Пређи на главни садржај
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Зауставите ботове. Заштитите приход. Без муке око конфигурације.

Покрећете мултисајт мрежу са прилагођеним доменима? Знате тај бол: Google reCAPTCHA и hCaptcha захтевају да региструјете сваки појединачни домен у њиховој администраторској конзоли. Додате нови сајт клијента? Ажурирајте captcha конфигурацију. Мапирате прилагођени домен? Ажурирајте поново. Никад се не завршава.

Ultimate Multisite: Captcha мења све.

Cap Captcha: Самостално хостована заштита која једноставно ради

Наш нови Cap Captcha добављач је револуција за мултисајт мреже:

  • Нула конфигурације — Активирајте додатак и заштићени сте. Без API кључева, без Google налога, без hCaptcha Dashboard, без стављања домена на белу листу.
  • Ради аутоматски на сваком домену — Поддомени, мапирани домени, домени клијената — сви су одмах заштићени.
  • Самостално хостовано и приватно — Ваши подаци никада не напуштају ваш сервер. Потпуно усклађено са GDPR-ом, без праћења трећих страна.
  • Невидљив доказ рада — Корисници решавају рачунарску загонетку у позадини. Без кликања на хидранте, без фрустрирајућих мрежа са сликама.
  • Лагано — Само 20KB. Неће успорити вашу наплату.

WooCommerce заштита од тестирања картица

Напади тестирања картица коштају трговце милијарде годишње. Преваранти користе ботове да провере украдене кредитне картице на вашој WooCommerce наплати — ви плаћате накнаде за обраду, они добијају важеће бројеве картица.

Штитимо тамо где је најважније:

  • Заштита API-ја продавнице — Блокира нападе ботова на /wp-json/wc/store/v1/checkout који заобилазе традиционалне captcha за обрасце
  • Компатибилно са PayPal Payments — Ради беспрекорно са WooCommerce PayPal Payments
  • Статистика у реалном времену — Видите тачно колико напада блокирате

И даље вам треба Google reCAPTCHA или hCaptcha?

Покрили смо вас. Пуна подршка за:

  • Google reCAPTCHA v2 (поље за потврду)
  • Google reCAPTCHA v2 (невидљиво)
  • Google reCAPTCHA v3 (засновано на резултату)
  • hCaptcha (стандардно)
  • hCaptcha (невидљиво)

Пребаците се између добављача у било ком тренутку из подешавања мреже.

Направљено за скалирање

  • Подешавања на нивоу мреже са појединачним преписивањима по сајту
  • Dashboard за статистику за праћење заштите
  • Подесиви нивои безбедности (брзо, средње, максимално)
  • Прилагођено програмерима са проширивом архитектуром добављача

Инсталација

  1. Отпремите ultimate-multisite-captcha у свој /wp-content/plugins/ директоријум
  2. Активирајте plugin на нивоу мреже
  3. То је то. Заштићени сте.

Cap Captcha се активира аутоматски — нема подешавања за конфигурисање, нема API кључева за унос. Сваки подржани endpoint широм ваше целе мреже заштићен је у тренутку када активирате.

Опционо: Да бисте уместо тога користили Google reCAPTCHA или hCaptcha, идите на Ultimate Multisite → Settings → Captcha и изаберите жељеног добављача.

Често постављана питања

Да ли треба нешто да конфигуришем?

Не! Cap Captcha је аутоматски омогућен када активирате додатак. Ваша цела мрежа је одмах заштићена — нема подешавања за конфигурисање, нема API кључева за унос.

Да ли су ми потребни API кључеви за Cap Captcha?

Не. Cap Captcha је потпуно самостално хостован. Без спољних налога, без регистрације домена, без главобоља око конфигурације.

Да ли ће ово успорити моју наплату?

Cap Captcha има само 20KB и покреће изазове доказа рада у позадини. Ваши купци неће приметити никакво кашњење.

Да ли ово штити од напада тестирања картица?

Да! За разлику од традиционалних captcha решења која штите само HTML обрасце, наша WooCommerce интеграција се директно повезује са API-јем продавнице да блокира нападе ботова на нивоу API-ја — тамо где се дешава већина напада тестирања картица.

Могу ли да користим различите captcha добављаче на различитим сајтовима?

Captcha добављач се подешава на нивоу мреже, али можете прилагодити подешавања тежине на основу својих потреба.

Да ли је ово усклађено са GDPR-ом?

Cap Captcha је 100% самостално хостован, без слања података спољним услугама. За Google reCAPTCHA и hCaptcha, прегледајте њихове одговарајуће политике приватности.

