Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Bots ଅଟକାନ୍ତୁ। ଆୟ ସୁରକ୍ଷିତ କରନ୍ତୁ। କୌଣସି Configuration ଝଞ୍ଜଟ ନାହିଁ।

custom domains ସହିତ multisite network ଚଳାଉଛନ୍ତି? ଆପଣ ଯନ୍ତ୍ରଣା ଜାଣନ୍ତି: Google reCAPTCHA ଏବଂ hCaptcha ତାଙ୍କ admin console ରେ ପ୍ରତ୍ୟେକ domain ପଞ୍ଜୀକରଣ କରିବାକୁ କହେ। ନୂଆ customer site ଯୋଡ଼ିଲେ? captcha config ଅପଡେଟ୍ କରନ୍ତୁ। custom domain map କଲେ? ପୁଣି ଅପଡେଟ୍ କରନ୍ତୁ। ଏହା କେବେ ଶେଷ ହୁଏ ନାହିଁ।

Ultimate Multisite: Captcha ସବୁକିଛି ବଦଳାଇଦିଏ।

Cap Captcha: Self-Hosted ସୁରକ୍ଷା ଯାହା ସହଜରେ କାମ କରେ

ଆମର ନୂଆ Cap Captcha provider multisite networks ପାଇଁ ଏକ ବଡ଼ ପରିବର୍ତ୍ତନ:

  • ଶୂନ୍ୟ Configuration — addon ସକ୍ରିୟ କରନ୍ତୁ ଏବଂ ଆପଣ ସୁରକ୍ଷିତ। କୌଣସି API key ନାହିଁ, Google account ନାହିଁ, hCaptcha dashboard ନାହିଁ, domain whitelisting ନାହିଁ।
  • ପ୍ରତ୍ୟେକ Domain ରେ ସ୍ୱୟଂଚାଳିତ ଭାବେ କାମ କରେ — Subdomains, mapped domains, customer domains—ସବୁ ତୁରନ୍ତ ସୁରକ୍ଷିତ।
  • Self-Hosted ଏବଂ Private — ଆପଣଙ୍କ ତଥ୍ୟ ଆପଣଙ୍କ server ଛାଡ଼ି କେବେ ବାହାରକୁ ଯାଏ ନାହିଁ। third-party tracking ବିନା ସମ୍ପୂର୍ଣ୍ଣ GDPR compliant।
  • ଅଦୃଶ୍ୟ Proof-of-Work — Users ପୃଷ୍ଠଭୂମିରେ ଏକ computational puzzle ସମାଧାନ କରନ୍ତି। fire hydrants ଉପରେ click କରିବା ନାହିଁ, ବିରକ୍ତିକର image grids ନାହିଁ।
  • ହାଲୁକା — ମାତ୍ର 20KB। ଆପଣଙ୍କ checkout କୁ ଧୀର କରିବ ନାହିଁ।

WooCommerce Card Testing ସୁରକ୍ଷା

Card testing ଆକ୍ରମଣରେ merchants ପ୍ରତିବର୍ଷ ବିଲିୟନ୍ ହାରାନ୍ତି। Fraudsters bots ବ୍ୟବହାର କରି ଆପଣଙ୍କ WooCommerce checkout ରେ ଚୋରା credit cards ଯାଞ୍ଚ କରନ୍ତି—processing fees ଆପଣ ଦିଅନ୍ତି, valid card numbers ସେମାନେ ପାଆନ୍ତି।

ଯେଉଁଠି ସବୁଠାରୁ ଆବଶ୍ୟକ, ଆମେ ସେଠି ସୁରକ୍ଷା ଦେଉଛୁ:

  • Store API ସୁରକ୍ଷା — ପାରମ୍ପରିକ form captchas କୁ bypass କରୁଥିବା /wp-json/wc/store/v1/checkout ଉପରେ bot ଆକ୍ରମଣ ଅଟକାଏ
  • PayPal Payments ସହିତ Compatible — WooCommerce PayPal Payments ସହିତ ସହଜରେ କାମ କରେ
  • Real-Time ପରିସଂଖ୍ୟାନ — ଆପଣ କେତେ ଆକ୍ରମଣ ଅଟକାଉଛନ୍ତି ଠିକ୍ ଦେଖନ୍ତୁ

ଏବେ ମଧ୍ୟ Google reCAPTCHA କିମ୍ବା hCaptcha ଦରକାର?

