Captcha
Zastavte botov. Chráňte príjmy. Žiadne starosti s konfiguráciou.
Prevádzkujete multisite sieť s vlastnými doménami? Poznáte tú bolesť: Google reCAPTCHA a hCaptcha vyžadujú, aby ste v ich administračnej konzole zaregistrovali každú jednu doménu. Pridáte nový zákaznícky web? Aktualizujte konfiguráciu captcha. Namapujete vlastnú doménu? Aktualizujte znova. Nikdy sa to nekončí.
Ultimate Multisite: Captcha mení všetko.
Cap Captcha: self-hosted ochrana, ktorá jednoducho funguje
Náš nový poskytovateľ Cap Captcha je zásadnou zmenou pre multisite siete:
- Nulová konfigurácia — Aktivujte doplnok a ste chránení. Žiadne API kľúče, žiadny Google účet, žiadny hCaptcha dashboard, žiadne povoľovanie domén.
- Funguje automaticky na každej doméne — Subdomény, namapované domény, zákaznícke domény — všetky sú okamžite chránené.
- Self-hosted a súkromné — Vaše údaje nikdy neopustia váš server. Plne v súlade s GDPR bez sledovania tretími stranami.
- Neviditeľný proof-of-work — Používatelia riešia výpočtovú úlohu na pozadí. Žiadne klikanie na hydranty, žiadne frustrujúce mriežky obrázkov.
- Ľahké — Iba 20 KB. Nespomalí váš checkout.
Ochrana pred testovaním kariet vo WooCommerce
Útoky testovania kariet stoja obchodníkov každoročne miliardy. Podvodníci používajú botov na overovanie ukradnutých kreditných kariet voči vášmu WooCommerce checkoutu — vy platíte poplatky za spracovanie, oni získajú platné čísla kariet.
Chránime tam, kde na tom najviac záleží:
- Ochrana Store API — Blokuje útoky botov na
/wp-json/wc/store/v1/checkout, ktoré obchádzajú tradičné formulárové captcha - Kompatibilné s PayPal Payments — Funguje bez problémov s WooCommerce PayPal Payments
- Štatistiky v reálnom čase — Presne vidíte, koľko útokov blokujete
Stále potrebujete Google reCAPTCHA alebo hCaptcha?
Máme vás pokrytých. Plná podpora pre:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Medzi poskytovateľmi môžete kedykoľvek prepínať v nastaveniach siete.
Vytvorené pre škálovanie
- Nastavenia pre celú sieť s prepismi pre jednotlivé weby
- Dashboard štatistík na monitorovanie ochrany
- Nastaviteľné úrovne zabezpečenia (Rýchla, Stredná, Maximálna)
- Vhodné pre vývojárov s rozšíriteľnou architektúrou poskytovateľov
Inštalácia
- Nahrajte
ultimate-multisite-captchado svojho adresára/wp-content/plugins/ - Aktivujte plugin v celej sieti
- To je všetko. Ste chránení.
Cap Captcha sa aktivuje automaticky — žiadne nastavenia na konfiguráciu, žiadne API kľúče na zadanie. Každý podporovaný endpoint v celej vašej sieti je chránený v okamihu aktivácie.
Voliteľné: Ak chcete namiesto toho použiť Google reCAPTCHA alebo hCaptcha, prejdite na Ultimate Multisite → Settings → Captcha a vyberte preferovaného poskytovateľa.
Často kladené otázky
Musím niečo konfigurovať?
Nie! Cap Captcha sa zapne automaticky, keď aktivujete doplnok. Celá vaša sieť je okamžite chránená — žiadne nastavenia na konfiguráciu, žiadne API kľúče na zadanie.
Potrebujem API kľúče pre Cap Captcha?
Nie. Cap Captcha je úplne self-hosted. Žiadne externé účty, žiadna registrácia domén, žiadne konfiguračné bolesti hlavy.
Spomalí to môj checkout?
Cap Captcha má iba 20 KB a spúšťa proof-of-work výzvy na pozadí. Vaši zákazníci si nevšimnú žiadne oneskorenie.
Chráni to pred útokmi testovania kariet?
Áno! Na rozdiel od tradičných captcha, ktoré chránia iba HTML formuláre, naša integrácia s WooCommerce sa pripája priamo do Store API, aby blokovala útoky botov na úrovni API — tam, kde prebieha väčšina útokov testovania kariet.
Môžem používať rôznych poskytovateľov captcha na rôznych weboch?
Poskytovateľ captcha sa nastavuje pre celú sieť, ale nastavenia obtiažnosti môžete upraviť podľa svojich potrieb.
Je to v súlade s GDPR?
Cap Captcha je 100 % self-hosted bez odosielania údajov do externých služieb. Pri Google reCAPTCHA a hCaptcha si, prosím, prečítajte ich príslušné zásady ochrany súkromia.
