Captcha
Stoppt Bots. Schützt Recetten. Null Konfiguratiounsopwand.
Bedreift Dir e Multisite-Netzwierk mat personaliséierten Domainen? Dir kennt de Problem: Google reCAPTCHA an hCaptcha verlaangen, datt Dir all eenzel Domain an hirer Admin-Konsole registréiert. Eng nei Clientssäit derbäisetzen? D'Captcha-Konfiguratioun aktualiséieren. Eng personaliséiert Domain zouweisen? Nach eng Kéier aktualiséieren. Et hält ni op.
Ultimate Multisite: Captcha ännert alles.
Cap Captcha: Self-Hosted Schutz, deen einfach funktionéiert
Eisen neie Cap Captcha-Provider ass e Spillverännerer fir Multisite-Netzwierker:
- Null Konfiguratioun — Aktivéiert den Addon an Dir sidd geschützt. Keng API-Schlësselen, kee Google-Kont, keen hCaptcha-Dashboard, keng Domain-Whitelist.
- Funktionéiert automatesch op all Domain — Subdomainen, zougewise Domainen, Client-Domainen—si sinn all direkt geschützt.
- Self-Hosted & Privat — Är Donnéeë verloossen ni Äre Server. Voll GDPR-konform ouni Tracking vun Drëttpersounen.
- Onsiichtbare Proof-of-Work — Benotzer léisen am Hannergrond e Rechepuzzel. Kee Klicke vu Pompjeeskranen, keng frustréierend Biller-Gitteren.
- Liichtgewiichteg — Nëmmen 20KB. Bremst Äre Checkout net aus.
WooCommerce-Schutz géint Card Testing
Card-Testing-Attacken kaschten Händler all Joer Milliarden. Fraudsters benotze Bots, fir geklaute Kreditkaarten iwwer Äre WooCommerce-Checkout ze validéieren—Dir bezuelt d'Veraarbechtungsfraisen, si kréie valabel Kaartennummeren.
Mir schützen do, wou et am wichtegsten ass:
- Store API-Schutz — Blockéiert Bot-Attacken op
/wp-json/wc/store/v1/checkout, déi traditionell Formular-Captchas ëmgoen - PayPal Payments-kompatibel — Funktionéiert nahtlos mat WooCommerce PayPal Payments
- Echtzäit-Statistiken — Gesitt genee, wéi vill Attacken Dir blockéiert
Braucht Dir nach ëmmer Google reCAPTCHA oder hCaptcha?
Mir hunn och dofir gesuergt. Voll Ënnerstëtzung fir:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Wiesselt zu all Moment tëscht Provider iwwer Är Netzwierk-Astellungen.
Fir Skala gebaut
- Netzwierk-breet Astellunge mat Iwwerschreiwunge pro Säit
- Statistik-Dashboard fir de Schutz ze iwwerwaachen
- Upassbar Sécherheetsniveauen (Fast, Medium, Maximum)
- Entwécklerfrëndlech mat erweiterbarer Provider-Architektur
Installatioun
- Luet
ultimate-multisite-captchaan Ären/wp-content/plugins/-Verzeechnes erop - Aktivéiert de Plugin am Netzwierk
- Dat ass et. Dir sidd geschützt.
Cap Captcha aktivéiert sech automatesch—keng Astellungen ze konfiguréieren, keng API-Schlësselen anzeginn. All ënnerstëtzten Endpoint an Ärem ganze Netzwierk ass geschützt, soubal Dir aktivéiert.
Optional: Fir amplaz Google reCAPTCHA oder hCaptcha ze benotzen, gitt op Ultimate Multisite → Settings → Captcha a wielt Äre bevorzugte Provider.
Heefeg gestallte Froen
Muss ech eppes konfiguréieren?
Nee! Cap Captcha gëtt automatesch aktivéiert, wann Dir den Addon aktivéiert. Äert ganzt Netzwierk ass direkt geschützt—keng Astellungen ze konfiguréieren, keng API-Schlësselen anzeginn.
Brauch ech API-Schlësselen fir Cap Captcha?
Nee. Cap Captcha ass komplett self-hosted. Keng extern Konten, keng Domain-Registréierung, keng Konfiguratiouns-Kappwéi.
Bremst dat mäi Checkout aus?
Cap Captcha ass nëmmen 20KB a féiert Proof-of-Work-Challenges am Hannergrond aus. Är Clientë bemierke keng Verzögerung.
Schützt dat géint Card-Testing-Attacken?
Jo! Am Géigesaz zu traditionelle Captchas, déi nëmmen HTML-Formularer schützen, hänkt eis WooCommerce-Integratioun sech direkt an d’Store API eran, fir Bot-Attacken um API-Niveau ze blockéieren—do, wou déi meescht Card-Testing-Attacke geschéien.
Kann ech verschidde Captcha-Provider op verschiddene Säite benotzen?
De Captcha-Provider gëtt netzwierk-breet festgeluecht, mee Dir kënnt d'Schwieregkeetsastellunge no Äre Besoinen upassen.
Ass dat GDPR-konform?
Cap Captcha ass 100% self-hosted, ouni datt Donnéeën un extern Servicer geschéckt ginn. Fir Google reCAPTCHA an hCaptcha, kuckt w.e.g. hir jeeweileg Dateschutzrichtlinnen no.
Rate Limiting
Ultimate Multisite: Captcha v1.5.0 féiert en Hard-Stop-Rate-Limiter an, deen Äert Netzwierk viru Brute-Force- a Card-Testing-Attacke schützt.