Ограничавање брзине

Ultimate Multisite: Captcha v1.5.0 уводи строги ограничивач брзине који штити вашу мрежу од brute-force напада и напада тестирања картица.

Како функционише

Ограничивач брзине броји сваки GET и POST захтев на површинама заштићеним captcha-ом:

  • WordPress endpoint-и за пријаву — wp-login, регистрација, изгубљена лозинка, коментари
  • WooCommerce наплата — мој налог, наплата, плаћање поруџбине
  • Ultimate Multisite — наплата, inline-login

Када посетилац прекорачи ограничење брзине, plugin одговара са:

  • HTTP 429 (Превише захтева) статусним кодом
  • Retry-After header-ом који означава када треба покушати поново
  • Насумичним tarpit успављивањем (подразумевано 1–5 секунди, строго ограничено на 15 секунди) ради успоравања нападача

Конфигурација

Tarpit време

Контролишите насумично кашњење примењено на захтеве ограничене брзином:

  • cap_rate_limit_tarpit_min — Минимално трајање успављивања у секундама (подразумевано: 1)
  • cap_rate_limit_tarpit_max — Максимално трајање успављивања у секундама (подразумевано: 5, строго ограничено на 15)

Ова подешавања су доступна у Ultimate Multisite → Settings → Captcha.

Проширивост

Филтер беле листе IP адреса

Изузмите поуздане IP опсеге из ограничавања брзине:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Радња пре блокирања

Извршите прилагођену логику непосредно пре слања блока због ограничења брзине:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Откривање IP адресе клијента и поуздани проксији

Ultimate Multisite: Captcha v1.5.0 уводи откривање IP адресе клијента отпорно на лажирање. Метод Captcha_Core::get_client_ip() је сада јединствени извор истине за приписивање IP адресе посетиоца широм:

  • Кључеви bucket-а за rate-limit
  • Captcha провајдер remoteip (reCAPTCHA, hCaptcha siteverify)
  • Хешеви IP адреса за статистику

Модел поверења

Додатак спроводи строгу хијерархију поверења за IP адресе:

  1. REMOTE_ADDR — Увек се верује (IP непосредног peer-а)
  2. CF-Connecting-IP — Поштује се само када:
    • Непосредни peer је унутар тренутног Cloudflare IP опсега
    • cap_trust_cloudflare_headers је омогућен (подразумевано: OFF)
  3. X-Forwarded-For — Поштује се само када:
    • Непосредни peer је у вашој администраторски конфигурисаној листи поузданих proxy-ја
    • Header се парсира здесна налево, прескачући поуздане/Cloudflare hop-ове

Конфигурација

Поверење у Cloudflare Header

Омогућите поверење у Cloudflare-ов CF-Connecting-IP header:

  • cap_trust_cloudflare_headers — Подесите на ON да се определите за поверење у CF-Connecting-IP
    • Подразумевано: OFF (онемогућено)
    • Додатак се испоручује са уграђеним Cloudflare CIDR snapshot-ом
    • CIDR опсези се освежавају недељно преко wp-cron
    • Уграђена fallback опција се користи ако освежавање не успе

Конфигурација поузданих proxy-ја

Дефинишите своје предње proxy-је и load-balancer-е:

  • cap_trusted_proxies — Textarea за CIDR-ове или голе IP адресе (једна по реду)
    • Коментари су дозвољени (редови који почињу са #)
    • Без овог подешавања, X-Forwarded-For се игнорише чак и када је rate limiter омогућен
    • Пример:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

Аутоматско откривање при првом омогућавању

Када први пут омогућите rate limiter, додатак открива вашу вероватну Cloudflare и proxy поставку и приказује администраторско обавештење са једним кликом „Примени откривена подешавања“.

  • Додатак никада не преписује ваше сачуване вредности
  • Ако накнадни саобраћај укаже да ваша конфигурација више не одговара стварности (нпр. Cloudflare је променио CIDR опсеге), обавештење о неусклађености које се не може одбацити приказује препоручено ажурирање

Зашто је ово важно

Строг модел поверења за IP адресе затвара критичан вектор spoofing-а: директни захтеви ка origin серверу који носе фалсификован CF-Connecting-IP header раније би били сврстани у bucket према фалсификованој IP адреси уместо према стварном peer-у. Ово је посебно важно за:

  • Rate limiting — Нападачи не могу да заобиђу ограничења spoofing-ом IP адреса
  • Статистика — Ваше метрике напада одражавају стварне IP адресе посетилаца, а не фалсификоване
  • Captcha верификација — Провајдери добијају исправну IP адресу посетиоца за процену ризика