Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

หยุดบอท ปกป้องรายได้ ไม่ต้องตั้งค่าให้ยุ่งยาก

กำลังใช้เครือข่ายแบบ Multisite ที่มีโดเมนกำหนดเองอยู่ใช่ไหม? คุณคงรู้ถึงความปวดหัวนี้ดี: Google reCAPTCHA และ hCaptcha บังคับให้คุณต้องลงทะเบียน ทุกโดเมน ในคอนโซลผู้ดูแลระบบของพวกเขา พอเพิ่มไซต์ลูกค้าใหม่? ก็ต้องอัปเดตการตั้งค่า captcha พอแมปโดเมนกำหนดเอง? ก็ต้องอัปเดตอีก มันไม่มีวันจบสิ้นเลย

Ultimate Multisite: Captcha เปลี่ยนทุกอย่างได้เลย

Cap Captcha: ระบบป้องกันแบบ Self-Hosted ที่ใช้งานได้จริง

ผู้ให้บริการ Cap Captcha ตัวใหม่ของเราเป็นตัวเปลี่ยนเกมสำหรับเครือข่าย Multisite:

  • ไม่ต้องตั้งค่าอะไรเลย — แค่เปิดใช้งาน Addon คุณก็ได้รับการป้องกันแล้ว ไม่ต้องใช้ API keys, ไม่ต้องมีบัญชี Google, ไม่ต้องมี dashboard ของ hCaptcha, และไม่ต้องทำ whitelisting โดเมน
  • ใช้งานได้กับทุกโดเมนโดยอัตโนมัติ — ไม่ว่าจะเป็น Subdomains, mapped domains, หรือโดเมนของลูกค้า—ทั้งหมดจะได้รับการป้องกันทันที
  • Self-Hosted และเป็นส่วนตัว — ข้อมูลของคุณจะไม่หลุดออกจากเซิร์ฟเวอร์ของคุณเลย ปฏิบัติตาม GDPR อย่างสมบูรณ์แบบโดยไม่มีการติดตามจากบุคคลที่สาม
  • Proof-of-Work แบบมองไม่เห็น — ผู้ใช้จะแก้ปริศนาคำนวณเบื้องหลัง ไม่ต้องมาคลิกที่หัวดับเพลิง ไม่ต้องเจอภาพปริศนาที่น่าหงุดหงิด
  • น้ำหนักเบา — แค่ 20KB ไม่ทำให้หน้า checkout ของคุณช้าลงแน่นอน

การป้องกันการทดสอบบัตร (Card Testing) สำหรับ WooCommerce

การโจมตีแบบทดสอบบัตรสร้างความเสียหายให้กับร้านค้าหลายพันล้านดอลลาร์ต่อปี แฮกเกอร์ใช้บอทเพื่อตรวจสอบบัตรเครดิตที่ถูกขโมยกับหน้า checkout ของ WooCommerce ของคุณ—คุณต้องจ่ายค่าธรรมเนียมการประมวลผล ส่วนพวกเขาได้หมายเลขบัตรที่ใช้งานได้

เราปกป้องในจุดที่สำคัญที่สุด:

  • Store API Protection — บล็อกการโจมตีของบอทที่ /wp-json/wc/store/v1/checkout ซึ่งสามารถหลบเลี่ยง captcha แบบฟอร์มทั่วไปได้
  • รองรับ PayPal Payments — ทำงานร่วมกับ WooCommerce PayPal Payments ได้อย่างราบรื่น
  • สถิติแบบเรียลไทม์ — ดูได้เลยว่าคุณกำลังบล็อกการโจมตีไปกี่ครั้ง

ยังต้องการ Google reCAPTCHA หรือ hCaptcha อยู่ไหม?

เรามีตัวเลือกให้คุณแล้ว รองรับอย่างเต็มที่สำหรับ:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

คุณสามารถสลับระหว่างผู้ให้บริการเหล่านี้ได้ตลอดเวลาจากหน้าการตั้งค่าเครือข่าย

ออกแบบมาเพื่อรองรับการขยายตัว (Built for Scale)

  • การตั้งค่าระดับเครือข่าย พร้อมการตั้งค่าที่ปรับเปลี่ยนได้สำหรับแต่ละไซต์
  • Dashboard สถิติเพื่อติดตามการป้องกัน
  • ระดับความปลอดภัยที่ปรับได้ (เร็ว, ปานกลาง, สูงสุด)
  • เป็นมิตรกับนักพัฒนาด้วยสถาปัตยกรรมผู้ให้บริการที่ขยายได้

การติดตั้ง

  1. อัปโหลด ultimate-multisite-captcha ไปยังไดเรกทอรี /wp-content/plugins/ ของคุณ
  2. เปิดใช้งานปลั๊กอินในระดับเครือข่าย
  3. แค่นี้ก็พอ คุณก็ได้รับการป้องกันแล้ว

Cap Captcha จะเปิดใช้งานโดยอัตโนมัติ—ไม่ต้องตั้งค่าอะไร ไม่ต้องใส่ API keys ทุก endpoint ที่รองรับทั่วทั้งเครือข่ายของคุณจะได้รับการป้องกันทันทีที่คุณเปิดใช้งาน

ทางเลือก: หากต้องการใช้ Google reCAPTCHA หรือ hCaptcha แทน ให้ไปที่ Ultimate Multisite → Settings → Captcha และเลือกผู้ให้บริการที่คุณต้องการ

คำถามที่พบบ่อย

ฉันต้องตั้งค่าอะไรไหม?

