Captcha
Oprește Bot-urile. Protejează Veniturile. Fără Complicări de Configurare.
Rulezi o rețea multisite cu domenii personalizate? Știi ce înseamnă: Google reCAPTCHA și hCaptcha îți cer să înregistrezi fiecare singur domeniu în consola lor de administrare. Adaugi un nou site de client? Actualizezi configurația captcha. Mapezi un domeniu personalizat? Ești nevoit să actualizezi din nou. Nu se termină niciodată.
Ultimate Multisite: Captcha schimbă totul.
Cap Captcha: Protecție Self-Hosted care Funcționează Pur și Simplu
Noul nostru furnizor, Cap Captcha, este un schimbător de joc pentru rețelele multisite:
- Zero Configurare — Activezi addon-ul și ești protejat. Nicio cheie API, nici cont Google, nici dashboard hCaptcha, nici listă de domenii albe.
- Funcționează pe Toate Domeniile Automat — Subdomenii, domenii mapate, domenii de client—toate sunt protejate instantaneu.
- Self-Hosted și Privat — Datele tale nu părăsesc niciodată serverul tău. Complet conform GDPR, fără urmărire de la terțe părți.
- Dovada de Lucru Invizibilă — Utilizatorii rezolvă o ghicitoare computațională în fundal. Nici așezări de turnuri de pompieri, nici grilă de imagini frustrante.
- Ușor — Doar 20KB. Nu va încetini checkout-ul tău.
Protecția Împaginilor de Testare cu Carduri WooCommerce
Atacurile de testare cu carduri costă milioane de dolari comercianților în fiecare an. Fraudatorii folosesc bot-uri pentru a valida carduri de credit furate împotriva checkout-ului tău WooCommerce—tu plătești taxele de procesare, iar ei primesc numere de card valide.
Protejăm acolo unde contează cel mai mult:
- Protecția API Store — Blochează atacurile bot pe
/wp-json/wc/store/v1/checkoutcare ocolesc captcha-urile tradiționale de formulare - Compatibil cu Plățile PayPal — Funcționează perfect cu WooCommerce PayPal Payments
- Statistici în Timp Real — Vezi exact câte atacuri blochezi
Ai Încă Nevoie de Google reCAPTCHA sau hCaptcha?
Te acoperim. Suport complet pentru:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Comută între furnizori oricând din setările rețelei tale.
Construcție pentru Scală
- Setări la nivel de rețea cu suprascrieri pe site
- Dashboard de statistici pentru monitorizarea protecției
- Niveluri de securitate ajustabile (Rapid, Mediu, Maxim)
- Prietenos dezvoltatorilor cu o arhitectură de furnizori extinsă
Instalare
- Încarcă
ultimate-multisite-captchaîn directorul tău/wp-content/plugins/ - Activează plugin-ul la nivel de rețea
- Gata. Ești protejat.
Cap Captcha se activează automat—nu trebuie să configurezi setări, nici să introduci chei API. Fiecare endpoint suportat pe întreaga ta rețea este protejat în momentul activării.
Opțional: Pentru a folosi Google reCAPTCHA sau hCaptcha în schimb, navighează la Ultimate Multisite → Settings → Captcha și selectează furnizorul preferat.
Întrebări Frecvente
Trebuie să configurez ceva?
Nu! Cap Captcha este activat automat când activezi addon-ul. Întreaga ta rețea este protejată imediat—nu trebuie să configurezi setări, nici să introduci chei API.
Am nevoie de chei API pentru Cap Captcha?
Nu. Cap Captcha este complet self-hosted. Nici conturi externe, nici înregistrări de domenii, nici capcane de configurare.
Va încetini checkout-ul meu?
Cap Captcha are doar 20KB și rulează ghicitori de dovadă de lucru în fundal. Clienții tăi nu vor observa nicio întârziere.
Protejează împotriva atacurilor de testare cu carduri?
Da! Spre deosebire de captcha-urile tradiționale care protejează doar formularele HTML, integrarea noastră WooCommerce se conectează direct la Store API pentru a bloca atacurile bot la nivelul API—acolo unde au loc majoritatea atacurilor de testare cu carduri.
Pot folosi furnizori de captcha diferiți pe site-uri diferite?
Furnizorul de captcha este setat la nivel de rețea, dar poți ajusta setările de dificultate în funcție de nevoile tale.
Este conform cu GDPR?
Cap Captcha este 100% self-hosted, fără date trimise către servicii externe. Pentru Google reCAPTCHA și hCaptcha, te rugăm să revizuiezi politicile lor de confidențialitate respective.
Rate Limiting (Limitarea Ratei)
Ultimate Multisite: Captcha v1.5.0 introduce un limitator de rată de oprire forțată care protejează rețeaua ta de atacuri de tip brute-force și de testare cu carduri.
