Captcha
หยุดบอท ปกป้องรายได้ ไม่ต้องตั้งค่าให้ยุ่งยาก
กำลังใช้เครือข่ายแบบ Multisite ที่มีโดเมนกำหนดเองอยู่ใช่ไหม? คุณคงรู้ถึงความปวดหัวนี้ดี: Google reCAPTCHA และ hCaptcha บังคับให้คุณต้องลงทะเบียน ทุกโดเมน ในคอนโซลผู้ดูแลระบบของพวกเขา พอเพิ่มไซต์ลูกค้าใหม่? ก็ต้องอัปเดตการตั้งค่า captcha พอแมปโดเมนกำหนดเอง? ก็ต้องอัปเดตอีก มันไม่มีวันจบสิ้นเลย
Ultimate Multisite: Captcha เปลี่ยนทุกอย่างได้เลย
Cap Captcha: ระบบป้องกันแบบ Self-Hosted ที่ใช้งานได้จริง
ผู้ให้บริการ Cap Captcha ตัวใหม่ของเราเป็นตัวเปลี่ยนเกมสำหรับเครือข่าย Multisite:
- ไม่ต้องตั้งค่าอะไรเลย — แค่เปิดใช้งาน Addon คุณก็ได้รับการป้องกันแล้ว ไม่ต้องใช้ API keys, ไม่ต้องมีบัญชี Google, ไม่ต้องมี dashboard ของ hCaptcha, และไม่ต้องทำ whitelisting โดเมน
- ใช้งานได้กับทุกโดเมนโดยอัตโนมัติ — ไม่ว่าจะเป็น Subdomains, mapped domains, หรือโดเมนของลูกค้า—ทั้งหมดจะได้รับการป้องกันทันที
- Self-Hosted และเป็นส่วนตัว — ข้อมูลของคุณจะไม่หลุดออกจากเซิร์ฟเวอร์ของคุณเลย ปฏิบัติตาม GDPR อย่างสมบูรณ์แบบโดยไม่มีการติดตามจากบุคคลที่สาม
- Proof-of-Work แบบมองไม่เห็น — ผู้ใช้จะแก้ปริศนาคำนวณเบื้องหลัง ไม่ต้องมาคลิกที่หัวดับเพลิง ไม่ต้องเจอภาพปริศนาที่น่าหงุดหงิด
- น้ำหนักเบา — แค่ 20KB ไม่ทำให้หน้า checkout ของคุณช้าลงแน่นอน
การป้องกันการทดสอบบัตร (Card Testing) สำหรับ WooCommerce
การโจมตีแบบทดสอบบัตรสร้างความเสียหายให้กับร้านค้าหลายพันล้านดอลลาร์ต่อปี แฮกเกอร์ใช้บอทเพื่อตรวจสอบบัตรเครดิตที่ถูกขโมยกับหน้า checkout ของ WooCommerce ของคุณ—คุณต้องจ่ายค่าธรรมเนียมการประมวลผล ส่วนพวกเขาได้หมายเล ขบัตรที่ใช้งานได้
เราปกป้องในจุดที่สำคัญที่สุด:
- Store API Protection — บล็อกการโจมตีของบอทที่
/wp-json/wc/store/v1/checkoutซึ่งสามารถหลบเลี่ยง captcha แบบฟอร์มทั่วไปได้ - รองรับ PayPal Payments — ทำงานร่วมกับ WooCommerce PayPal Payments ได้อย่างราบรื่น
- สถิติแบบเรียลไทม์ — ดูได้เลยว่าคุณกำลังบล็อกการโจมตีไปกี่ครั้ง
ยังต้องการ Google reCAPTCHA หรือ hCaptcha อยู่ไหม?
เรามีตัวเลือกให้คุณแล้ว รองรับอย่างเต็มที่สำหรับ:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Score-based)
- hCaptcha (Standard)
- hCaptcha (Invisible)
คุณสามารถสลับระหว่างผู้ให้บริการเหล่านี้ได้ตลอดเวลาจากหน้าการตั้งค่าเครือข่าย
ออกแบบมาเพื่อรองรับการขยายตัว (Built for Scale)
- การตั้งค่าระดับเครือข่าย พร้อมการตั้งค่าที่ปรับเปลี่ยนได้สำหรับแต่ละไซต์
- Dashboard สถิติเพื่อติดตามการป้องกัน
- ระดับความปลอดภัยที่ปรับได้ (เร็ว, ปานกลาง, สูงสุด)
- เป็นมิตรกับนักพัฒนาด้วยสถาปัตยกรรมผู้ให้บริการที่ขยายได้
การติดตั้ง
- อัปโหลด
ultimate-multisite-captchaไปยังไดเรกทอรี/wp-content/plugins/ของคุณ - เปิดใช้งานปลั๊กอินในระดับเครือข่าย
- แค่นี้ก็พอ คุณก็ได้รับการป้องกันแล้ว
Cap Captcha จะเปิดใช้งานโดยอัตโนมัติ—ไม่ต้องตั้งค่าอะไร ไม่ต้องใส่ API keys ทุก endpoint ที่รองรับทั่วทั้งเครือข่ายของคุณจะได้รับการป้องกันทันทีที่คุณเปิดใช้งาน
ทางเลือก: หากต้องการใช้ Google reCAPTCHA หรือ hCaptcha แทน ให้ไปที่ Ultimate Multisite → Settings → Captcha และเลือกผู้ให้บริการที่คุณต้องการ
คำถามที่พบบ่อย
ฉันต้องตั้งค่าอะไรไหม?