ଆମେ ଆପଣଙ୍କୁ ସମ୍ପୂର୍ଣ୍ଣ ସହାୟତା ଦେଉଛୁ। ପୂର୍ଣ୍ଣ support:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

ଆପଣଙ୍କ network settings ରୁ ଯେକୌଣସି ସମୟରେ providers ମଧ୍ୟରେ switch କରନ୍ତୁ।

Scale ପାଇଁ ତିଆରି

  • ପ୍ରତି-site overrides ସହିତ network-wide settings
  • ସୁରକ୍ଷା ନିରୀକ୍ଷଣ ପାଇଁ ପରିସଂଖ୍ୟାନ dashboard
  • ସମନ୍ୱୟଯୋଗ୍ୟ security levels (Fast, Medium, Maximum)
  • ବିସ୍ତାରଯୋଗ୍ୟ provider architecture ସହିତ developer-friendly

Installation

  1. ultimate-multisite-captcha କୁ ଆପଣଙ୍କ /wp-content/plugins/ directory କୁ upload କରନ୍ତୁ
  2. plugin କୁ Network Activate କରନ୍ତୁ
  3. ଏତିକି। ଆପଣ ସୁରକ୍ଷିତ।

Cap Captcha ସ୍ୱୟଂଚାଳିତ ଭାବେ ସକ୍ରିୟ ହୁଏ—configure କରିବାକୁ settings ନାହିଁ, ପ୍ରବେଶ କରିବାକୁ API keys ନାହିଁ। ଆପଣ ସକ୍ରିୟ କରିବା ମାତ୍ରେ, ଆପଣଙ୍କ ସମଗ୍ର network ର ପ୍ରତ୍ୟେକ supported endpoint ସୁରକ୍ଷିତ ହୁଏ।

ଇଚ୍ଛାଧୀନ: ତାହାର ବଦଳରେ Google reCAPTCHA କିମ୍ବା hCaptcha ବ୍ୟବହାର କରିବାକୁ, Ultimate Multisite → Settings → Captcha କୁ ଯାଇ ଆପଣଙ୍କ ପସନ୍ଦର provider ଚୟନ କରନ୍ତୁ।

ପ୍ରାୟ ପଚରାଯାଉଥିବା ପ୍ରଶ୍ନ

ମୋତେ କିଛି configure କରିବା ଦରକାର କି?

ନା! ଆପଣ addon ସକ୍ରିୟ କଲେ Cap Captcha ସ୍ୱୟଂଚାଳିତ ଭାବେ enabled ହୁଏ। ଆପଣଙ୍କ ସମଗ୍ର network ତୁରନ୍ତ ସୁରକ୍ଷିତ—configure କରିବାକୁ settings ନାହିଁ, ପ୍ରବେଶ କରିବାକୁ API keys ନାହିଁ।

Cap Captcha ପାଇଁ ମୋତେ API keys ଦରକାର କି?

ନା। Cap Captcha ସମ୍ପୂର୍ଣ୍ଣ self-hosted। external accounts ନାହିଁ, domain registration ନାହିଁ, configuration ଝଞ୍ଜଟ ନାହିଁ।

ଏହା ମୋ checkout କୁ ଧୀର କରିବ କି?

Cap Captcha ମାତ୍ର 20KB ଏବଂ ପୃଷ୍ଠଭୂମିରେ proof-of-work challenges ଚଳାଏ। ଆପଣଙ୍କ customers କୌଣସି ବିଳମ୍ବ ଅନୁଭବ କରିବେ ନାହିଁ।

ଏହା card testing ଆକ୍ରମଣରୁ ସୁରକ୍ଷା କରେ କି?

ହଁ! କେବଳ HTML forms ସୁରକ୍ଷା କରୁଥିବା ପାରମ୍ପରିକ captchas ଠାରୁ ଭିନ୍ନ, ଆମ WooCommerce integration Store API ଭିତରେ ସିଧା hook କରି API level ରେ bot ଆକ୍ରମଣ ଅଟକାଏ—ଯେଉଁଠି ଅଧିକାଂଶ card testing ଆକ୍ରମଣ ଘଟେ।

ମୁଁ ଭିନ୍ନ sites ରେ ଭିନ୍ନ captcha providers ବ୍ୟବହାର କରିପାରିବି କି?

captcha provider network-wide ଭାବେ set ହୁଏ, କିନ୍ତୁ ଆପଣଙ୍କ ଆବଶ୍ୟକତା ଅନୁସାରେ difficulty settings ସମନ୍ୱୟ କରିପାରିବେ।

ଏହା GDPR compliant କି?