ไม่! Cap Captcha จะเปิดใช้งานโดยอัตโนมัติเมื่อคุณเปิดใช้งาน Addon ของคุณ ทั้งเครือข่ายของคุณจะได้รับการป้องกันทันที—ไม่ต้องตั้งค่าอะไร ไม่ต้องใส่ API keys

ฉันต้องใช้ API keys สำหรับ Cap Captcha ไหม?

ไม่ Cap Captcha เป็นแบบ self-hosted โดยสมบูรณ์ ไม่มีบัญชีภายนอก ไม่ต้องลงทะเบียนโดเมน ไม่ต้องปวดหัวกับการตั้งค่า

สิ่งนี้จะทำให้หน้า checkout ของฉันช้าลงไหม?

Cap Captcha มีขนาดเพียง 20KB และทำงานแบบ proof-of-work ในเบื้องหลัง ลูกค้าของคุณจะไม่รู้สึกถึงความล่าช้าใด ๆ

สิ่งนี้ป้องกันการโจมตีแบบทดสอบบัตรได้ไหม?

ได้! ต่างจาก captcha แบบดั้งเดิมที่ป้องกันแค่ฟอร์ม HTML เท่านั้น การรวมระบบ WooCommerce ของเราจะเชื่อมต่อโดยตรงกับ Store API เพื่อบล็อกการโจมตีของบอทในระดับ API—ซึ่งเป็นจุดที่การโจมตีแบบทดสอบบัตรส่วนใหญ่เกิดขึ้น

ฉันสามารถใช้ผู้ให้บริการ captcha ที่แตกต่างกันในไซต์ที่แตกต่างกันได้ไหม?

ผู้ให้บริการ captcha จะถูกตั้งค่าในระดับเครือข่าย แต่คุณสามารถปรับระดับความยากตามความต้องการของคุณได้

สิ่งนี้เป็นไปตามข้อกำหนด GDPR หรือไม่?

Cap Captcha เป็นแบบ self-hosted 100% โดยไม่มีการส่งข้อมูลไปยังบริการภายนอก สำหรับ Google reCAPTCHA และ hCaptcha โปรดตรวจสอบนโยบายความเป็นส่วนตัวของแต่ละบริการ

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 ได้เพิ่ม rate limiter แบบ hard-stop ที่ช่วยป้องกันเครือข่ายของคุณจากการโจมตีแบบ brute-force และ card-testing

วิธีการทำงาน

rate limiter จะนับทุกคำขอ GET และ POST บนส่วนที่ได้รับการป้องกัน captcha:

  • WordPress login endpoints — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

เมื่อผู้เยี่ยมชมเกิน rate limit, ปลั๊กอินจะตอบกลับด้วย:

  • HTTP 429 (Too Many Requests) status code
  • Retry-After header ที่ระบุเวลาที่ควรลองใหม่
  • Randomised tarpit sleep (ค่าเริ่มต้น 1–5 วินาที, จำกัดสูงสุดที่ 15 วินาที) เพื่อชะลอผู้โจมตี

การตั้งค่า

Tarpit Timing

ควบคุมความล่าช้าแบบสุ่มที่ใช้กับคำขอที่ถูกจำกัด rate:

  • cap_rate_limit_tarpit_min — ระยะเวลา sleep ขั้นต่ำเป็นวินาที (ค่าเริ่มต้น: 1)
  • cap_rate_limit_tarpit_max — ระยะเวลา sleep สูงสุดเป็นวินาที (ค่าเริ่มต้น: 5, จำกัดสูงสุดที่ 15)

การตั้งค่าเหล่านี้สามารถหาได้ที่ Ultimate Multisite → Settings → Captcha

การขยายระบบ (Extensibility)

IP Whitelist Filter

ยกเว้นช่วง IP ที่เชื่อถือได้จากการจำกัด rate:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Pre-Block Action

เรียกใช้ logic ที่กำหนดเองทันทีก่อนที่จะมีการบล็อก rate-limit:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

