Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Bot များကို တားဆီးပါ။ ဝင်ငွေကို ကာကွယ်ပါ။ စနစ်ထည့်သွင်းရခက်ခဲမှု လုံးဝမရှိပါ။

ကိုယ်ပိုင် domain များဖြင့် multisite network တစ်ခုကို လည်ပတ်နေပါသလား။ အခက်အခဲတွေကို သိကြမှာပါ။ Google reCAPTCHA နဲ့ hCaptcha တို့ဟာ သူတို့ရဲ့ admin console မှာ domain အသစ်တိုင်း ကို မှတ်ပုံတင်ခိုင်းတာမျိုးပါ။ Customer site အသစ်တစ်ခု ထပ်ထည့်ရရင် captcha config ကို ပြင်ရတယ်။ Custom domain တစ်ခု map လုပ်ရရင်လည်း ထပ်ပြင်ရတယ်။ ဒါက ဘယ်တော့မှ မပြီးနိုင်ပါဘူး။

Ultimate Multisite: Captcha က အရာအားလုံးကို ပြောင်းလဲပစ်လိုက်ပါတယ်။

Cap Captcha: ကိုယ်ပိုင် server ပေါ်မှာ တည်ရှိတဲ့၊ အလုပ်လုပ်ရလွယ်ကူတဲ့ အကာအကွယ်စနစ်

ကျွန်တော်တို့ရဲ့ အသစ်ထွက်ရှိတဲ့ Cap Captcha ပံ့ပိုးပေးသူဟာ multisite network တွေအတွက် အပြောင်းအလဲကြီးတစ်ခုပါပဲ။

  • စနစ်ထည့်သွင်းမှု မလိုပါ — ဒီ addon ကို ဖွင့်လိုက်ရုံနဲ့ အကာအကွယ်ရပါပြီ။ API key တွေ၊ Google account တွေ၊ hCaptcha dashboard တွေ၊ domain whitelisting တွေ လုံးဝမလိုပါဘူး။
  • domain အားလုံးမှာ အလိုအလျောက် အလုပ်လုပ်ပါတယ် — Subdomains တွေ၊ map လုပ်ထားတဲ့ domain တွေ၊ customer domain တွေ—အားလုံးကို ချက်ချင်း အကာအကွယ်ပေးပါတယ်။
  • ကိုယ်ပိုင် server ပေါ်မှာ တည်ရှိပြီး ပုဂ္ဂလိကကျပါတယ် — သင့်ရဲ့ data တွေဟာ server ကနေ ဘယ်တော့မှ မထွက်ပါဘူး။ third-party tracking မရှိဘဲ GDPR နဲ့ အပြည့်အဝ ကိုက်ညီပါတယ်။
  • မြင်ရခက်တဲ့ Proof-of-Work — အသုံးပြုသူတွေဟာ နောက်ကွယ်မှာ တွက်ချက်မှုဆိုင်ရာ ပဟေဠိတစ်ခုကို ဖြေရှင်းရုံပါပဲ။ ရေပိုက်ခေါင်းတွေ နှိပ်ရတာမျိုး၊ စိတ်အနှောင့်အယှက်ဖြစ်စေတဲ့ ပုံရိပ်အုပ်စုတွေ မရှိပါဘူး။
  • ပေါ့ပါးပါတယ် — ၂၀KB ပဲရှိပါတယ်။ checkout လုပ်တဲ့အခါ နှေးကွေးစေမှာ မဟုတ်ပါဘူး။

WooCommerce Card Testing အကာအကွယ်

Card testing တိုက်ခိုက်မှုတွေဟာ ကုန်သည်တွေကို နှစ်စဉ် ဘီလီယံပေါင်းများစွာ ဆုံးရှုံးစေပါတယ်။ လိမ်လည်သူတွေဟာ ခိုးယူထားတဲ့ credit card တွေကို သင့်ရဲ့ WooCommerce checkout မှာ စစ်ဆေးဖို့ bot တွေ အသုံးပြုကြပါတယ်။ သင်က processing fee တွေ ပေးရပြီး သူတို့က အသုံးပြုနိုင်တဲ့ card number တွေကို ရသွားတာမျိုး ဖြစ်ပါတယ်။

