Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Запрете ги ботовите. Заштитете ги приходите. Без мака со конфигурација.

Водите мултисајт мрежа со приспособени домени? Ја знаете болката: Google reCAPTCHA и hCaptcha бараат да го регистрирате секој поединечен домен во нивната администраторска конзола. Додавате нов клиентски сајт? Ажурирајте ја captcha конфигурацијата. Мапирате приспособен домен? Ажурирајте повторно. Никогаш не завршува.

Ultimate Multisite: Captcha менува сè.

Cap Captcha: Самостојно хостирана заштита што едноставно работи

Нашиот нов Cap Captcha провајдер е пресвртница за мултисајт мрежи:

  • Нула конфигурација — Активирајте го додатокот и сте заштитени. Без API клучеви, без Google сметка, без hCaptcha Dashboard, без ставање домени на бела листа.
  • Работи автоматски на секој домен — Поддомени, мапирани домени, клиентски домени — сите се заштитени веднаш.
  • Самостојно хостирано и приватно — Вашите податоци никогаш не го напуштаат вашиот сервер. Целосно усогласено со GDPR, без следење од трети страни.
  • Невидлив Proof-of-Work — Корисниците решаваат пресметковна загатка во заднина. Без кликање противпожарни хидранти, без фрустрирачки мрежи со слики.
  • Лесно — Само 20KB. Нема да го забави вашиот checkout.

Заштита од тестирање картички во WooCommerce

Нападите со тестирање картички ги чинат трговците милијарди годишно. Измамниците користат ботови за да валидираат украдени кредитни картички преку вашиот WooCommerce checkout — вие ги плаќате трошоците за обработка, тие добиваат валидни броеви на картички.

Заштитуваме таму каде што е најважно:

  • Заштита на Store API — Блокира бот-напади на /wp-json/wc/store/v1/checkout што ги заобиколуваат традиционалните captcha за формулари
  • Компатибилно со PayPal Payments — Работи беспрекорно со WooCommerce PayPal Payments
  • Статистики во реално време — Видете точно колку напади блокирате

Сè уште ви треба Google reCAPTCHA или hCaptcha?

Ве покриваме. Целосна поддршка за:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Префрлајте се меѓу провајдери во секое време од поставките на вашата мрежа.

Изградено за обем

  • Поставки на ниво на мрежа со преклопувања по сајт
  • Dashboard со статистики за следење на заштитата
  • Прилагодливи нивоа на безбедност (Брзо, Средно, Максимално)
  • Пријателско за програмери со проширлива архитектура на провајдери

Инсталација

  1. Прикачете го ultimate-multisite-captcha во вашиот /wp-content/plugins/ директориум
  2. Network Activate на plugin-от
  3. Тоа е тоа. Заштитени сте.

Cap Captcha се активира автоматски — нема поставки за конфигурирање, нема API клучеви за внесување. Секој поддржан endpoint низ целата ваша мрежа е заштитен во моментот кога ќе активирате.

Опционално: За да користите Google reCAPTCHA или hCaptcha наместо тоа, одете до Ultimate Multisite → Settings → Captcha и изберете го претпочитаниот провајдер.

Често поставувани прашања

Дали треба да конфигурирам нешто?

Не! Cap Captcha се овозможува автоматски кога ќе го активирате додатокот. Целата ваша мрежа е заштитена веднаш — нема поставки за конфигурирање, нема API клучеви за внесување.

Дали ми требаат API клучеви за Cap Captcha?

Не. Cap Captcha е целосно самостојно хостиран. Без надворешни сметки, без регистрација на домени, без главоболки со конфигурација.

Дали ова ќе го забави мојот checkout?

Cap Captcha има само 20KB и извршува proof-of-work предизвици во заднина. Вашите клиенти нема да забележат никакво доцнење.

Дали ова штити од напади со тестирање картички?

Да! За разлика од традиционалните captcha што штитат само HTML формулари, нашата WooCommerce интеграција се поврзува директно со Store API за да блокира бот-напади на API ниво — таму каде што се случуваат повеќето напади со тестирање картички.

Можам ли да користам различни captcha провајдери на различни сајтови?

Captcha провајдерот се поставува на ниво на мрежа, но можете да ги прилагодите поставките за тежина според вашите потреби.

Дали ова е усогласено со GDPR?

Cap Captcha е 100% самостојно хостиран, без податоци испратени до надворешни услуги. За Google reCAPTCHA и hCaptcha, ве молиме прегледајте ги нивните соодветни политики за приватност.