ไม่! Cap Captcha จะเปิดใช้งานโดยอัตโนมัติเมื่อคุณเปิดใช้งาน Addon ของคุณ ทั้งเครือข่ายของคุณจะได้รับการป้องกันทันที—ไม่ต้องตั้งค่าอะไร ไม่ต้องใส่ API keys
ฉันต้องใช้ API keys สำหรับ Cap Captcha ไหม?
ไม่ Cap Captcha เป็นแบบ self-hosted โดยสมบูรณ์ ไม่มีบัญชีภายนอก ไม่ต้องลงทะเบียนโดเมน ไม่ต้องปวดหัวกับการตั้งค่า
สิ่งนี้จะทำให้หน้า checkout ของฉันช้าลงไหม?
Cap Captcha มีขนาดเพียง 20KB และทำงานแบบ proof-of-work ในเบื้องหลัง ลูกค้าของคุณจะไม่รู้สึกถึงความล่าช้าใด ๆ
สิ่งนี้ป้องกันการโจมตีแบบทดสอบบัตรได้ไหม?
ได้! ต่างจาก captcha แบบดั้งเดิมที่ป้องกันแค่ฟอร์ ม HTML เท่านั้น การรวมระบบ WooCommerce ของเราจะเชื่อมต่อโดยตรงกับ Store API เพื่อบล็อกการโจมตีของบอทในระดับ API—ซึ่งเป็นจุดที่การโจมตีแบบทดสอบบัตรส่วนใหญ่เกิดขึ้น
ฉันสามารถใช้ผู้ให้บริการ captcha ที่แตกต่างกันในไซต์ที่แตกต่างกันได้ไหม?
ผู้ให้บริการ captcha จะถูกตั้งค่าในระดับเครือข่าย แต่คุณสามารถปรับระดับความยากตามความต้องการของคุณได้
สิ่งนี้เป็นไปตามข้อกำหนด GDPR หรือไม่?
Cap Captcha เป็นแบบ self-hosted 100% โดยไม่มีการส่งข้อมูลไปยังบริการภายนอก สำหรับ Google reCAPTCHA และ hCaptcha โปรดตรวจสอบนโยบายความเป็นส่วนตัวของแต่ละบริการ
Rate Limiting
Ultimate Multisite: Captcha v1.5.0 ได้เพิ่ม rate limiter แบบ hard-stop ที่ช่วยป้องกันเครือข่ายของคุณจากการโจมตีแบบ brute-force และ card-testing
วิธีการทำงาน
rate limiter จะนับทุกคำขอ GET และ POST บนส่วนที่ได้รับการป้องกัน captcha:
- WordPress login endpoints — wp-login, register, lost-password, comments
- WooCommerce checkout — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
เมื่อผู้เยี่ยมชมเกิน rate limit, ปลั๊กอินจะตอบกลับด้วย:
- HTTP 429 (Too Many Requests) status code
- Retry-After header ที่ระบุเวลาที่ควรลองใหม่
- Randomised tarpit sleep (ค่าเริ่มต้น 1–5 วินาที, จำกัดสูงสุดที่ 15 วินาที) เพื่อชะลอผู้โจมตี
การตั้งค่า
Tarpit Timing
ควบคุมความล่าช้าแบบสุ่มที่ใช้กับคำขอที่ถูกจำกัด rate:
cap_rate_limit_tarpit_min— ระยะเวลา sleep ขั้นต่ำเป็นวินาที (ค่าเริ่มต้น: 1)cap_rate_limit_tarpit_max— ระยะเวลา sleep สูงสุดเป็นวินาที (ค่าเริ่มต้น: 5, จำกัดสูงสุดที่ 15)
การตั้งค่าเหล่านี้สามารถหาได้ที่ Ultimate Multisite → Settings → Captcha
การขยายระบบ (Extensibility)
IP Whitelist Filter
ยกเว้นช่วง IP ที่เชื่อถือได้จากการจำกัด rate:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Pre-Block Action
เรียกใช้ logic ที่กำหนดเองทันทีก่อนที่จะมีการบล็อก rate-limit:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
การตรวจจับ Client IP และ Trusted Proxies