Obmedzovanie frekvencie
Ultimate Multisite: Captcha v1.5.0 zavádza nekompromisný obmedzovač frekvencie, ktorý chráni vašu sieť pred brute-force útokmi a útokmi testovania kariet.
Ako to funguje
Obmedzovač frekvencie počíta každú GET a POST požiadavku na povrchoch chránených captcha:
- WordPress prihlasovacie endpointy — wp-login, register, lost-password, comments
- WooCommerce checkout — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Keď návštevník prekročí limit frekvencie, plugin odpovie s:
- Stavovým kódom HTTP 429 (Too Many Requests)
- Hlavičkou Retry-After označujúcou, kedy skúsiť znova
- Náhodným tarpit uspáním (predvolene 1 – 5 sekúnd, pevne obmedzené na 15 sekúnd) na spomalenie útočníkov
Konfigurácia
Časovanie tarpit
Ovládajte náhodné oneskorenie aplikované na požiadavky obmedzené frekvenciou:
cap_rate_limit_tarpit_min— Minimálne trvanie spánku v sekundách (predvolené: 1)cap_rate_limit_tarpit_max— Maximálne trvanie spánku v sekundách (predvolené: 5, pevne obmedzené na 15)
Tieto nastavenia sú dostupné v Ultimate Multisite → Settings → Captcha.
Rozšíriteľnosť
Filter whitelistu IP
Vyraďte dôveryhodné rozsahy IP z obmedzovania frekvencie:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Akcia pred blokovaním
Vykonajte vlastnú logiku bezprostredne pred odoslaním bloku obmedzenia frekvencie:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Detekcia IP klienta a dôveryhodné proxy
Ultimate Multisite: Captcha v1.5.0 zavádza detekciu IP klienta odolnú voči spoofingu. Metóda Captcha_Core::get_client_ip() je teraz jediným zdrojom pravdy pre priraďovanie IP návštevníkov naprieč:
- Kľúče bucketov pre rate limit
- Captcha provider
remoteip(reCAPTCHA, hCaptchasiteverify) - Hashe IP štatistík
Model dôvery
Plugin vynucuje prísnu hierarchiu dôvery IP:
- REMOTE_ADDR — Vždy dôveryhodná (IP bezprostredného peeru)
- CF-Connecting-IP — Rešpektuje sa iba vtedy, keď:
- Bezprostredný peer je v aktuálnom rozsahu IP Cloudflare
cap_trust_cloudflare_headersje povolené (predvolené: OFF)
- X-Forwarded-For — Rešpektuje sa iba vtedy, keď:
- Bezprostredný peer je vo vašom zozname dôveryhodných proxy nakonfigurovanom administrátorom
- Header sa analyzuje sprava doľava, pričom sa preskakujú dôveryhodné/Cloudflare skoky
Konfigurácia
Dôvera headera Cloudflare
Povoľte dôveru headeru CF-Connecting-IP od Cloudflare:
cap_trust_cloudflare_headers— Nastavte na ON, aby ste sa prihlásili k dôvereCF-Connecting-IP- Predvolené: OFF (vypnuté)
- Plugin sa dodáva so zabudovaným snapshotom CIDR rozsahov Cloudflare
- CIDR rozsahy sa obnovujú týždenne cez wp-cron
- Ak obnovenie zlyhá, použije sa zabudovaná záloha
Konfigurácia dôveryhodnej proxy
Definujte svoje front-line proxy a load-balancery:
cap_trusted_proxies— Textarea CIDR rozsahov alebo samotných IP (jedna na riadok)- Komentáre sú povolené (riadky začínajúce znakom
#) - Bez tohto nastavenia sa
X-Forwarded-Forignoruje, aj keď je rate limiter povolený - Príklad:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Komentáre sú povolené (riadky začínajúce znakom
Automatická detekcia pri prvom povolení
Keď prvýkrát povolíte rate limiter, plugin zistí vašu pravdepodobnú konfiguráciu Cloudflare a proxy a zobrazí administrátorské upozornenie na jedno kliknutie „Použiť zistené nastavenia“.
- Plugin nikdy neprepíše vaše uložené hodnoty
- Ak následná prevádzka naznačuje, že vaša konfigurácia už nezodpovedá realite (napr. Cloudflare zmenil CIDR rozsahy), nezrušiteľné upozornenie na nesúlad zobrazí odporúčanú aktualizáciu
Pre čo je to dôležité
Prísny model dôvery IP uzatvára kritický vektor spoofingu: priame požiadavky na origin-server nesúce sfalšovaný header CF-Connecting-IP by sa predtým zaraďovali do bucketov podľa sfalšovanej IP namiesto skutočného peeru. Je to obzvlášť dôležité pre:
- Rate limiting — Útočníci nemôžu obísť limity spoofovaním IP
- Štatistiky — Vaše metriky útokov odrážajú skutočné IP návštevníkov, nie sfalšované
- Overovanie Captcha — Provideri dostanú správnu IP návštevníka na posúdenie rizika