Cap Captcha 100% self-hosted ଏବଂ external services କୁ କୌଣସି data ପଠାଯାଏ ନାହିଁ। Google reCAPTCHA ଏବଂ hCaptcha ପାଇଁ, ସେମାନଙ୍କର ସମ୍ପର୍କିତ privacy policies ସମୀକ୍ଷା କରନ୍ତୁ।

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 ଏକ hard-stop rate limiter ଆଣିଛି, ଯାହା ଆପଣଙ୍କ network କୁ brute-force ଏବଂ card-testing ଆକ୍ରମଣରୁ ସୁରକ୍ଷା କରେ।

ଏହା କିପରି କାମ କରେ

rate limiter captcha-protected surfaces ଉପରେ ପ୍ରତ୍ୟେକ GET ଏବଂ POST request ଗଣନା କରେ:

  • WordPress login endpoints — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

ଜଣେ visitor rate limit ଅତିକ୍ରମ କଲେ, plugin ଏହା ସହିତ response ଦେଏ:

  • HTTP 429 (Too Many Requests) status code
  • Retry-After header, କେବେ retry କରିବାକୁ ସୂଚାଏ
  • Randomised tarpit sleep (default ଭାବେ 1–5 seconds, 15 seconds ରେ hard-capped) attackers ଙ୍କୁ ଧୀର କରିବା ପାଇଁ

Configuration

Tarpit Timing

rate-limited requests ଉପରେ ଲାଗୁ ହେଉଥିବା randomised delay ନିୟନ୍ତ୍ରଣ କରନ୍ତୁ:

  • cap_rate_limit_tarpit_min — seconds ରେ minimum sleep duration (default: 1)
  • cap_rate_limit_tarpit_max — seconds ରେ maximum sleep duration (default: 5, 15 ରେ hard-capped)

ଏହି settings Ultimate Multisite → Settings → Captcha ରେ ଉପଲବ୍ଧ।

Extensibility

IP Whitelist Filter

trusted IP ranges କୁ rate limiting ରୁ ଛାଡ଼ ଦିଅନ୍ତୁ:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Pre-Block Action

rate-limit block ପଠାଯିବାର ଠିକ୍ ପୂର୍ବରୁ custom logic execute କରନ୍ତୁ:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Client IP Detection ଏବଂ Trusted Proxies

Ultimate Multisite: Captcha v1.5.0 spoof-resistant client-IP detection ଆଣିଛି। Captcha_Core::get_client_ip() method ଏବେ visitor IP attribution ପାଇଁ ଏକମାତ୍ର ସତ୍ୟ ସ୍ରୋତ, ଏହା ସବୁରେ:

  • ହାର-ସୀମା bucket keys
  • Captcha provider remoteip (reCAPTCHA, hCaptcha siteverify)
  • ପରିସଂଖ୍ୟାନ IP hashes

ଭରସା ରୂପରେଖା

plugin ଏକ କଠୋର IP ଭରସା କ୍ରମ ଲାଗୁ କରେ:

  1. REMOTE_ADDR — ସବୁବେଳେ ଭରସାଯୋଗ୍ୟ (ତତ୍କାଳ peer ର IP)
  2. CF-Connecting-IP — କେବଳ ଏହି ସ୍ଥିତିରେ ମାନ୍ୟ:
    • ତତ୍କାଳ peer ବର୍ତ୍ତମାନର Cloudflare IP range ଭିତରେ ଥାଏ
    • cap_trust_cloudflare_headers ସକ୍ଷମ ଥାଏ (ଡିଫଲ୍ଟ: OFF)
  3. X-Forwarded-For — କେବଳ ଏହି ସ୍ଥିତିରେ ମାନ୍ୟ:
    • ତତ୍କାଳ peer ଆପଣଙ୍କ admin-ବିନ୍ୟାସିତ trusted-proxy ତାଲିକାରେ ଥାଏ
    • header କୁ ଡାହାଣରୁ ବାମକୁ ପାର୍ସ କରାଯାଏ, trusted/Cloudflare hops ଛାଡ଼ିଦିଆଯାଏ