การตรวจจับ Client IP และ Trusted Proxies

Ultimate Multisite: Captcha v1.5.0 ได้เพิ่มการตรวจจับ client-IP ที่ต้านทานการปลอมแปลง (spoof-resistant) เมธอด Captcha_Core::get_client_ip() เป็นแหล่งข้อมูลที่เชื่อถือได้เพียงแหล่งเดียวสำหรับการระบุ IP ของผู้เยี่ยมชมในส่วนของ:

  • Rate-limit bucket keys
  • Captcha provider remoteip (reCAPTCHA, hCaptcha siteverify)
  • Statistics IP hashes

โมเดลความเชื่อถือ (Trust Model)

ปลั๊กอินนี้บังคับใช้ลำดับชั้นความเชื่อถือของ IP ที่เข้มงวด:

  1. REMOTE_ADDR — เชื่อถือได้เสมอ (IP ของ peer ทันที)
  2. CF-Connecting-IP — เชื่อถือได้เฉพาะเมื่อ:
    • peer ทันทีอยู่ในช่วง IP ของ Cloudflare ปัจจุบัน
    • cap_trust_cloudflare_headers ถูกเปิดใช้งาน (ค่าเริ่มต้น: ปิด)
  3. X-Forwarded-For — เชื่อถือได้เฉพาะเมื่อ:
    • peer ทันทีอยู่ในรายการ trusted-proxy ที่คุณตั้งค่าไว้ในแอดมิน
    • header ถูกแยกวิเคราะห์จากขวาไปซ้าย โดยข้าม hop ที่เชื่อถือได้/Cloudflare

การตั้งค่า

Cloudflare Header Trust

เปิดใช้งานความเชื่อถือของ header CF-Connecting-IP ของ Cloudflare:

  • cap_trust_cloudflare_headers — ตั้งค่าเป็น ON เพื่อเปิดใช้งานความเชื่อถือของ CF-Connecting-IP
    • ค่าเริ่มต้น: OFF (ปิด)
    • ปลั๊กอินมาพร้อมกับ snapshot ของ Cloudflare CIDR ที่รวมไว้แล้ว
    • ช่วง CIDR จะถูกรีเฟรชทุกสัปดาห์ผ่าน wp-cron
    • จะใช้ fallback ที่รวมไว้หากการรีเฟรชล้มเหลว

Trusted Proxy Configuration

กำหนด proxy และ load-balancer ที่อยู่หน้าสุดของคุณ:

  • cap_trusted_proxies — ช่องข้อความสำหรับ CIDRs หรือ IP ธรรมดา (บรรทัดละรายการ)
    • อนุญาตให้ใส่คอมเมนต์ได้ (บรรทัดที่ขึ้นต้นด้วย #)
    • หากไม่มีการตั้งค่านี้ X-Forwarded-For จะถูกเพิกเฉยแม้ว่า rate limiter จะเปิดใช้งานอยู่ก็ตาม
    • ตัวอย่าง:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

การตรวจจับอัตโนมัติเมื่อเปิดใช้งานครั้งแรก

เมื่อคุณเปิดใช้งาน rate limiter ครั้งแรก ปลั๊กอินจะตรวจจับสถานะ Cloudflare และ proxy ที่น่าจะเป็นของคุณ และแสดงประกาศในแอดมินที่ให้คลิกเพื่อ "Apply detected settings"

  • ปลั๊กอิน จะไม่เขียนทับ ค่าที่คุณบันทึกไว้
  • หากการรับส่งข้อมูลในภายหลังบ่งชี้ว่าการตั้งค่าของคุณไม่ตรงกับความเป็นจริงอีกต่อไป (เช่น Cloudflare เปลี่ยนช่วง CIDR) จะมีประกาศแจ้งเตือนความไม่ตรงกันที่แนะนำให้คุณอัปเดตปรากฏขึ้น

ทำไมสิ่งนี้ถึงสำคัญ

โมเดลความเชื่อถือของ IP ที่เข้มงวดจะปิดช่องโหว่การปลอมแปลงที่สำคัญ: คำขอจาก origin-server โดยตรงที่บรรจุ header CF-Connecting-IP ที่ถูกปลอมแปลงก่อนหน้านี้จะถูกนับเป็น bucket ของ IP ที่ถูกปลอมแปลงแทนที่จะเป็น peer จริง ซึ่งสิ่งนี้สำคัญอย่างยิ่งสำหรับ:

  • Rate limiting — ผู้โจมตีไม่สามารถข้ามขีดจำกัดได้ด้วยการปลอมแปลง IP
  • Statistics — เมตริกการโจมตีของคุณจะสะท้อน IP ของผู้เยี่ยมชมจริง ไม่ใช่ IP ที่ถูกปลอมแปลง
  • Captcha verification — ผู้ให้บริการจะได้รับ IP ของผู้เยี่ยมชมที่ถูกต้องสำหรับการประเมินความเสี่ยง