Перейти к основному содержимому
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Остановите ботов. Защитите доход. Никаких хлопот с настройкой.

Управляете мультисайтовой сетью с пользовательскими доменами? Вам знакома эта боль: Google reCAPTCHA и hCaptcha требуют регистрировать каждый отдельный домен в их консоли администратора. Добавили новый сайт клиента? Обновите конфигурацию captcha. Подключили пользовательский домен? Обновите снова. Это никогда не заканчивается.

Ultimate Multisite: Captcha меняет всё.

Cap Captcha: самостоятельная защита, которая просто работает

Наш новый провайдер Cap Captcha — это прорыв для мультисайтовых сетей:

  • Нулевая настройка — активируйте аддон, и вы защищены. Без API-ключей, без аккаунта Google, без панели hCaptcha, без добавления доменов в белый список.
  • Автоматически работает на каждом домене — поддомены, подключенные домены, домены клиентов — все они защищены мгновенно.
  • Самостоятельный хостинг и приватность — ваши данные никогда не покидают ваш сервер. Полное соответствие GDPR без стороннего отслеживания.
  • Невидимое доказательство работы — пользователи решают вычислительную задачу в фоновом режиме. Никаких кликов по пожарным гидрантам, никаких раздражающих сеток с изображениями.
  • Легковесность — всего 20 КБ. Не замедлит ваш checkout.

Защита WooCommerce от проверки карт

Атаки с проверкой карт ежегодно обходятся продавцам в миллиарды. Мошенники используют ботов, чтобы проверять украденные кредитные карты через ваш WooCommerce checkout — вы платите комиссии за обработку, а они получают действительные номера карт.

Мы защищаем там, где это важнее всего:

  • Защита Store API — блокирует атаки ботов на /wp-json/wc/store/v1/checkout, которые обходят традиционные captcha для форм
  • Совместимость с PayPal Payments — бесшовно работает с WooCommerce PayPal Payments
  • Статистика в реальном времени — видите точно, сколько атак вы блокируете

Всё ещё нужны Google reCAPTCHA или hCaptcha?

Мы предусмотрели это. Полная поддержка:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Переключайтесь между провайдерами в любое время в настройках вашей сети.

Создано для масштабирования

  • Настройки для всей сети с переопределениями для отдельных сайтов
  • Панель статистики для мониторинга защиты
  • Настраиваемые уровни безопасности (быстрый, средний, максимальный)
  • Удобно для разработчиков благодаря расширяемой архитектуре провайдеров

Установка

  1. Загрузите ultimate-multisite-captcha в ваш каталог /wp-content/plugins/
  2. Активируйте plugin для сети
  3. Вот и всё. Вы защищены.

Cap Captcha активируется автоматически — никаких настроек для конфигурации, никаких API-ключей для ввода. Каждый поддерживаемый endpoint во всей вашей сети защищён с момента активации.

Необязательно: чтобы использовать Google reCAPTCHA или hCaptcha вместо этого, перейдите в Ultimate Multisite → Settings → Captcha и выберите предпочитаемого провайдера.

Часто задаваемые вопросы

Нужно ли мне что-то настраивать?

Нет! Cap Captcha включается автоматически при активации аддона. Вся ваша сеть защищена немедленно — никаких настроек для конфигурации, никаких API-ключей для ввода.

Нужны ли API-ключи для Cap Captcha?

Нет. Cap Captcha полностью размещается самостоятельно. Никаких внешних аккаунтов, никакой регистрации доменов, никаких проблем с настройкой.

Замедлит ли это мой checkout?

Cap Captcha занимает всего 20 КБ и выполняет проверки proof-of-work в фоновом режиме. Ваши клиенты не заметят никакой задержки.

Защищает ли это от атак с проверкой карт?

Да! В отличие от традиционных captcha, которые защищают только HTML-формы, наша интеграция WooCommerce подключается напрямую к Store API, чтобы блокировать атаки ботов на уровне API — там, где происходит большинство атак с проверкой карт.

Могу ли я использовать разных провайдеров captcha на разных сайтах?

Провайдер captcha задаётся для всей сети, но вы можете настроить сложность в соответствии с вашими потребностями.

Соответствует ли это GDPR?

Cap Captcha на 100% размещается самостоятельно, без отправки данных во внешние сервисы. Для Google reCAPTCHA и hCaptcha ознакомьтесь с их соответствующими политиками конфиденциальности.