Ultimate Multisite: Captcha v1.5.0 ได้เพิ่มการตรวจจับ client-IP ที่ต้านทานการปลอมแปลง (spoof-resistant) เมธอด Captcha_Core::get_client_ip() เป็นแหล่งข้อมูลที่เชื่อถือได้เพียงแหล่งเดียวสำหรับการระบุ IP ของผู้เยี่ยมชมในส่วนของ:
- Rate-limit bucket keys
- Captcha provider
remoteip(reCAPTCHA, hCaptchasiteverify) - Statistics IP hashes
โมเดลความเชื่อถือ (Trust Model)
ปลั๊กอินนี้บังคับใช้ลำดับชั้นความเชื่อถือของ IP ที่เข้มงวด:
- REMOTE_ADDR — เชื่อถือได้เสมอ (IP ของ peer ทันที)
- CF-Connecting-IP — เชื่อถือได้เฉพาะเมื่อ:
- peer ทันทีอยู่ในช่วง IP ของ Cloudflare ปัจจุบัน
cap_trust_cloudflare_headersถูกเปิดใช้งาน (ค่าเริ่มต้น: ปิด)
- X-Forwarded-For — เชื่อถือได้เฉพาะเมื่อ:
- peer ทันทีอยู่ในรายการ trusted-proxy ที่คุณตั้งค่าไว้ในแอดมิน
- header ถูกแยกวิเคราะห์จากขวาไปซ้าย โดยข้าม hop ที่เชื่อถือได้/Cloudflare
การตั้งค่า
Cloudflare Header Trust
เปิดใช้งานความเชื่อถือของ header CF-Connecting-IP ของ Cloudflare:
cap_trust_cloudflare_headers— ตั้งค่าเป็น ON เพื่อเปิดใช้งานความเชื่อถือของCF-Connecting-IP- ค่าเริ่มต้น: OFF (ปิด)
- ปลั๊กอินมาพร้อมกับ snapshot ของ Cloudflare CIDR ที่รวมไว้แล้ว
- ช่วง CIDR จะถูกรีเฟรชทุกสัปดาห์ผ่าน wp-cron
- จะใช้ fallback ที่รวมไว้หากการรีเฟรชล้มเหลว
Trusted Proxy Configuration
กำหนด proxy และ load-balancer ที่อยู่หน้าสุดของคุณ:
cap_trusted_proxies— ช่องข้อความสำหรับ CIDRs หรือ IP ธรรมดา (บรรทัดละรายการ)- อนุญาตให้ใส่คอมเมนต์ได้ (บรรทัดที่ขึ้นต้นด้วย
#) - หากไม่มีการตั้งค่านี้
X-Forwarded-Forจะถูกเพิกเฉยแม้ว่า rate limiter จะเปิดใช้งานอยู่ก็ตาม - ตัวอย่าง:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- อนุญาตให้ใส่คอมเมนต์ได้ (บรรทัดที่ขึ้นต้นด้วย
การตรวจจับอัตโนมัติเมื่อเปิดใช้งานครั้งแรก
เมื่อคุณเปิดใช้งาน rate limiter ครั้งแรก ปลั๊กอินจะตรวจจับสถานะ Cloudflare และ proxy ที่น่าจะเป็นของคุณ และแสดงประกาศในแอดมินที่ให้คลิกเพื่อ "Apply detected settings"
- ปลั๊กอิน จะไม่เขียนทับ ค่าที่คุณบันทึกไว้
- หากการรับส่งข้อมูลในภายหลังบ่งชี้ว่าการตั้งค่าของคุณไม่ตรงกับความเป็นจริงอีกต่อไป (เช่น Cloudflare เปลี่ยนช่วง CIDR) จะมีประกาศแจ้งเตือนความไม่ตรงกันที่แนะนำให้คุณอัปเดตปรากฏขึ้น
ทำ ไมสิ่งนี้ถึงสำคัญ
โมเดลความเชื่อถือของ IP ที่เข้มงวดจะปิดช่องโหว่การปลอมแปลงที่สำคัญ: คำขอจาก origin-server โดยตรงที่บรรจุ header CF-Connecting-IP ที่ถูกปลอมแปลงก่อนหน้านี้จะถูกนับเป็น bucket ของ IP ที่ถูกปลอมแปลงแทนที่จะเป็น peer จริง ซึ่งสิ่งนี้สำคัญอย่างยิ่งสำหรับ:
- Rate limiting — ผู้โจมตีไม่สามารถข้ามขีดจำกัดได้ด้วยการปลอมแปลง IP
- Statistics — เมตริกการโจมตีของคุณจะสะท้อน IP ของผู้เยี่ยมชมจริง ไม่ใช่ IP ที่ถูกปลอมแปลง
- Captcha verification — ผู้ให้บริการจะได้รับ IP ของผู้เยี่ยมชมที่ถูกต้องสำหรับการประเมินความเสี่ยง