Captcha
Ndaloni botët. Mbroni të ardhurat. Pa telashe konfigurimi.
Po drejtoni një rrjet multisite me domene të personalizuara? E njihni dhimbjen: Google reCAPTCHA dhe hCaptcha kërkojnë që të regjistroni çdo domen të vetëm në konsolën e tyre të administrimit. Shtoni një site të ri klienti? Përditësoni konfigurimin e captcha-s. Hartëzoni një domen të personalizuar? Përditësoni sërish. Nuk mbaron kurrë.
Ultimate Multisite: Captcha ndryshon gjithçka.
Cap Captcha: Mbrojtje e vetë-hostuar që thjesht funksionon
Ofruesi ynë i ri Cap Captcha është një ndryshim rrënjësor për rrjetet multisite:
- Zero konfigurim — Aktivizoni addon-in dhe jeni të mbrojtur. Pa API keys, pa llogari Google, pa hCaptcha dashboard, pa listë të bardhë domenesh.
- Funksionon automatikisht në çdo domen — Nëndomene, domene të hartëzuara, domene klientësh—të gjitha mbrohen menjëherë.
- I vetë-hostuar dhe privat — Të dhënat tuaja nuk largohen kurrë nga serveri juaj. Plotësisht në përputhje me GDPR, pa gjurmim nga palë të treta.
- Proof-of-Work i padukshëm — Përdoruesit zgjidhin një enigmë llogaritëse në sfond. Pa klikime hidrantesh zjarri, pa rrjete imazhesh frustruese.
- I lehtë — Vetëm 20KB. Nuk do ta ngadalësojë checkout-in tuaj.
Mbrojtje nga testimi i kartave në WooCommerce
Sulmet e testimit të kartave u kushtojnë tregtarëve miliarda çdo vit. Mashtruesit përdorin botë për të validuar karta krediti të vjedhura kundrejt checkout-it tuaj WooCommerce—ju paguani tarifat e përpunimit, ata marrin numra kartash të vlefshëm.
Ne mbrojmë aty ku ka më shumë rëndësi:
- Mbrojtje e Store API — Bllokon sulmet e botëve në
/wp-json/wc/store/v1/checkoutqë anashkalojnë captcha-t tradicionale të formularëve - I pajtueshëm me PayPal Payments — Funksionon pa probleme me WooCommerce PayPal Payments
- Statistika në kohë reale — Shihni saktësisht sa sulme po bllokoni
Ende keni nevojë për Google reCAPTCHA ose hCaptcha?
Ju kemi mbuluar. Mbështetje e plotë për:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Kaloni nga një ofrues te tjetri në çdo kohë nga cilësimet e rrjetit tuaj.
Ndërtuar për shkallëzim
- Cilësime për të gjithë rrjetin me mbishkrime për çdo site
- Dashboard statistikash për të monitoruar mbrojtjen
- Nivele sigurie të rregullueshme (I shpejtë, Mesatar, Maksimal)
- Miqësor për zhvilluesit me arkitekturë të zgjerueshme ofruesish
Instalimi
- Ngarkoni
ultimate-multisite-captchanë drejtorinë tuaj/wp-content/plugins/ - Aktivizoni plugin-in në rrjet
- Kaq. Jeni të mbrojtur.
Cap Captcha aktivizohet automatikisht—pa cilësime për të konfiguruar, pa API keys për të futur. Çdo endpoint i mbështetur në të gjithë rrjetin tuaj mbrohet në momentin që aktivizoni.
Opsionale: Për të përdorur Google reCAPTCHA ose hCaptcha në vend të tij, shkoni te Ultimate Multisite → Settings → Captcha dhe zgjidhni ofruesin tuaj të preferuar.
Pyetje të bëra shpesh
A duhet të konfiguroj diçka?
Jo! Cap Captcha aktivizohet automatikisht kur aktivizoni addon-in. I gjithë rrjeti juaj mbrohet menjëherë—pa cilësime për të konfiguruar, pa API keys për të futur.
A më duhen API keys për Cap Captcha?
Jo. Cap Captcha është plotësisht i vetë-hostuar. Pa llogari të jashtme, pa regjistrim domeni, pa dhimbje koke konfigurimi.
A do ta ngadalësojë kjo checkout-in tim?
Cap Captcha është vetëm 20KB dhe ekzekuton sfida proof-of-work në sfond. Klientët tuaj nuk do të vënë re asnjë vonesë.
A mbron kjo nga sulmet e testimit të kartave?
Po! Ndryshe nga captcha-t tradicionale që mbrojnë vetëm formularët HTML, integrimi ynë WooCommerce lidhet drejtpërdrejt me Store API për të bllokuar sulmet e botëve në nivel API—aty ku ndodhin shumica e sulmeve të testimit të kartave.
A mund të përdor ofrues të ndryshëm captcha në site të ndryshme?
Ofruesi i captcha-s vendoset për të gjithë rrjetin, por mund të rregulloni cilësimet e vështirësisë sipas nevojave tuaja.
A është kjo në përputhje me GDPR?
Cap Captcha është 100% i vetë-hostuar, pa të dhëna të dërguara te shërbime të jashtme. Për Google reCAPTCHA dhe hCaptcha, ju lutemi rishikoni politikat përkatëse të privatësisë.
