Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

बॉट्स थांबवा. कमाईचे संरक्षण करा. शून्य कॉन्फिगरेशन त्रासाशिवाय.

तुम्ही कस्टम डोमेनसह मल्टीसाइट नेटवर्क चालवत आहात का? तुम्हाला याची जाणीव असेल: Google reCAPTCHA आणि hCaptcha ला त्यांच्या ॲडमिन कन्सोलमध्ये प्रत्येक डोमेन नोंदणीकृत करण्याची आवश्यकता असते. नवीन ग्राहक साइट जोडली? कॅप्चा कॉन्फिगरेशन अपडेट करा. कस्टम डोमेन मॅप केले? पुन्हा अपडेट करा. हे कधीच संपत नाही.

Ultimate Multisite: कॅप्चा सर्व काही बदलतो.

Cap Captcha: सेल्फ-होस्टेड संरक्षण जे फक्त काम करते

आमचा नवीन Cap Captcha प्रदाता मल्टीसाइट नेटवर्कसाठी गेम-चेंजर आहे:

  • शून्य कॉन्फिगरेशन — ॲडऑन सक्रिय करा आणि तुम्ही सुरक्षित आहात. कोणतेही API की, कोणतेही Google खाते, कोणतेही hCaptcha डॅशबोर्ड, किंवा डोमेन व्हाईटलिसटिंग करण्याची गरज नाही.
  • प्रत्येक डोमेनवर आपोआप काम करते — सबडोमेन, मॅप केलेले डोमेन, ग्राहक डोमेन—सर्व त्वरित संरक्षित होतात.
  • सेल्फ-होस्टेड आणि खाजगी — तुमचा डेटा कधीही तुमच्या सर्व्हरमधून बाहेर जात नाही. कोणतेही थर्ड-पार्टी ट्रॅकिंग नसलेले, पूर्णपणे GDPR अनुरूप.
  • अदृश्य प्रूफ-ऑफ-वर्क — वापरकर्ते बॅकग्राउंडमध्ये एक कॉम्प्युटेशनल कोडे सोडवतात. कोणतेही फायर हायड्रंटवर क्लिक करणे किंवा निराशाजनक इमेज ग्रिड्स नाहीत.
  • हलके (Lightweight) — फक्त 20KB. तुमच्या चेकआउटला धीमा करणार नाही.

WooCommerce कार्ड टेस्टिंग संरक्षण

कार्ड टेस्टिंग हल्ल्यांमुळे व्यापाऱ्यांना दरवर्षी अब्जावधी रुपयांचे नुकसान होते. फ्रॉडस्टर बॉट्सचा वापर चोरी केलेले क्रेडिट कार्ड तुमच्या WooCommerce चेकआउटवर व्हॅलिडेट करण्यासाठी करतात—तुम्हाला प्रोसेसिंग फी भरावी लागते, आणि त्यांना वैध कार्ड नंबर मिळतात.

आम्ही सर्वात महत्त्वाच्या ठिकाणी संरक्षण करतो:

  • स्टोअर API संरक्षण/wp-json/wc/store/v1/checkout वर बॉट हल्ले थांबवतो जे पारंपारिक फॉर्म कॅप्चा बायपास करतात.
  • PayPal पेमेंटशी सुसंगत — WooCommerce PayPal Payments सोबत सहजपणे काम करते.
  • रिअल-टाइम आकडेवारी — तुम्ही किती हल्ले थांबवत आहात हे अचूकपणे पाहा.

तुम्हाला अजूनही Google reCAPTCHA किंवा hCaptcha ची गरज आहे?

आम्ही तुम्हाला मदत करतो. खालील गोष्टींसाठी पूर्ण समर्थन:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

तुम्ही कधीही तुमच्या नेटवर्क सेटिंग्जमधून प्रदातामध्ये बदल करू शकता.

वाढीसाठी तयार (Built for Scale)

  • साइटनुसार ओव्हरराइडसह नेटवर्क-व्यापी सेटिंग्ज
  • संरक्षणाचे निरीक्षण करण्यासाठी आकडेवारी डॅशबोर्ड
  • समायोज्य सुरक्षा स्तर (Fast, Medium, Maximum)
  • विस्तारित प्रदाता आर्किटेक्चरसह डेव्हलपर-अनुकूल

स्थापना (Installation)

  1. ultimate-multisite-captcha तुमच्या /wp-content/plugins/ डिरेक्टरीमध्ये अपलोड करा.
  2. प्लगइन नेटवर्क ॲक्टिव्हेट करा.
  3. बस. तुम्ही सुरक्षित आहात.

Cap Captcha आपोआप सक्रिय होते—कोणत्याही सेटिंग्ज कॉन्फिगर करण्याची गरज नाही, कोणतेही API की एंटर करण्याची गरज नाही. तुम्ही सक्रिय करता त्या क्षणी तुमच्या संपूर्ण नेटवर्कवरील प्रत्येक समर्थित एंडपॉईंट संरक्षित होतो.

