Перейти до основного вмісту
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

Зупиніть ботів. Захистіть дохід. Без клопотів з налаштуваннями.

Ви керуєте multisite-мережею з кастомними доменами? Ви знаєте цю болючу точку: Google reCAPTCHA та hCaptcha вимагають, щоб ви реєстрували кожен окремий домен у їхній адмін-консолі. Додали новий сайт клієнта? Оновіть конфігурацію captcha. Змапили кастомний домен? Оновіть знову. Це ніколи не закінчується.

Ultimate Multisite: Captcha змінює все.

Cap Captcha: Самостійний захист, який просто працює

Наш новий провайдер Cap Captcha кардинально змінює правила гри для multisite-мереж:

  • Нульова конфігурація — Активуйте addon, і ви захищені. Не потрібні API keys, обліковий запис Google, dashboard hCaptcha чи білий список доменів.
  • Працює на всіх доменах автоматично — Піддомени, змаплені домени, домени клієнтів — вони всі миттєво захищені.
  • Самостійний та приватний — Ваші дані ніколи не залишають ваш сервер. Повністю відповідає GDPR без відстеження сторонніми третіми сторонами.
  • Невидима робота обчислення — Користувачі вирішують обчислювальну головоломку у фоновому режимі. Жодних кліків на вогнегасники, жодних розчаровуючих сіток зображень.
  • Легкий — Лише 20KB. Не сповільнить ваш процес оформлення замовлення.

Захист від тестування картами у WooCommerce

Атаки тестування картами коштують продавцям мільярди щорічно. Шахраї використовують ботів для валідації викрадених кредитних карток під час оформлення замовлення у вашому WooCommerce — ви платите комісії за обробку, а вони отримують дійсні номери карток.

Ми захищаємо там, де це найбільш важливо:

  • Захист Store API — Блокує бот-атаки на /wp-json/wc/store/v1/checkout, які обходять традиційні form captchas.
  • Сумісний з PayPal Payments — Працює бездоганно з WooCommerce PayPal Payments.
  • Статистика в реальному часі — Бачите, скільки саме атак ви блокуєте.

Все ще потрібен Google reCAPTCHA або hCaptcha?

Ми вас покриваємо. Повна підтримка:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

Перемикайтеся між провайдерами в будь-який час у налаштуваннях мережі.

Створено для масштабу

  • Налаштування для всієї мережі з можливістю перевизначення для кожного сайту
  • Dashboard статистики для моніторингу захисту
  • Регульовані рівні безпеки (Швидкий, Середній, Максимальний)
  • Дружній для розробників завдяки розширюваній архітектурі провайдерів

Встановлення

  1. Завантажте ultimate-multisite-captcha до каталогу /wp-content/plugins/
  2. Активуйте плагін на рівні мережі
  3. Готово. Ви захищені.

Cap Captcha активується автоматично — не потрібно налаштовувати параметри, не потрібно вводити API keys. Кожна підтримувана кінцева точка по всій вашій мережі захищена в момент активації.

Опціонально: Щоб використовувати Google reCAPTCHA або hCaptcha замість нього, перейдіть до Ultimate Multisite → Settings → Captcha та виберіть бажаного провайдера.

Часто задавані питання

Чи потрібно мені щось налаштовувати?

Ні! Cap Captcha автоматично вмикається при активації addon. Уся ваша мережа захищена негайно — не потрібно налаштовувати параметри, не потрібно вводити API keys.

Чи потрібні мені API keys для Cap Captcha?

Ні. Cap Captcha повністю самостійний (self-hosted). Немає зовнішніх облікових записів, немає реєстрації доменів, немає головного болю з конфігурацією.

Чи сповільнить це мій процес оформлення замовлення?

Cap Captcha становить лише 20KB і виконує завдання обчислення у фоновому режимі. Ваші клієнти не помітять жодної затримки.

Чи захищає це від атак тестування картами?

Так! На відміну від традиційних captchas, які захищають лише HTML-форми, наша інтеграція з WooCommerce підключається безпосередньо до Store API, щоб блокувати бот-атаки на рівні API — там, де відбувається більшість атак тестування картами.

Чи можу я використовувати різні провайдери captcha на різних сайтах?

Провайдер captcha встановлюється для всієї мережі, але ви можете налаштувати рівень складності залежно від своїх потреб.

Чи відповідає це GDPR?

Cap Captcha на 100% самостійний (self-hosted) і не надсилає жодних даних зовнішнім сервісам. Щодо Google reCAPTCHA та hCaptcha, будь ласка, ознайомтеся з відповідними політиками конфіденційності.

Rate Limiting

Ultimate Multisite: Captcha v1.5.0 впроваджує жорсткий rate limiter, який захищає вашу мережу від атак типу brute-force та тестування картами.