ବିନ୍ୟାସ

Cloudflare Header ଭରସା

Cloudflare ର CF-Connecting-IP header ପ୍ରତି ଭରସା ସକ୍ଷମ କରନ୍ତୁ:

  • cap_trust_cloudflare_headersCF-Connecting-IP ଭରସାରେ opt in କରିବାକୁ ON କରନ୍ତୁ
    • ଡିଫଲ୍ଟ: OFF (ନିଷ୍କ୍ରିୟ)
    • plugin ରେ bundled Cloudflare CIDR snapshot ସହ ଆସେ
    • CIDR ranges ପ୍ରତି ସପ୍ତାହରେ wp-cron ମାଧ୍ୟମରେ refresh ହୁଏ
    • refresh ବିଫଳ ହେଲେ bundled fallback ବ୍ୟବହାର ହୁଏ

Trusted Proxy ବିନ୍ୟାସ

ଆପଣଙ୍କ front-line proxies ଏବଂ load-balancers ନିର୍ଦ୍ଧାରଣ କରନ୍ତୁ:

  • cap_trusted_proxies — CIDRs କିମ୍ବା bare IPs ର Textarea (ପ୍ରତି ଧାଡ଼ିରେ ଗୋଟିଏ)
    • Comments ଅନୁମତିପ୍ରାପ୍ତ (# ଦ୍ୱାରା ଆରମ୍ଭ ହୋଇଥିବା ଧାଡ଼ି)
    • ଏହି setting ଛଡ଼ା, ହାର ସୀମକ ସକ୍ଷମ ଥିଲେ ମଧ୍ୟ X-Forwarded-For ଅଗ୍ରାହ୍ୟ ହୁଏ
    • ଉଦାହରଣ:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

ପ୍ରଥମ-ସକ୍ଷମ Auto-Detection

ଆପଣ ପ୍ରଥମେ ହାର ସୀମକ ସକ୍ଷମ କଲେ, plugin ଆପଣଙ୍କ ସମ୍ଭାବ୍ୟ Cloudflare ଏବଂ proxy posture ଚିହ୍ନଟ କରି ଏକ-କ୍ଲିକ୍ "ଚିହ୍ନଟ settings ପ୍ରୟୋଗ କରନ୍ତୁ" admin notice ଦେଖାଏ।

  • plugin ଆପଣଙ୍କ saved values କେବେ ଓଭରରାଇଟ୍ କରେନାହିଁ
  • ପରବର୍ତ୍ତୀ traffic ଯଦି ଆପଣଙ୍କ config ବାସ୍ତବତା ସହ ଆଉ ମେଳ ଖାଉନାହିଁ ବୋଲି ସୂଚାଏ (ଯଥା, Cloudflare CIDR ranges ବଦଳାଇଛି), ଏକ non-dismissable mismatch notice ସୁପାରିଶିତ update ଦେଖାଏ

ଏହା କାହିଁକି ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ

ଏକ କଠୋର IP ଭରସା ରୂପରେଖା ଗୁରୁତର spoofing vector ବନ୍ଦ କରେ: forged CF-Connecting-IP header ବୋହି ଆସୁଥିବା direct origin-server requests ପୂର୍ବରୁ ବାସ୍ତବ peer ବଦଳରେ spoofed IP ଦ୍ୱାରା bucketed ହୋଇଥାନ୍ତା। ଏହା ବିଶେଷକରି ଏହାଙ୍କ ପାଇଁ ଗୁରୁତ୍ୱପୂର୍ଣ୍ଣ:

  • ହାର ସୀମିତକରଣ — ଆକ୍ରମଣକାରୀମାନେ IPs spoof କରି limits ଏଡ଼ାଇପାରିବେ ନାହିଁ
  • ପରିସଂଖ୍ୟାନ — ଆପଣଙ୍କ attack metrics forged IPs ନୁହେଁ, ବାସ୍ତବ visitor IPs ପ୍ରତିଫଳିତ କରେ
  • Captcha verification — Providers risk assessment ପାଇଁ ସଠିକ୍ visitor IP ପାଆନ୍ତି