Ограничение частоты запросов

Ultimate Multisite: Captcha v1.5.0 вводит жёсткий ограничитель частоты запросов, который защищает вашу сеть от brute-force и атак с проверкой карт.

Как это работает

Ограничитель частоты считает каждый GET- и POST-запрос на поверхностях, защищённых captcha:

  • Endpoints входа WordPress — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Когда посетитель превышает лимит частоты, plugin отвечает:

  • HTTP 429 (Too Many Requests) код состояния
  • Заголовок Retry-After, указывающий, когда повторить попытку
  • Рандомизированная задержка tarpit (по умолчанию 1–5 секунд, жёстко ограничена 15 секундами), чтобы замедлить атакующих

Конфигурация

Тайминг tarpit

Управляйте рандомизированной задержкой, применяемой к запросам с ограниченной частотой:

  • cap_rate_limit_tarpit_min — минимальная длительность задержки в секундах (по умолчанию: 1)
  • cap_rate_limit_tarpit_max — максимальная длительность задержки в секундах (по умолчанию: 5, жёстко ограничена 15)

Эти настройки доступны в Ultimate Multisite → Settings → Captcha.

Расширяемость

Фильтр белого списка IP

Исключите доверенные диапазоны IP из ограничения частоты:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Действие перед блокировкой

Выполните пользовательскую логику непосредственно перед отправкой блока ограничения частоты:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Обнаружение IP клиента и доверенные прокси

Ultimate Multisite: Captcha v1.5.0 вводит устойчивое к подмене определение IP клиента. Метод Captcha_Core::get_client_ip() теперь является единым источником истины для атрибуции IP посетителей во всех:

  • Ключи корзин ограничения частоты запросов
  • remoteip провайдера Captcha (reCAPTCHA, hCaptcha siteverify)
  • Хеши IP для статистики

Модель доверия

Плагин применяет строгую иерархию доверия к IP:

  1. REMOTE_ADDR — Всегда доверенный (IP непосредственного узла)
  2. CF-Connecting-IP — Учитывается только когда:
    • Непосредственный узел находится внутри актуального диапазона IP Cloudflare
    • cap_trust_cloudflare_headers включён (по умолчанию: OFF)
  3. X-Forwarded-For — Учитывается только когда:
    • Непосредственный узел находится в вашем настроенном администратором списке доверенных прокси
    • Заголовок разбирается справа налево, пропуская доверенные/Cloudflare переходы

Конфигурация

Доверие к заголовку Cloudflare

Включите доверие к заголовку Cloudflare CF-Connecting-IP:

  • cap_trust_cloudflare_headers — Установите ON, чтобы включить доверие к CF-Connecting-IP
    • По умолчанию: OFF (отключено)
    • Плагин поставляется со встроенным снимком CIDR Cloudflare
    • Диапазоны CIDR обновляются еженедельно через wp-cron
    • Встроенный резервный вариант используется, если обновление не удалось

Конфигурация доверенных прокси

Определите ваши фронтовые прокси и балансировщики нагрузки:

  • cap_trusted_proxies — Текстовое поле с CIDR или обычными IP (по одному на строку)
    • Комментарии разрешены (строки, начинающиеся с #)
    • Без этой настройки X-Forwarded-For игнорируется, даже когда ограничитель частоты запросов включён
    • Пример:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Автообнаружение при первом включении

Когда вы впервые включаете ограничитель частоты запросов, плагин определяет вашу вероятную конфигурацию Cloudflare и прокси и показывает администраторское уведомление с действием в один клик «Применить обнаруженные настройки».

  • Плагин никогда не перезаписывает ваши сохранённые значения
  • Если последующий трафик показывает, что ваша конфигурация больше не соответствует реальности (например, Cloudflare изменил диапазоны CIDR), появляется неудаляемое уведомление о несоответствии с рекомендованным обновлением

Почему это важно

Строгая модель доверия к IP закрывает критически важный вектор подмены: прямые запросы к исходному серверу с поддельным заголовком CF-Connecting-IP раньше могли попадать в корзину по поддельному IP вместо реального узла. Это особенно важно для:

  • Ограничения частоты запросов — Злоумышленники не могут обходить лимиты, подделывая IP
  • Статистики — Ваши метрики атак отражают реальные IP посетителей, а не поддельные
  • Проверки Captcha — Провайдеры получают корректный IP посетителя для оценки риска