အရေးအကြီးဆုံးနေရာမှာ ကျွန်တော်တို့ ကာကွယ်ပေးပါတယ်:

  • Store API အကာအကွယ် — ရိုးရာ form captcha တွေကို ကျော်လွန်ပြီး /wp-json/wc/store/v1/checkout ပေါ်မှာ bot တိုက်ခိုက်မှုတွေကို ပိတ်ဆို့ပေးပါတယ်။
  • PayPal Payments နဲ့ ကိုက်ညီပါတယ် — WooCommerce PayPal Payments နဲ့ ချောမွေ့စွာ အလုပ်လုပ်ပါတယ်။
  • အချိန်နဲ့တပြေးညီ စာရင်းအင်းများ — ဘယ်လိုတိုက်ခိုက်မှု ဘယ်နှစ်ခုကို ပိတ်ဆို့နေလဲဆိုတာကို အတိအကျ မြင်ရမှာပါ။

Google reCAPTCHA ဒါမှမဟုတ် hCaptcha လိုအပ်သေးလား?

သင့်အတွက် အပြည့်အဝ အကာအကွယ်ပေးထားပါတယ်။ အောက်ပါတို့ကို အပြည့်အဝ ပံ့ပိုးပေးပါတယ်-

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

သင့် network settings ကနေ ပံ့ပိုးပေးသူအချင်းချင်း ပြောင်းလဲအသုံးပြုနိုင်ပါတယ်။

ကြီးမားတဲ့ စနစ်အတွက် တည်ဆောက်ထားခြင်း

  • site တစ်ခုချင်းစီအတွက် ပြင်ဆင်နိုင်တဲ့ network-wide settings များ
  • အကာအကွယ်ကို စောင့်ကြည့်နိုင်တဲ့ statistics dashboard
  • ချိန်ညှိနိုင်တဲ့ လုံခြုံရေးအဆင့်များ (Fast, Medium, Maximum)
  • developer တွေအတွက် အဆင်ပြေပြီး ချဲ့ထွင်နိုင်တဲ့ provider architecture

စနစ်ထည့်သွင်းခြင်း (Installation)

  1. ultimate-multisite-captcha ကို သင့်ရဲ့ /wp-content/plugins/ directory ထဲကို upload လုပ်ပါ။
  2. Network မှာ plugin ကို Activate လုပ်ပါ။
  3. ပြီးပါပြီ။ အကာအကွယ်ရပါပြီ။

Cap Captcha ကို အလိုအလျောက် ဖွင့်ပေးထားပါတယ်။ ဘာမှ settings တွေ configure လုပ်စရာ မလိုပါဘူး၊ API key တွေ ထည့်စရာလည်း မလိုပါဘူး။ သင့်ရဲ့ network တစ်ခုလုံးမှာရှိတဲ့ ပံ့ပိုးပေးထားတဲ့ endpoint အားလုံးဟာ activate လုပ်လိုက်တဲ့ အချိန်မှာ အကာအကွယ်ရရှိသွားပါပြီ။

ရွေးချယ်နိုင်သည်: Google reCAPTCHA ဒါမှမဟုတ် hCaptcha ကို အစားအသုံးပြုလိုပါက Ultimate Multisite → Settings → Captcha ကို သွားပြီး သင်နှစ်သက်တဲ့ provider ကို ရွေးချယ်ပါ။

မကြာခဏ မေးလေ့ရှိတဲ့ မေးခွန်းများ

ဘာများ configure လုပ်ရမလဲ?

