Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Ботуудыг зогсоо. Орлогоо хамгаал. Тохиргооны төвөггүй.

Custom domain-уудтай multisite сүлжээ ажиллуулж байна уу? Та энэ зовлонг мэднэ: Google reCAPTCHA болон hCaptcha нь өөрсдийн админ консолд домэйн бүрийг нэг бүрчлэн бүртгүүлэхийг шаарддаг. Шинэ хэрэглэгчийн сайт нэмэх үү? Captcha тохиргоог шинэчил. Custom domain холбох уу? Дахиад шинэчил. Энэ хэзээ ч дуусахгүй.

Ultimate Multisite: Captcha бүхнийг өөрчилнө.

Cap Captcha: Өөрөө хостолдог, шууд ажилладаг хамгаалалт

Манай шинэ Cap Captcha provider нь multisite сүлжээнүүдийн хувьд тоглоомын дүрмийг өөрчилнө:

  • Тохиргоо огт хэрэггүй — Addon-ыг идэвхжүүлээд л та хамгаалагдана. API түлхүүргүй, Google account-гүй, hCaptcha dashboard-гүй, домэйн зөвшөөрөх жагсаалтгүй.
  • Бүх домэйн дээр автоматаар ажиллана — Subdomain-ууд, холбогдсон домэйнууд, хэрэглэгчийн домэйнууд—бүгд шууд хамгаалагдана.
  • Өөрөө хостолдог ба хувийн — Таны өгөгдөл серверээс тань хэзээ ч гарахгүй. Гуравдагч талын tracking байхгүй тул GDPR-д бүрэн нийцнэ.
  • Үл үзэгдэх Proof-of-Work — Хэрэглэгчид тооцооллын бодлогыг ард талд шийднэ. Галын гидрант дээр дарахгүй, бухимдалтай зургийн тор байхгүй.
  • Хөнгөн — Ердөө 20KB. Таны checkout-ыг удаашруулахгүй.

WooCommerce карт тестлэхээс хамгаалах

Карт тестлэх халдлага худалдаачдад жил бүр тэрбум тэрбумаар хохирол учруулдаг. Луйварчид хулгайлагдсан кредит картуудыг таны WooCommerce checkout дээр шалгахын тулд bot ашигладаг—боловсруулалтын шимтгэлийг та төлж, тэд хүчинтэй картын дугаар авдаг.

Бид хамгийн чухал газарт хамгаална:

  • Store API хамгаалалт — Уламжлалт form captcha-г тойрдог /wp-json/wc/store/v1/checkout дээрх bot халдлагуудыг блоклоно
  • PayPal Payments-тай нийцтэй — WooCommerce PayPal Payments-тай саадгүй ажиллана
  • Бодит цагийн статистик — Та яг хэдэн халдлагыг блоклож байгаагаа харна

Google reCAPTCHA эсвэл hCaptcha хэрэгтэй хэвээр байна уу?

Бид танд тусална. Дараахыг бүрэн дэмжинэ:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Сүлжээний тохиргооноосоо provider-уудын хооронд хүссэн үедээ шилжинэ.

Өргөтгөхөд зориулж бүтээгдсэн

  • Сайт бүрийн override бүхий сүлжээний хэмжээнд үйлчлэх тохиргоо
  • Хамгаалалтыг хянах статистикийн dashboard
  • Тохируулж болох аюулгүй байдлын түвшнүүд (Хурдан, Дунд, Дээд)
  • Өргөтгөх боломжтой provider архитектуртай, developer-д ээлтэй

Суулгалт

  1. ultimate-multisite-captcha-г өөрийн /wp-content/plugins/ хавтас руу upload хийнэ
  2. Plugin-ыг Network Activate хийнэ
  3. Ингээд боллоо. Та хамгаалагдсан.

Cap Captcha автоматаар идэвхжинэ—тохируулах settings байхгүй, оруулах API түлхүүр байхгүй. Таны бүх сүлжээний дэмжигдсэн endpoint бүр идэвхжүүлсэн мөчөөс хамгаалагдана.