Як це працює

Rate limiter рахує кожен GET та POST запит на поверхнях, захищених captcha:

  • Кінцеві точки входу WordPress — wp-login, register, lost-password, comments
  • Оформлення замовлення WooCommerce — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

Коли відвідувач перевищує ліміт запитів, плагін відповідає:

  • Статусом коду HTTP 429 (Too Many Requests)
  • Заголовком Retry-After, який вказує, коли повторити спробу
  • Випадковий сон tarpit (за замовчуванням 1–5 секунд, з жорстким обмеженням у 15 секунд) для уповільнення нападників

Конфігурація

Tarpit Timing

Контролюйте випадкову затримку, що застосовується до запитів, обмежених за rate limit:

  • cap_rate_limit_tarpit_min — Мінімальна тривалість сну в секундах (за замовчуванням: 1)
  • cap_rate_limit_tarpit_max — Максимальна тривалість сну в секундах (за замовчуванням: 5, з жорстким обмеженням у 15)

Ці налаштування доступні в Ultimate Multisite → Settings → Captcha.

Розширюваність

IP Whitelist Filter

Звільняє від rate limiting довірені діапазони IP:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Додайте IP вашої моніторингової служби
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

Pre-Block Action

Виконуйте власну логіку безпосередньо перед відправкою блокування rate limit:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Логування блокування, сповіщення адміністраторів або оновлення кастомних метрик
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

Виявлення IP клієнта та довірені проксі

Ultimate Multisite: Captcha v1.5.0 впроваджує виявлення client-IP, стійке до підробки (spoof-resistant). Метод Captcha_Core::get_client_ip() тепер є єдиним джерелом правди для атрибуції IP відвідувача в таких місцях:

  • Ключі бакетів rate-limit
  • remoteip провайдера captcha (reCAPTCHA, hCaptcha siteverify)
  • Хеші IP статистики

Модель довіри

Плагін застосовує сувору ієрархію довіри до IP:

  1. REMOTE_ADDR — Завжди довірено (IP безпосереднього піра)
  2. CF-Connecting-IP — Довірено лише тоді, коли:
    • Безпосередній пір знаходиться в поточному діапазоні IP Cloudflare
    • cap_trust_cloudflare_headers увімкнено (за замовчуванням: OFF)
  3. X-Forwarded-For — Довірено лише тоді, коли:
    • Безпосередній пір знаходиться у вашому списку довірених проксі, налаштованому в адмін-панелі
    • Заголовок парситься справа наліво, пропускаючи довірені/Cloudflare хопи

Конфігурація

Довіра заголовків Cloudflare

Увімкніть довіру до заголовка CF-Connecting-IP від Cloudflare:

  • cap_trust_cloudflare_headers — Встановіть на ON, щоб підключитися до довіри CF-Connecting-IP
    • За замовчуванням: OFF (вимкнено)
    • Плагін постачається з пакетним знімком CIDR Cloudflare
    • Діапазони CIDR оновлюються щотижня через wp-cron
    • Використовується пакетний запасний варіант, якщо оновлення не вдалося

Конфігурація довірених проксі

Визначте ваші фронт-лайн проксі та балансувальники навантаження:

  • cap_trusted_proxies — Текстова область CIDR або чистих IP (по одному на рядок)
    • Дозволені коментарі (рядки, що починаються з #)
    • Без цієї настройки X-Forwarded-For ігнорується навіть при увімкненому rate limiter
    • Приклад:
      # Наш балансувальник навантаження
      192.0.2.0/24

      # Запасний проксі
      198.51.100.50

Автовиявлення при першому включенні

Коли ви вперше вмикаєте rate limiter, плагін виявляє вашу ймовірну конфігурацію Cloudflare та проксі та відображає сповіщення в адмін-панелі з можливістю натискання однієї кнопки "Застосувати виявлені налаштування".

  • Плагін ніколи не перезаписує ваші збережені значення
  • Якщо подальший трафік свідчить, що ваша конфігурація більше не відповідає дійсності (наприклад, Cloudflare змінив діапазони CIDR), відображається незникаюче сповіщення про розбіжність із рекомендованим оновленням

Чому це важливо

Сувора модель довіри IP закриває критичний вектор підробки: запити безпосередньо з джерела, що несуть підроблений заголовок CF-Connecting-IP, раніше були б оброблені за підробленим IP, а не реальним піром. Це особливо важливо для:

  • Rate limiting — Зловмисники не можуть обійти ліміти, підробляючи IP.
  • Статистики — Ваші метрики атак відображають реальні IP відвідувачів, а не підроблені.
  • Верифікації Captcha — Провайдери отримують правильний IP відвідувача для оцінки ризиків.