မလိုပါဘူး! Cap Captcha ကို addon ကို activate လုပ်လိုက်တာနဲ့ အလိုအလျောက် ဖွင့်ပေးထားပါတယ်။ သင့်ရဲ့ network တစ်ခုလုံးဟာ ချက်ချင်း အကာအကွယ်ရရှိသွားပါပြီ—settings တွေ configure လုပ်စရာ မလိုပါဘူး၊ API key တွေ ထည့်စရာလည်း မလိုပါဘူး။

Cap Captcha အတွက် API key တွေ လိုပါသလား?

မလိုပါဘူး။ Cap Captcha ဟာ ကိုယ်ပိုင် server ပေါ်မှာ အပြည့်အဝ တည်ရှိပါတယ်။ ပြင်ပ account တွေ၊ domain မှတ်ပုံတင်တာတွေ၊ configuration ခေါင်းစားရတာတွေ လုံးဝမရှိပါဘူး။

ဒါက checkout လုပ်တာကို နှေးကွေးစေမှာလား?

Cap Captcha ဟာ ၂၀KB ပဲရှိပြီး proof-of-work စိန်ခေါ်မှုတွေကို နောက်ကွယ်မှာ run ပေးပါတယ်။ သင့်ရဲ့ customer တွေ ဘယ်လိုနှောင့်နှေးမှုမှ သိမှာ မဟုတ်ပါဘူး။

ဒါက card testing တိုက်ခိုက်မှုတွေကို ကာကွယ်ပေးသလား?

ဟုတ်ပါတယ်! HTML form တွေကိုသာ ကာကွယ်တဲ့ ရိုးရာ captcha တွေနဲ့ မတ 달리၊ ကျွန်တော်တို့ရဲ့ WooCommerce integration ဟာ Store API ထဲကို တိုက်ရိုက် hook လုပ်ပြီး bot တိုက်ခိုက်မှုတွေကို API အဆင့်မှာ ပိတ်ဆို့ပေးပါတယ်။ (card testing တိုက်ခိုက်မှု အများစု ဖြစ်ပျက်တဲ့နေရာပါ)။

မတူညီတဲ့ site တွေမှာ မတူညီတဲ့ captcha provider တွေ သုံးလို့ရလား?

captcha provider ကို network တစ်ခုလုံးအတွက် သတ်မှတ်ထားပေမယ့်၊ သင့်ရဲ့ လိုအပ်ချက်အပေါ် မူတည်ပြီး ခက်ခဲမှု (difficulty) settings တွေကို ချိန်ညှိနိုင်ပါတယ်။

ဒါက GDPR နဲ့ ကိုက်ညီသလား?

Cap Captcha ဟာ external service တွေဆီ data ဘာမှ မပို့တဲ့၊ ၁၀၀% ကိုယ်ပိုင် server ပေါ်မှာ တည်ရှိပါတယ်။ Google reCAPTCHA နဲ့ hCaptcha အတွက်တော့ သူတို့ရဲ့ သက်ဆိုင်ရာ privacy policy တွေကို ပြန်လည်စစ်ဆေးပေးဖို့ လိုအပ်ပါတယ်။

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 မှာ brute-force နဲ့ card-testing တိုက်ခိုက်မှုတွေကနေ သင့် network ကို ကာကွယ်ပေးတဲ့ hard-stop rate limiter တစ်ခုကို မိတ်ဆက်ပေးလိုက်ပါတယ်။

ဘယ်လို အလုပ်လုပ်သလဲ

rate limiter ဟာ captcha အကာအကွယ်ပေးထားတဲ့ နေရာတွေမှာရှိတဲ့ GET နဲ့ POST request အားလုံးကို ရေတွက်ပါတယ်။

  • WordPress login endpoints — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

ဧည့်သည်တစ်ဦးက rate limit ကို ကျော်လွန်သွားတဲ့အခါ plugin က အောက်ပါအရာတွေနဲ့ ပြန်လည်တုံ့ပြန်ပေးပါမယ်-