Wéi et funktionéiert
De Rate-Limiter zielt all GET- a POST-Ufro op captcha-geschützte Beräicher:
- WordPress-Login-Endpoints — wp-login, register, lost-password, comments
- WooCommerce-Checkout — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Wann e Visiteur d'Rate-Limit iwwerschreit, äntwert de Plugin mat:
- HTTP 429 (Too Many Requests)-Statuscode
- Retry-After-Header, deen ugëtt, wéini erëm probéiert soll ginn
- Zoufälleg tarpit sleep (1–5 Sekonnen als Standard, haart op 15 Sekonne begrenzt), fir Ugräifer ze verlangsamen
Konfiguratioun
Tarpit-Timing
Kontrolléiert déi zoufälleg Verzögerung, déi op rate-limitéiert Ufroe applizéiert gëtt:
cap_rate_limit_tarpit_min— Minimal Schlofdauer a Sekonnen (Standard: 1)cap_rate_limit_tarpit_max— Maximal Schlofdauer a Sekonnen (Standard: 5, haart op 15 begrenzt)
Dës Astellunge sinn an Ultimate Multisite → Settings → Captcha verfügbar.
Erweiderbarkeet
IP-Whitelist-Filter
Befreit vertrauenswierdeg IP-Beräicher vum Rate Limiting:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Pre-Block-Aktioun
Féiert personaliséiert Logik direkt aus, ier e Rate-Limit-Block geschéckt gëtt:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Client-IP-Erkennung & vertrauenswierdeg Proxien
Ultimate Multisite: Captcha v1.5.0 féiert spoof-resistent Client-IP-Erkennung an. D'Method Captcha_Core::get_client_ip() ass elo déi eenzeg Quell vun der Wourecht fir d'Zouuerdnung vun de Visiteur-IPen iwwer:
- Rate-limit-Bucket-Schlësselen
- Captcha-Ubidder
remoteip(reCAPTCHA, hCaptchasiteverify) - Statistik-IP-Hashen
Vertrauensmodell
De Plugin setzt eng strikt IP-Vertrauenshierarchie duerch:
- REMOTE_ADDR — Ëmmer vertrauenswierdeg (d'IP vum direkten Géigeniwwer)
- CF-Connecting-IP — Nëmmen unerkannt wann:
- Dat direkt Géigeniwwer an engem aktuelle Cloudflare-IP-Beräich ass
cap_trust_cloudflare_headersaktivéiert ass (Standard: AUS)
- X-Forwarded-For — Nëmmen unerkannt wann:
- Dat direkt Géigeniwwer an denger am Admin konfiguréiert Lëscht vu vertrauenswierdege Proxyen ass
- Den Header vu riets no lénks analyséiert gëtt, dobäi ginn vertrauenswierdeg/Cloudflare-Hops iwwersprongen
Konfiguratioun
Cloudflare-Header-Vertrauen
Aktivéier d'Vertrauen an de Cloudflare-Header CF-Connecting-IP:
cap_trust_cloudflare_headers— Op ON setzen, fir d'Vertrauen anCF-Connecting-IPze aktivéieren- Standard: OFF (desaktivéiert)
- De Plugin gëtt mat engem agebonnene Cloudflare-CIDR-Snapshot geliwwert
- CIDR-Beräicher ginn all Woch iwwer wp-cron aktualiséiert
- Den agebonnene Fallback gëtt benotzt, wann d'Aktualiséierung feelschléit
Konfiguratioun vu vertrauenswierdege Proxyen
Definéier deng Front-Line-Proxyen a Load-Balancer:
cap_trusted_proxies— Textarea vu CIDRen oder reng IPen (eng pro Zeil)- Kommentarer sinn erlaabt (Zeilen, déi mat
#ufänken) - Ouni dës Astellung gëtt
X-Forwarded-Forignoréiert, och wann de Rate Limiter aktivéiert ass - Beispill:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Kommentarer sinn erlaabt (Zeilen, déi mat
Automatesch Erkennung beim éischten Aktivéieren
Wann s du de Rate Limiter fir d'éischt aktivéiers, erkennt de Plugin deng warscheinlech Cloudflare- a Proxy-Opstellung a weist eng Admin-Notiz mat engem Klick op "Detektéiert Astellungen uwenden".
- De Plugin iwwerschreift ni deng gespäichert Wäerter
- Wann den uschléissende Traffic drop hindeit, datt deng Konfiguratioun net méi der Realitéit entsprécht (z. B. Cloudflare huet CIDR-Beräicher geännert), weist eng net ewech klickbar Mismatch-Notiz déi recommandéiert Aktualiséierung
Firwat dat wichteg ass
E strikt IP-Vertrauensmodell mécht e kritesche Spoofing-Vektor zou: Direkt Ufroen un den Origin-Server mat engem gefälschte CF-Connecting-IP-Header wiere virdrun no der gefälschter IP amplaz no dem reelle Géigeniwwer gebuckett ginn. Dat ass besonnesch wichteg fir:
- Rate limiting — Ugräifer kënnen d'Limiten net duerch IP-Spoofing ëmgoen
- Statistiken — Deng Ugrëffsmetriken reflektéiere reell Visiteur-IPen, net gefälschter
- Captcha-Verifizéierung — Ubidder kréien déi korrekt Visiteur-IP fir d'Risikoaschätzung