Pular para o conteúdo principal
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Pare Bots. Proteja a Receita. Zero Complicação de Configuração.

Gerencia uma rede multisite com domínios personalizados? Você conhece a dor: Google reCAPTCHA e hCaptcha exigem que você registre cada domínio individual no console de administração deles. Adicionou um novo site de cliente? Atualize a configuração do captcha. Mapeou um domínio personalizado? Atualize de novo. Isso nunca acaba.

Ultimate Multisite: Captcha muda tudo.

Cap Captcha: Proteção Self-Hosted Que Simplesmente Funciona

Nosso novo provedor Cap Captcha é revolucionário para redes multisite:

  • Zero Configuração — Ative o addon e você está protegido. Sem chaves de API, sem conta do Google, sem dashboard do hCaptcha, sem lista de permissões de domínio.
  • Funciona Automaticamente em Todos os Domínios — Subdomínios, domínios mapeados, domínios de clientes—todos ficam protegidos instantaneamente.
  • Self-Hosted e Privado — Seus dados nunca saem do seu servidor. Totalmente compatível com GDPR, sem rastreamento de terceiros.
  • Prova de Trabalho Invisível — Os usuários resolvem um desafio computacional em segundo plano. Sem clicar em hidrantes, sem grades de imagens frustrantes.
  • Leve — Apenas 20KB. Não vai deixar seu checkout lento.

Proteção Contra Testes de Cartão no WooCommerce

Ataques de teste de cartão custam bilhões aos comerciantes todos os anos. Fraudadores usam bots para validar cartões de crédito roubados no seu checkout do WooCommerce—você paga as taxas de processamento, eles obtêm números de cartão válidos.

Protegemos onde mais importa:

  • Proteção da Store API — Bloqueia ataques de bots em /wp-json/wc/store/v1/checkout que contornam captchas tradicionais de formulário
  • Compatível com PayPal Payments — Funciona perfeitamente com WooCommerce PayPal Payments
  • Estatísticas em Tempo Real — Veja exatamente quantos ataques você está bloqueando

Ainda Precisa do Google reCAPTCHA ou hCaptcha?

Nós temos o que você precisa. Suporte completo para:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Baseado em pontuação)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Alterne entre provedores a qualquer momento nas configurações da sua rede.

Criado para Escala

  • Configurações em toda a rede com substituições por site
  • Dashboard de estatísticas para monitorar a proteção
  • Níveis de segurança ajustáveis (Rápido, Médio, Máximo)
  • Amigável para desenvolvedores, com arquitetura de provedores extensível

Instalação

  1. Envie ultimate-multisite-captcha para o diretório /wp-content/plugins/
  2. Ative o plugin na rede
  3. É isso. Você está protegido.

Cap Captcha é ativado automaticamente—sem configurações para ajustar, sem chaves de API para inserir. Cada endpoint compatível em toda a sua rede fica protegido no momento em que você ativa.

Opcional: Para usar Google reCAPTCHA ou hCaptcha em vez disso, navegue até Ultimate Multisite → Settings → Captcha e selecione seu provedor preferido.

Perguntas Frequentes

Preciso configurar alguma coisa?

Não! Cap Captcha é ativado automaticamente quando você ativa o addon. Toda a sua rede fica protegida imediatamente—sem configurações para ajustar, sem chaves de API para inserir.

Preciso de chaves de API para Cap Captcha?

Não. Cap Captcha é completamente self-hosted. Sem contas externas, sem registro de domínio, sem dores de cabeça com configuração.

Isso vai deixar meu checkout lento?

Cap Captcha tem apenas 20KB e executa desafios de prova de trabalho em segundo plano. Seus clientes não notarão nenhum atraso.

Isso protege contra ataques de teste de cartão?

Sim! Diferente dos captchas tradicionais que protegem apenas formulários HTML, nossa integração com WooCommerce se conecta diretamente à Store API para bloquear ataques de bots no nível da API—onde a maioria dos ataques de teste de cartão acontece.

Posso usar diferentes provedores de captcha em sites diferentes?

O provedor de captcha é definido em toda a rede, mas você pode ajustar as configurações de dificuldade com base nas suas necessidades.

Isso é compatível com GDPR?

Cap Captcha é 100% self-hosted, sem dados enviados para serviços externos. Para Google reCAPTCHA e hCaptcha, revise as respectivas políticas de privacidade deles.