  • HTTP 429 (Too Many Requests) status code
  • ဘယ်အချိန်မှာ ပြန်ကြိုးစားရမလဲဆိုတာကို ညွှန်ပြတဲ့ Retry-After header
  • တိုက်ခိုက်သူတွေကို နှေးကွေးစေဖို့ Randomised tarpit sleep (default အတိုင်း ၁–၅ စက္ကန့်၊ အမြင့်ဆုံး ၁၅ စက္ကန့်အထိ ကန့်သတ်ထားသည်)

စနစ်ထည့်သွင်းခြင်း (Configuration)

Tarpit Timing

rate-limited request တွေမှာ အသုံးပြုတဲ့ random delay ကို ထိန်းချုပ်နိုင်ပါတယ်-

  • cap_rate_limit_tarpit_min — စက္ကန့်အလိုက် အနိမ့်ဆုံး အိပ်စက်ချိန် (default: 1)
  • cap_rate_limit_tarpit_max — စက္ကန့်အလိုက် အမြင့်ဆုံး အိပ်စက်ချိန် (default: 5, အမြင့်ဆုံး ၁၅ စက္ကန့်အထိ ကန့်သတ်ထားသည်)

ဒီ settings တွေကို Ultimate Multisite → Settings → Captcha မှာ တွေ့နိုင်ပါတယ်။

ချဲ့ထွင်နိုင်မှု (Extensibility)

IP Whitelist Filter

ယုံကြည်ရတဲ့ IP range တွေကို rate limiting ကနေ ကင်းလွတ်စေပါတယ်-

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Pre-Block Action

rate-limit block တစ်ခု ပို့မယ့် အချိန်မတိုင်ခင်မှာ custom logic တွေကို အကောင်အထည်ဖော်နိုင်ပါတယ်-

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Client IP Detection & Trusted Proxies

Ultimate Multisite: Captcha v1.5.0 မှာ spoof-resistant client-IP detection ကို မိတ်ဆက်ပေးလိုက်ပါတယ်။ Captcha_Core::get_client_ip() method ဟာ အောက်ပါနေရာတွေမှာ ဧည့်သည် IP ကို ခွဲခြားသတ်မှတ်တဲ့ တစ်ခုတည်းသော အမှန်တရားရင်းမြစ် ဖြစ်လာပါပြီ-

  • Rate-limit bucket keys
  • Captcha provider remoteip (reCAPTCHA, hCaptcha siteverify)
  • Statistics IP hashes

ယုံကြည်မှုပုံစံ (Trust Model)

plugin က IP ယုံကြည်မှု အဆင့်ဆင့်ကို တင်းကျပ်စွာ အကောင်အထည်ဖော်ထားပါတယ်-

  1. REMOTE_ADDR — အမြဲ ယုံကြည်ရပါတယ် (ချက်ချင်း ဆက်သွယ်တဲ့ peer ရဲ့ IP)
  2. CF-Connecting-IP — အောက်ပါအခြေအနေတွေမှာသာ အသိအမှတ်ပြုပါတယ်-
    • ချက်ချင်း ဆက်သွယ်တဲ့ peer ဟာ လက်ရှိ Cloudflare IP range အတွင်းမှာ ရှိနေရင်
    • cap_trust_cloudflare_headers ကို enable လုပ်ထားရင် (default: OFF)
  3. X-Forwarded-For — အောက်ပါအခြေအနေတွေမှာသာ အသိအမှတ်ပြုပါတယ်-
    • ချက်ချင်း ဆက်သွယ်တဲ့ peer ဟာ သင့်ရဲ့ admin-configured trusted-proxy list ထဲမှာ ရှိနေရင်
    • header ကို ညာမှဘယ်ဘက် (right-to-left) ဘက်ကနေ parse လုပ်ပြီး ယုံကြည်ရတဲ့/Cloudflare hop တွေကို ကျော်လွန်စေပါတယ်။

စနစ်ထည့်သွင်းခြင်း (Configuration)

Cloudflare Header Trust

Cloudflare ရဲ့ CF-Connecting-IP header ကို ယုံကြည်မှု ပေးနိုင်အောင် enable လုပ်ပါ-

