូវនឹងស្ថានភាពពិត (ឧ. Cloudflare បានផ្លាស់ប្តូរជួរ CIDR) ការជូនដំណឹងអំពីភាពមិនត្រូវគ្នាដែលមិនអាចបិទបាន នឹងបង្ហាញការអាប់ដេតដែលបានណែនាំ

ហេតុអ្វីរឿងនេះសំខាន់

គំរូទុកចិត្ត IP យ៉ាងតឹងរ៉ឹងបិទច្រកក្លែងបន្លំសំខាន់មួយ៖ សំណើផ្ទាល់ទៅ origin-server ដែលមាន header CF-Connecting-IP ក្លែងក្លាយ ពីមុននឹងត្រូវបានដាក់ bucket តាម IP ដែលបានក្លែង មិនមែនតាម peer ពិតទេ។ នេះសំខាន់ជាពិសេសសម្រាប់៖

  • ការកំណត់អត្រា — អ្នកវាយប្រហារមិនអាចរំលងដែនកំណត់ដោយក្លែង IP បានទេ
  • ស្ថិតិ — ម៉ែត្រវាយប្រហាររបស់អ្នកបង្ហាញ IP អ្នកចូលមើលពិត មិនមែន IP ក្លែងក្លាយទេ
  • ការផ្ទៀងផ្ទាត់ Captcha — provider ទទួលបាន IP អ្នកចូលមើលត្រឹមត្រូវសម្រាប់វាយតម្លៃហានិភ័យ