Cum Funcționează
Limitatorul de rată numără fiecare solicitare GET și POST pe suprafețe protejate de captcha:
- Endpoint-uri de login WordPress — wp-login, register, lost-password, comments
- Checkout WooCommerce — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Când un vizitator depășește limita de rată, plugin-ul răspunde cu:
- Codul de stare HTTP 429 (Too Many Requests)
- Antetul Retry-After care indică când poate încerca din nou
- Tarpit sleep randomizat (implicit 1–5 secunde, limitat la 15 secunde) pentru a încetini atacatorii
Configurarea
Timing Tarpit
Controlează întârzierea randomizată aplicată solicitărilor limitate de rată:
cap_rate_limit_tarpit_min— Durata minimă de așteptare în secunde (implicit: 1)cap_rate_limit_tarpit_max— Durata maximă de așteptare în secunde (implicit: 5, limitat la 15)
Aceste setări sunt disponibile în Ultimate Multisite → Settings → Captcha.
Extensibilitate
Filtru Whitelist IP
Exemte intervalele IP de încredere de limitarea de rată:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist-uiește serviciul tău de monitorizare
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Acțiune Pre-Blocare
Execută o logică personalizată imediat înainte de trimiterea unei blocări de limită de rată:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Înregistrează blocarea, notifică administratorii sau actualizează metrici personalizate
error_log( "Rate limit declanșat pentru $ip pe $surface" );
}, 10, 2 );
Detectarea IP-ului Client și Proxy-urile de Încredere
Ultimate Multisite: Captcha v1.5.0 introduce detectarea client-IP rezistentă la spoofing. Metoda Captcha_Core::get_client_ip() este acum sursa unică de adevăr pentru atribuirea IP-ului vizitatorului în următoarele domenii:
- Cheile de bucket de limitare a ratei
remoteipal furnizorului de captcha (reCAPTCHA, hCaptchasiteverify)- Hash-uri IP de statistici
Modelul de Încredere
Plugin-ul impune o ierarhie strict ă a încrederii IP:
- REMOTE_ADDR — Întotdeauna de încredere (IP-ul vecinului imediat)
- CF-Connecting-IP — Respectat doar când:
- Vecinul imediat se află într-un interval IP Cloudflare curent
cap_trust_cloudflare_headerseste activat (implicit: OFF)
- X-Forwarded-For — Respectat doar când:
- Vecinul imediat se află în lista ta de proxy-uri de încredere configurate în admin
- Antetul este parsat de la dreapta spre stânga, sărit peste hop-urile de încredere/Cloudflare
Configurarea
Încrederea în Antetul Cloudflare
Activează încrederea în antetul CF-Connecting-IP al Cloudflare:
cap_trust_cloudflare_headers— Setat pe ON pentru a opta pentru încrederea înCF-Connecting-IP- Implicit: OFF (dezactivat)
- Plugin-ul vine cu o instantanee Cloudflare CIDR încorporată
- Intervalele CIDR sunt reîmprospătate săptămânal prin wp-cron
- Se folosește o rezervă încorporată dacă reîmprospătarea eșuează
Configurarea Proxy-urilor de Încredere
Definește proxy-urile și load-balancer-ele tale de primă linie:
cap_trusted_proxies— Textarea de CIDR-uri sau IP-uri simple (un pe linie)- Sunt permise comentariile (linii care încep cu
#) - Fără această setare,
X-Forwarded-Foreste ignorat chiar și când limitatorul de rată este activat - Exemplu:
# Load balancer-ul nostru
192.0.2.0/24
# Proxy de rezervă
198.51.100.50
- Sunt permise comentariile (linii care încep cu
Detectare Auto la Prima Activare
Când activezi pentru prima dată limitatorul de rată, plugin-ul detectează postura ta probabilă Cloudflare și proxy și afișează o notificare în dashboard cu un singur clic: "Aplică setările detectate".
- Plugin-ul nu suprascrie valorile salvate de tine
- Dacă traficul ulterior sugerează că configurația ta nu mai corespunde realității (de exemplu, Cloudflare și-a schimbat intervalele CIDR), apare o notificare de neignorat care sugerează actualizarea recomandată
De Ce Este Important
Un model strict de încredere IP închide un vector critic de spoofing: solicitările directe de la serverul de origine care conțin un antet forjat CF-Connecting-IP ar fi fost anterior plasate în bucket-ul IP-ului forjat, în loc de vecinul real. Acest lucru este deosebit de important pentru:
- Limitarea ratei — Atacatorii nu pot ocoli limitele prin spoofing IP-urilor
- Statistici — Metricile tale de atac reflectă IP-urile reale ale vizitatorilor, nu cele forjate
- Verificarea Captcha — Furnizorii primesc IP-ul corect al vizitatorului pentru evaluarea riscului