Сонголтоор: Оронд нь Google reCAPTCHA эсвэл hCaptcha ашиглах бол Ultimate Multisite → Settings → Captcha руу очиж хүссэн provider-оо сонгоно уу.

Түгээмэл асуултууд

Би ямар нэг зүйл тохируулах хэрэгтэй юу?

Үгүй! Addon-ыг идэвхжүүлэхэд Cap Captcha автоматаар идэвхжинэ. Таны бүх сүлжээ шууд хамгаалагдана—тохируулах settings байхгүй, оруулах API түлхүүр байхгүй.

Cap Captcha-д API түлхүүр хэрэгтэй юу?

Үгүй. Cap Captcha бүрэн өөрөө хостолдог. Гадаад account байхгүй, домэйн бүртгэлгүй, тохиргооны толгой өвтгөх зүйлгүй.

Энэ миний checkout-ыг удаашруулах уу?

Cap Captcha ердөө 20KB бөгөөд proof-of-work сорилтуудыг ард талд ажиллуулдаг. Таны хэрэглэгчид ямар ч саатал анзаарахгүй.

Энэ карт тестлэх халдлагаас хамгаалах уу?

Тийм! Зөвхөн HTML form-уудыг хамгаалдаг уламжлалт captcha-уудаас ялгаатай нь манай WooCommerce интеграц Store API-д шууд холбогдож, API түвшинд bot халдлагуудыг блоклодог—ихэнх карт тестлэх халдлага яг тэнд болдог.

Би өөр өөр сайтууд дээр өөр өөр captcha provider ашиглаж болох уу?

Captcha provider нь сүлжээний хэмжээнд тохируулагддаг, гэхдээ та өөрийн хэрэгцээнд үндэслэн хүндрэлийн тохиргоог өөрчилж болно.

Энэ GDPR-д нийцэх үү?

Cap Captcha нь гадаад үйлчилгээ рүү өгөгдөл илгээхгүй 100% өөрөө хостолдог. Google reCAPTCHA болон hCaptcha-ийн хувьд тэдний тус тусын нууцлалын бодлогыг үзнэ үү.

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 нь таны сүлжээг brute-force болон карт тестлэх халдлагаас хамгаалдаг хатуу зогсоолтой rate limiter нэвтрүүлж байна.

Энэ хэрхэн ажилладаг вэ

Rate limiter нь captcha-гаар хамгаалагдсан гадаргуун дээрх GET болон POST хүсэлт бүрийг тоолдог:

  • WordPress нэвтрэх endpoint-ууд — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Зочин rate limit-ийг давбал plugin дараахаар хариулна:

  • HTTP 429 (Too Many Requests) төлөвийн код
  • Дахин оролдох цагийг заасан Retry-After header
  • Халдагчдыг удаашруулах санамсаргүй tarpit sleep (анхдагчаар 1–5 секунд, хатуу дээд хязгаар 15 секунд)

Тохиргоо

Tarpit Timing

Rate limit-д орсон хүсэлтүүдэд хэрэглэгдэх санамсаргүй саатлыг удирдана:

  • cap_rate_limit_tarpit_min — Sleep-ийн хамгийн бага үргэлжлэх хугацаа секундээр (анхдагч: 1)
  • cap_rate_limit_tarpit_max — Sleep-ийн хамгийн их үргэлжлэх хугацаа секундээр (анхдагч: 5, хатуу дээд хязгаар 15)

Эдгээр тохиргоо Ultimate Multisite → Settings → Captcha дотор боломжтой.

Өргөтгөх боломж

IP Whitelist Filter

Итгэмжлэгдсэн IP хүрээнүүдийг rate limiting-ээс чөлөөлнө:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Pre-Block Action

Rate-limit блок илгээгдэхийн яг өмнө custom logic ажиллуулна:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Client IP Detection ба Trusted Proxies

Ultimate Multisite: Captcha v1.5.0 нь spoof-д тэсвэртэй client-IP илрүүлэлтийг нэвтрүүлж байна. Captcha_Core::get_client_ip() арга нь одоо дараах бүх хэсэгт зочны IP оноолтын үнэний ганц эх сурвалж болсон:

  • Хурд хязгаарлалтын bucket түлхүүрүүд
  • Captcha үйлчилгээ үзүүлэгчийн remoteip (reCAPTCHA, hCaptcha siteverify)
  • Статистикийн IP хэшүүд

Итгэлийн загвар

Энэ залгаас хатуу IP итгэлийн шатлалыг мөрдүүлдэг:

  1. REMOTE_ADDR — Үргэлж итгэгдэнэ (шууд холбогдсон талын IP)
  2. CF-Connecting-IP — Зөвхөн дараах үед хүлээн зөвшөөрнө:
    • Шууд холбогдсон тал одоогийн Cloudflare IP муж дотор байх
    • cap_trust_cloudflare_headers идэвхтэй байх (өгөгдмөл: OFF)
  3. X-Forwarded-For — Зөвхөн дараах үед хүлээн зөвшөөрнө:
    • Шууд холбогдсон тал таны админ тохируулсан итгэмжлэгдсэн прокси жагсаалтад байх
    • Толгойг баруунаас зүүн рүү задлан уншиж, итгэмжлэгдсэн/Cloudflare дамжуулалтуудыг алгасах

Тохиргоо

Cloudflare толгойд итгэх

Cloudflare-ийн CF-Connecting-IP толгойд итгэхийг идэвхжүүлнэ үү:

  • cap_trust_cloudflare_headersCF-Connecting-IP итгэлд нэгдэхийн тулд ON болгож тохируулна
    • Өгөгдмөл: OFF (идэвхгүй)
    • Энэ залгаас багцалсан Cloudflare CIDR snapshot-той ирдэг
    • CIDR мужуудыг wp-cron-оор долоо хоног бүр шинэчилнэ
    • Шинэчлэлт амжилтгүй болбол багцалсан нөөц хувилбарыг ашиглана

Итгэмжлэгдсэн прокси тохиргоо

Урд шугамын прокси болон ачаалал тэнцвэржүүлэгчдээ тодорхойлно уу:

  • cap_trusted_proxies — CIDR эсвэл дан IP-үүдийн текст талбар (мөр бүрт нэг)
    • Тайлбар зөвшөөрөгдөнө (#-ээр эхэлсэн мөрүүд)
    • Энэ тохиргоо байхгүй бол хурд хязгаарлагч идэвхтэй байсан ч X-Forwarded-For-ийг үл тооно
    • Жишээ:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Анх идэвхжүүлэх үеийн автомат илрүүлэлт

Хурд хязгаарлагчийг анх идэвхжүүлэхэд залгаас таны магадлалтай Cloudflare болон прокси байрлалыг илрүүлж, нэг товшилтоор "Илрүүлсэн тохиргоог хэрэглэх" админ мэдэгдлийг харуулна.

  • Залгаас таны хадгалсан утгуудыг хэзээ ч дарж бичихгүй
  • Хэрэв дараагийн урсгал таны тохиргоо бодит байдалтай нийцэхээ больсныг илтгэвэл (жишээ нь, Cloudflare CIDR мужуудаа өөрчилсөн), хааж болохгүй зөрүүтэй байдлын мэдэгдэл санал болгосон шинэчлэлтийг харуулна

Энэ яагаад чухал вэ

Хатуу IP итгэлийн загвар нь чухал spoofing сувгийг хаадаг: хуурамч CF-Connecting-IP толгойтойгоор origin сервер рүү шууд илгээсэн хүсэлтүүд өмнө нь бодит шууд холбогдсон талын оронд хуурамч IP-ээр bucket-д ордог байсан. Энэ нь ялангуяа дараахад чухал:

  • Хурд хязгаарлалт — Халдагчид IP хуурамчаар ашиглан хязгаарыг тойрч чадахгүй
  • Статистик — Таны халдлагын хэмжүүрүүд хуурамч бус, бодит зочны IP-үүдийг тусгана
  • Captcha баталгаажуулалт — Эрсдэлийн үнэлгээнд зориулж үйлчилгээ үзүүлэгчид зөв зочны IP-г хүлээн авна