पर्यायी: त्याऐवजी Google reCAPTCHA किंवा hCaptcha वापरण्यासाठी, Ultimate Multisite → Settings → Captcha वर जा आणि तुमचा पसंतीचा प्रदाता निवडा.

वारंवार विचारले जाणारे प्रश्न (Frequently Asked Questions)

मला काही कॉन्फिगर करण्याची गरज आहे का?

नाही! तुम्ही ॲडऑन सक्रिय करता तेव्हा Cap Captcha आपोआप सक्षम होतो. तुमचे संपूर्ण नेटवर्क त्वरित संरक्षित होते—कोणत्याही सेटिंग्ज कॉन्फिगर करण्याची किंवा API की एंटर करण्याची गरज नाही.

Cap Captcha साठी मला API की लागतील का?

नाही. Cap Captcha पूर्णपणे सेल्फ-होस्टेड आहे. कोणतेही बाह्य खाते, कोणतेही डोमेन नोंदणी, किंवा कॉन्फिगरेशन डोकेदुखी नाही.

यामुळे माझ्या चेकआउटला धीमापणा येईल का?

Cap Captcha फक्त 20KB चा आहे आणि तो बॅकग्राउंडमध्ये प्रूफ-ऑफ-वर्क आव्हाने चालवतो. तुमच्या ग्राहकांना कोणताही विलंब जाणवणार नाही.

हे कार्ड टेस्टिंग हल्ल्यांपासून संरक्षण करते का?

होय! पारंपारिक कॅप्चा फक्त HTML फॉर्मचे संरक्षण करतात, याउलट आमचे WooCommerce इंटिग्रेशन थेट स्टोअर API मध्ये जोडले जाते जेणेकरून बॉट हल्ले API स्तरावर थांबवता येतात—जिथे बहुतेक कार्ड टेस्टिंग हल्ले होतात.

मी वेगवेगळ्या साइट्सवर वेगवेगळे कॅप्चा प्रदाता वापरू शकतो का?

कॅप्चा प्रदाता नेटवर्क-व्यापी सेट केला जातो, परंतु तुम्ही तुमच्या गरजेनुसार कठीणतेचे सेटिंग (difficulty settings) समायोजित करू शकता.

हे GDPR अनुरूप आहे का?

Cap Captcha १००% सेल्फ-होस्टेड आहे आणि कोणताही डेटा बाह्य सेवांना पाठवला जात नाही. Google reCAPTCHA आणि hCaptcha साठी, कृपया त्यांच्या संबंधित गोपनीयता धोरणांचे पुनरावलोकन करा.

रेट लिमिटिंग (Rate Limiting)

Ultimate Multisite: Captcha v1.5.0 एक कडक-थांब रेट लिमिटर सादर करते जे तुमच्या नेटवर्कला ब्रूट-फोर्स आणि कार्ड-टेस्टिंग हल्ल्यांपासून वाचवते.

हे कसे कार्य करते

रेट लिमिटर कॅप्चा-संरक्षित पृष्ठेवरील प्रत्येक GET आणि POST विनंती मोजतो:

  • WordPress लॉगिन एंडपॉईंट्स — wp-login, register, lost-password, comments
  • WooCommerce चेकआउट — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

जेव्हा एखादा अभ्यागत रेट लिमिट ओलांडतो, तेव्हा प्लगइन खालील प्रतिसाद देते:

  • HTTP 429 (Too Many Requests) स्टेटस कोड
  • Retry-After हेडर जे दर्शवते की कधी पुन्हा प्रयत्न करावा
  • Randomised tarpit sleep (डीफॉल्टनुसार १–५ सेकंद, कडकपणे १५ सेकंदांपर्यंत) हल्लेखोरांना धीमा करण्यासाठी

कॉन्फिगरेशन

टार्पिट टाइमिंग (Tarpit Timing)

रेट-लिमिटेड विनंत्यांवर लागू होणारा यादृच्छिक विलंब (randomised delay) नियंत्रित करा:

  • cap_rate_limit_tarpit_min — सेकंदांमध्ये किमान झोप कालावधी (default: 1)
  • cap_rate_limit_tarpit_max — सेकंदांमध्ये कमाल झोप कालावधी (default: 5, कडकपणे १५)

हे सेटिंग Ultimate Multisite → Settings → Captcha मध्ये उपलब्ध आहेत.