  • cap_trust_cloudflare_headersCF-Connecting-IP ယုံကြည်မှုကို ရွေးချယ်အသုံးပြုဖို့ ON သတ်မှတ်ပါ
    • Default: OFF (ပိတ်ထားသည်)
    • plugin မှာ Cloudflare CIDR snapshot ကို အစုအဝေးနဲ့ ပါပေးထားပါတယ်
    • CIDR range တွေကို wp-cron ကနေ အပတ်တိုင်း refresh လုပ်ပေးပါတယ်
    • refresh မအောင်မြင်ရင် အစုအဝေး fallback ကို အသုံးပြုပါမယ်

Trusted Proxy Configuration

သင့်ရဲ့ front-line proxy တွေနဲ့ load-balancer တွေကို သတ်မှတ်ပေးပါ-

  • cap_trusted_proxies — CIDR တွေ ဒါမှမဟုတ် bare IP တွေရဲ့ Textarea (တစ်ကြောင်းချင်းစီ)
    • Comment တွေ ထည့်လို့ရပါတယ် (အစမှာ # နဲ့ စတဲ့ lines များ)
    • ဒီ setting မရှိရင် rate limiter ကို enable လုပ်ထားပေမယ့် X-Forwarded-For ကို 무시သွားပါလိမ့်မယ်
    • ဥပမာ-
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

ပထမဆုံး enable လုပ်တဲ့အခါ အလိုအလျောက် သိရှိခြင်း (First-Enable Auto-Detection)

rate limiter ကို ပထမဆုံး enable လုပ်တဲ့အခါ plugin က သင့်ရဲ့ ဖြစ်နိုင်ခြေရှိတဲ့ Cloudflare နဲ့ proxy အခြေအနေကို သိရှိပြီး "Apply detected settings" ဆိုတဲ့ one-click admin notice ကို ပြသပေးပါလိမ့်မယ်။

  • plugin က သင့်ရဲ့ သိမ်းဆည်းထားတဲ့ တန်ဖိုးတွေကို ဘယ်တော့မှ အစားထိုးမှာ မဟုတ်ပါဘူး
  • နောက်ဆက်တွဲ traffic တွေက သင့်ရဲ့ config ဟာ လက်တွေ့အခြေအနေနဲ့ မကိုက်ညီတော့ဘူးလို့ အကြံပြုရင် (ဥပမာ၊ Cloudflare က CIDR range တွေ ပြောင်းသွားရင်) မဖယ်ရှားနိုင်တဲ့ မကိုက်ညီမှု notice တစ်ခုက အကြံပြုထားတဲ့ update ကို ပြသပေးပါလိမ့်မယ်။

ဘာကြောင့် အရေးပါသလဲ

တင်းကျပ်တဲ့ IP ယုံကြည်မှုပုံစံတစ်ခုက အရေးပါတဲ့ spoofing vector တစ်ခုကို ပိတ်ဆို့ပေးပါတယ်- forged CF-Connecting-IP header ကို သယ်ဆောင်လာတဲ့ တိုက်ရိုက် origin-server request တွေဟာ အရင်ကဆိုရင် တကယ့် peer ကို မရောက်ဘဲ spoofed IP နဲ့ bucket လုပ်ခံရမှာပါ။ ဒါဟာ အထူးသဖြင့် အောက်ပါအရာတွေအတွက် အရေးကြီးပါတယ်-

  • Rate limiting — တိုက်ခိုက်သူတွေက IP တွေကို spoof လုပ်ပြီး limit တွေကို ကျော်လွန်လို့ မရတော့ပါဘူး။
  • Statistics — သင့်ရဲ့ တိုက်ခိုက်မှု metrics တွေဟာ forged တွေ မဟုတ်ဘဲ တကယ့် ဧည့်သည် IP တွေကို ထင်ဟပ်စေပါတယ်။
  • Captcha verification — ပံ့ပိုးပေးသူတွေက risk assessment အတွက် မှန်ကန်တဲ့ ဧည့်သည် IP ကို ရရှိမှာပါ။