Ограничување на стапката

Ultimate Multisite: Captcha v1.5.0 воведува цврст ограничувач на стапка што ја штити вашата мрежа од brute-force и напади со тестирање картички.

Како работи

Ограничувачот на стапка го брои секое GET и POST барање на површини заштитени со captcha:

  • WordPress endpoint-и за најава — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Кога посетител ќе го надмине ограничувањето на стапката, plugin-от одговара со:

  • HTTP 429 (Too Many Requests) статусен код
  • Retry-After header што укажува кога да се обидете повторно
  • Рандомизирано tarpit спиење (1–5 секунди стандардно, цврсто ограничено на 15 секунди) за забавување на напаѓачите

Конфигурација

Tarpit тајминг

Контролирајте го рандомизираното одложување применето на барања ограничени по стапка:

  • cap_rate_limit_tarpit_min — Минимално времетраење на спиењето во секунди (стандардно: 1)
  • cap_rate_limit_tarpit_max — Максимално времетраење на спиењето во секунди (стандардно: 5, цврсто ограничено на 15)

Овие поставки се достапни во Ultimate Multisite → Settings → Captcha.

Проширливост

Филтер за бела листа на IP

Изземете доверливи IP опсези од ограничување на стапката:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Акција пред блокирање

Извршете приспособена логика непосредно пред да се испрати блокирање поради ограничување на стапката:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Откривање клиентска IP и доверливи проксија

Ultimate Multisite: Captcha v1.5.0 воведува откривање клиентска IP отпорно на измама. Методот Captcha_Core::get_client_ip() сега е единствениот извор на вистина за атрибуција на IP на посетителите низ:

  • Клучеви на корпи за ограничување на стапката
  • remoteip на давателот на Captcha (reCAPTCHA, hCaptcha siteverify)
  • IP хешови за статистика

Модел на доверба

Приклучокот спроведува строга хиерархија на доверба за IP:

  1. REMOTE_ADDR — Секогаш доверлив (IP на непосредниот peer)
  2. CF-Connecting-IP — Се почитува само кога:
    • Непосредниот peer е во тековен опсег на Cloudflare IP
    • cap_trust_cloudflare_headers е овозможено (стандардно: OFF)
  3. X-Forwarded-For — Се почитува само кога:
    • Непосредниот peer е во вашата администраторски конфигурирана листа на доверливи проксија
    • Header-от се парсира од десно кон лево, прескокнувајќи доверливи/Cloudflare скокови

Конфигурација

Доверба на Cloudflare Header

Овозможете доверба на Cloudflare CF-Connecting-IP header-от:

  • cap_trust_cloudflare_headers — Поставете на ON за да се вклучите во доверба на CF-Connecting-IP
    • Стандардно: OFF (оневозможено)
    • Приклучокот доаѓа со вклучена Cloudflare CIDR снимка
    • CIDR опсезите се освежуваат неделно преку wp-cron
    • Вклучената резервна варијанта се користи ако освежувањето не успее

Конфигурација на доверливо прокси

Дефинирајте ги вашите предни проксија и load-balancer-и:

  • cap_trusted_proxies — Textarea со CIDR-и или чисти IP-адреси (една по ред)
    • Коментари се дозволени (редови што почнуваат со #)
    • Без оваа поставка, X-Forwarded-For се игнорира дури и кога ограничувачот на стапка е овозможен
    • Пример:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Автоматско откривање при прво овозможување

Кога првпат ќе го овозможите ограничувачот на стапка, приклучокот ја открива вашата веројатна Cloudflare и прокси поставеност и прикажува администраторско известување со еден клик „Примени ги откриените поставки“.

  • Приклучокот никогаш не ги презапишува вашите зачувани вредности
  • Ако последователниот сообраќај сугерира дека вашата конфигурација повеќе не се совпаѓа со реалноста (на пр., Cloudflare ги променил CIDR опсезите), се прикажува известување за несовпаѓање што не може да се отфрли и ја истакнува препорачаната промена

Зошто ова е важно

Строг модел на доверба за IP затвора критичен вектор за spoofing: директни барања до изворниот сервер што носат фалсификуван CF-Connecting-IP header претходно би биле групирани според фалсификуваната IP наместо според вистинскиот peer. Ова е особено важно за:

  • Ограничување на стапката — Напаѓачите не можат да ги заобиколат ограничувањата со фалсификување IP-адреси
  • Статистика — Вашите метрики за напади одразуваат вистински IP-адреси на посетители, не фалсификувани
  • Captcha верификација — Давателите ја добиваат точната IP-адреса на посетителот за проценка на ризикот