Limitação de Taxa

Ultimate Multisite: Captcha v1.5.0 introduz um limitador de taxa hard-stop que protege sua rede contra ataques de força bruta e testes de cartão.

Como Funciona

O limitador de taxa conta cada solicitação GET e POST em superfícies protegidas por captcha:

  • Endpoints de login do WordPress — wp-login, registro, senha perdida, comentários
  • Checkout do WooCommerce — minha conta, checkout, pagar pedido
  • Ultimate Multisite — checkout, login inline

Quando um visitante excede o limite de taxa, o plugin responde com:

  • Código de status HTTP 429 (Too Many Requests)
  • Header Retry-After indicando quando tentar novamente
  • Espera tarpit aleatória (1–5 segundos por padrão, com limite rígido de 15 segundos) para desacelerar atacantes

Configuração

Temporização do Tarpit

Controle o atraso aleatório aplicado a solicitações com limite de taxa:

  • cap_rate_limit_tarpit_min — Duração mínima da espera em segundos (padrão: 1)
  • cap_rate_limit_tarpit_max — Duração máxima da espera em segundos (padrão: 5, com limite rígido de 15)

Essas configurações estão disponíveis em Ultimate Multisite → Settings → Captcha.

Extensibilidade

Filtro de Lista de Permissões de IP

Isole intervalos de IP confiáveis da limitação de taxa:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Ação Pré-Bloqueio

Execute lógica personalizada imediatamente antes de um bloqueio por limite de taxa ser enviado:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Detecção de IP do Cliente e Proxies Confiáveis

Ultimate Multisite: Captcha v1.5.0 introduz detecção de IP do cliente resistente a falsificação. O método Captcha_Core::get_client_ip() agora é a única fonte da verdade para atribuição de IP de visitantes em:

  • Chaves de buckets de limite de taxa
  • remoteip do provedor de Captcha (reCAPTCHA, hCaptcha siteverify)
  • Hashes de IP de estatísticas

Modelo de confiança

O plugin aplica uma hierarquia estrita de confiança de IP:

  1. REMOTE_ADDR — Sempre confiável (o IP do peer imediato)
  2. CF-Connecting-IP — Honrado somente quando:
    • O peer imediato está dentro de uma faixa de IP atual da Cloudflare
    • cap_trust_cloudflare_headers está habilitado (padrão: OFF)
  3. X-Forwarded-For — Honrado somente quando:
    • O peer imediato está na sua lista de proxies confiáveis configurada pelo administrador
    • O header é analisado da direita para a esquerda, ignorando hops confiáveis/Cloudflare

Configuração

Confiança no header da Cloudflare

Habilite a confiança no header CF-Connecting-IP da Cloudflare:

  • cap_trust_cloudflare_headers — Defina como ON para optar pela confiança em CF-Connecting-IP
    • Padrão: OFF (desabilitado)
    • O plugin vem com um snapshot de CIDR da Cloudflare incluído
    • As faixas de CIDR são atualizadas semanalmente via wp-cron
    • O fallback incluído é usado se a atualização falhar

Configuração de proxy confiável

Defina seus proxies e balanceadores de carga de linha de frente:

  • cap_trusted_proxies — Área de texto de CIDRs ou IPs simples (um por linha)
    • Comentários são permitidos (linhas que começam com #)
    • Sem esta configuração, X-Forwarded-For é ignorado mesmo quando o limitador de taxa está habilitado
    • Exemplo:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Detecção automática na primeira habilitação

Quando você habilita o limitador de taxa pela primeira vez, o plugin detecta sua provável postura de Cloudflare e proxy e exibe um aviso administrativo de um clique "Aplicar configurações detectadas".

  • O plugin nunca sobrescreve seus valores salvos
  • Se tráfego subsequente sugerir que sua configuração não corresponde mais à realidade (por exemplo, a Cloudflare mudou as faixas de CIDR), um aviso de incompatibilidade não dispensável mostra a atualização recomendada

Por que isso importa

Um modelo estrito de confiança de IP fecha um vetor crítico de falsificação: solicitações diretas ao servidor de origem carregando um header CF-Connecting-IP forjado anteriormente teriam sido agrupadas pelo IP falsificado em vez do peer real. Isso é especialmente importante para:

  • Limitação de taxa — Atacantes não conseguem burlar limites falsificando IPs
  • Estatísticas — Suas métricas de ataque refletem IPs reais de visitantes, não IPs forjados
  • Verificação de Captcha — Os provedores recebem o IP correto do visitante para avaliação de risco