विस्तारक्षमता (Extensibility)

IP व्हाईटलिसट फिल्टर (IP Whitelist Filter)

विश्वसनीय IP रेंजला रेट लिमिटिंगमधून सूट द्या:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// तुमच्या मॉनिटरिंग सेवेला व्हाईटलिसट करा
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

प्री-ब्लॉक ॲक्शन (Pre-Block Action)

रेट-लिमिट ब्लॉक पाठवण्यापूर्वी त्वरित कस्टम लॉजिक कार्यान्वित करा:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// ब्लॉक लॉग करा, ॲडमिनला सूचित करा, किंवा कस्टम मेट्रिक्स अपडेट करा
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

क्लायंट IP डिटेक्शन आणि विश्वसनीय प्रॉक्सी (Client IP Detection & Trusted Proxies)

Ultimate Multisite: Captcha v1.5.0 स्पूफ-प्रतिरोधी क्लायंट-IP डिटेक्शन सादर करते. Captcha_Core::get_client_ip() मेथड आता खालील गोष्टींसाठी व्हिजिटर IP ॲट्रिब्यूशनचा एकमेव सत्य स्रोत आहे:

  • रेट-लिमिट बकेट कीज
  • कॅप्चा प्रदाता remoteip (reCAPTCHA, hCaptcha siteverify)
  • आकडेवारी IP हॅश

विश्वास मॉडेल (Trust Model)

प्लगइन एक कठोर IP विश्वास श्रेणी (IP trust hierarchy) लागू करते:

  1. REMOTE_ADDR — नेहमी विश्वसनीय (तत्काळ पीअरचा IP)
  2. CF-Connecting-IP — फक्त तेव्हाच सन्मानित केला जातो जेव्हा:
    • तात्काळ पीअर सध्याच्या Cloudflare IP रेंजमध्ये असतो
    • cap_trust_cloudflare_headers सक्षम आहे (default: OFF)
  3. X-Forwarded-For — फक्त तेव्हाच सन्मानित केला जातो जेव्हा:
    • तात्काळ पीअर तुमच्या ॲडमिन-कॉन्फिगर केलेल्या विश्वसनीय-प्रॉक्सी यादीत असतो
    • हेडर उजवीकडून डावीकडे पार्स केले जाते, विश्वसनीय/Cloudflare हॉप्स वगळते

कॉन्फिगरेशन

क्लाउडफ्लेअर हेडर विश्वास (Cloudflare Header Trust)

Cloudflare च्या CF-Connecting-IP हेडरवर विश्वास सक्षम करा:

  • cap_trust_cloudflare_headersCF-Connecting-IP विश्वासासाठी ON वर सेट करा
    • डीफॉल्ट: OFF (निष्क्रिय)
    • प्लगइनमध्ये बंडल केलेला Cloudflare CIDR स्नॅपशॉट येतो
    • CIDR रेंज आठवड्यातून एकदा wp-cron द्वारे ताजी केली जाते
    • जर रिफ्रेश अयशस्वी झाले तर बंडल केलेला फॉलबॅक वापरला जातो

विश्वसनीय प्रॉक्सी कॉन्फिगरेशन (Trusted Proxy Configuration)

तुमचे फ्रंट-लाइन प्रॉक्सी आणि लोड-बॅलन्सर परिभाषित करा:

  • cap_trusted_proxies — CIDRs किंवा साधे IP चे टेक्स्टएरिया (प्रत्येकी एका ओळीत)
    • कमेंट्सला परवानगी आहे ( # ने सुरू होणाऱ्या ओळी)
    • हे सेटिंग नसताना, रेट लिमिटर सक्षम असतानाही X-Forwarded-For दुर्लक्षित केले जाते.
    • उदाहरण:
      # आमचा लोड बॅलन्सर
      192.0.2.0/24

      # बॅकअप प्रॉक्सी
      198.51.100.50

प्रथम-सक्षम स्वयंचलित डिटेक्शन (First-Enable Auto-Detection)

जेव्हा तुम्ही पहिल्यांदा रेट लिमिटर सक्षम करता, तेव्हा प्लगइन तुमचा संभाव्य Cloudflare आणि प्रॉक्सी पोश्चर शोधते आणि एका क्लिकवर "Apply detected settings" ॲडमिन सूचना प्रदर्शित करते.

  • प्लगइन कधीही तुमचे सेव्ह केलेले मूल्य ओव्हरराईट करत नाही
  • जर त्यानंतरचा ट्रॅफिक सूचित करतो की तुमचे कॉन्फिग आता वास्तवाशी जुळत नाही (उदा. Cloudflare ने CIDR रेंज बदलल्या), तर एक गैर-विसर्जित मिसमॅच सूचना शिफारस केलेले अपडेट दर्शवते.

हे महत्त्वाचे का आहे (Why This Matters)

एक कठोर IP विश्वास मॉडेल एक गंभीर स्पूफिंग वेक्टर बंद करते: पूर्वी, थेट ओरिजिन-सर्व्हर विनंत्या ज्यामध्ये बनावट CF-Connecting-IP हेडर असते, त्या वास्तविक पीअरऐवजी स्पूफ केलेल्या IP द्वारे बकेट केल्या जात होत्या. हे विशेषतः महत्त्वाचे आहे:

  • रेट लिमिटिंग — हल्लेखोर IP स्पूफ करून मर्यादा बायपास करू शकत नाहीत.
  • आकडेवारी — तुमच्या हल्ला मेट्रिक्समध्ये वास्तविक व्हिजिटर IP प्रतिबिंबित होतात, बनावट नाहीत.
  • कॅप्चा पडताळणी — प्रदात्यांना जोखीम मूल्यांकनासाठी योग्य व्हिजिटर IP मिळतो.