Kufizimi i normës
Ultimate Multisite: Captcha v1.5.0 prezanton një kufizues norme me ndalim të fortë që mbron rrjetin tuaj nga sulmet brute-force dhe të testimit të kartave.
Si funksionon
Kufizuesi i normës numëron çdo kërkesë GET dhe POST në sipërfaqet e mbrojtura nga captcha:
- Endpoint-et e hyrjes në WordPress — wp-login, register, lost-password, comments
- Checkout i WooCommerce — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Kur një vizitor tejkalon kufirin e normës, plugin-i përgjigjet me:
- Kod statusi HTTP 429 (Shumë kërkesa)
- Header Retry-After që tregon kur të riprovohet
- Vonesë tarpit e rastësishme (1–5 sekonda si parazgjedhje, e kufizuar fort në 15 sekonda) për të ngadalësuar sulmuesit
Konfigurimi
Koha e tarpit
Kontrolloni vonesën e rastësishme të aplikuar ndaj kërkesave të kufizuara nga norma:
cap_rate_limit_tarpit_min— Kohëzgjatja minimale e gjumit në sekonda (parazgjedhje: 1)cap_rate_limit_tarpit_max— Kohëzgjatja maksimale e gjumit në sekonda (parazgjedhje: 5, e kufizuar fort në 15)
Këto cilësime janë të disponueshme në Ultimate Multisite → Settings → Captcha.
Zgjerueshmëria
Filtër i listës së bardhë të IP-ve
Përjashtoni diapazone IP të besuara nga kufizimi i normës:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Veprim para bllokimit
Ekzekutoni logjikë të personalizuar menjëherë përpara se të dërgohet një bllokim i kufizimit të normës:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Zbulimi i IP-së së klientit dhe proxy të besuar
Ultimate Multisite: Captcha v1.5.0 prezanton zbulim të IP-së së klientit rezistent ndaj spoofing. Metoda Captcha_Core::get_client_ip() tani është burimi i vetëm i së vërtetës për atribuimin e IP-së së vizitorit në:
- Çelësat e bucket-eve për kufizimin e normës
remoteipi ofruesit Captcha (reCAPTCHA, hCaptchasiteverify)- Hash-et e IP-ve të statistikave
Modeli i Besimit
Shtojca zbaton një hierarki të rreptë besimi për IP-të:
- REMOTE_ADDR — Gjithmonë e besuar (IP-ja e peer-it të menjëhershëm)
- CF-Connecting-IP — Respektohet vetëm kur:
- Peer-i i menjëhershëm është brenda një diapazoni aktual IP të Cloudflare
cap_trust_cloudflare_headersështë i aktivizuar (parazgjedhja: OFF)
- X-Forwarded-For — Respektohet vetëm kur:
- Peer-i i menjëhershëm është në listën tënde të proxy-ve të besuar të konfiguruar nga administratori
- Header-i analizohet nga e djathta në të majtë, duke anashkaluar hop-et e besuara/Cloudflare
Konfigurimi
Besimi i Header-it Cloudflare
Aktivizo besimin e header-it CF-Connecting-IP të Cloudflare:
cap_trust_cloudflare_headers— Vendose në ON për të zgjedhur besimin teCF-Connecting-IP- Parazgjedhja: OFF (i çaktivizuar)
- Shtojca vjen me një snapshot të përfshirë të CIDR-ve të Cloudflare
- Diapazonet CIDR rifreskohen çdo javë përmes wp-cron
- Fallback-u i përfshirë përdoret nëse rifreskimi dështon
Konfigurimi i Proxy-ve të Besuar
Përcakto proxy-t dhe load-balancer-at e vijës së parë:
cap_trusted_proxies— Fushë teksti e CIDR-ve ose IP-ve të thjeshta (një për rresht)- Komentet lejohen (rreshtat që fillojnë me
#) - Pa këtë cilësim,
X-Forwarded-Forshpërfillet edhe kur kufizuesi i normës është i aktivizuar - Shembull:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- Komentet lejohen (rreshtat që fillojnë me
Zbulimi Automatik në Aktivizimin e Parë
Kur e aktivizon për herë të parë kufizuesin e normës, shtojca zbulon qëndrimin tënd të mundshëm për Cloudflare dhe proxy dhe shfaq një njoftim administratori me një klikim "Apliko cilësimet e zbuluara".
- Shtojca nuk i mbishkruan kurrë vlerat e tua të ruajtura
- Nëse trafiku i mëvonshëm sugjeron se konfigurimi yt nuk përputhet më me realitetin (p.sh., Cloudflare ndryshoi diapazonet CIDR), një njoftim mospërputhjeje që nuk mund të hiqet shfaq përditësimin e rekomanduar
Pse Kjo Ka Rëndësi
Një model i rreptë besimi për IP-të mbyll një vektor kritik falsifikimi: kërkesat e drejtpërdrejta drejt serverit të origjinës që mbajnë një header të falsifikuar CF-Connecting-IP më parë do të ishin futur në bucket sipas IP-së së falsifikuar në vend të peer-it real. Kjo është veçanërisht e rëndësishme për:
- Kufizimin e normës — Sulmuesit nuk mund t’i anashkalojnë kufijtë duke falsifikuar IP-të
- Statistikat — Metrikat e sulmeve të tua pasqyrojnë IP-të reale të vizitorëve, jo ato të falsifikuara
- Verifikimin Captcha — Ofruesit marrin IP-në e saktë të vizitorit për vlerësimin e rrezikut