Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

बॉट्स को रोकें। कमाई की सुरक्षा करें। बिना किसी झंझट के।

क्या आप कस्टम डोमेन के साथ एक मल्टीसाइट नेटवर्क चला रहे हैं? आप दर्द जानते हैं: Google reCAPTCHA और hCaptcha को अपनी एडमिन कंसोल में हर एक डोमेन पर रजिस्टर करने की आवश्यकता होती है। कोई नया ग्राहक साइट जोड़ें? कैप्चा कॉन्फ़िगरेशन अपडेट करें। कोई कस्टम डोमेन मैप करें? फिर से अपडेट करें। यह कभी खत्म नहीं होता।

Ultimate Multisite: कैप्चा सब कुछ बदल देता है।

Cap Captcha: सेल्फ-होस्टेड सुरक्षा जो बस काम करती है

हमारा नया Cap Captcha प्रोवाइडर मल्टीसाइट नेटवर्कों के लिए गेम-चेंजर है:

  • ज़ीरो कॉन्फ़िगरेशन — ऐडऑन को एक्टिवेट करें और आप सुरक्षित हैं। कोई API कीज़ नहीं, कोई Google अकाउंट नहीं, कोई hCaptcha डैशबोर्ड नहीं, कोई डोमेन व्हाइटलिस्टिंग नहीं।
  • हर डोमेन पर स्वचालित रूप से काम करता है — सबडोमेन, मैप किए गए डोमेन, ग्राहक डोमेन—ये सभी तुरंत सुरक्षित हो जाते हैं।
  • सेल्फ-होस्टेड और निजी — आपका डेटा कभी भी आपके सर्वर को नहीं छोड़ता। कोई थर्ड-पार्टी ट्रैकिंग नहीं, पूरी तरह से GDPR के अनुरूप।
  • अदृश्य प्रूफ-ऑफ-वर्क — उपयोगकर्ता बैकग्राउंड में एक कम्प्यूटेशनल पहेली को हल करते हैं। न कोई फायर हाइड्रेंट पर क्लिक करना, न कोई निराशाजनक इमेज ग्रिड।
  • हल्का — सिर्फ 20KB। आपके चेकआउट को धीमा नहीं करेगा।

WooCommerce कार्ड टेस्टिंग सुरक्षा

कार्ड टेस्टिंग हमलों से व्यापारियों को सालाना अरबों का नुकसान होता है। धोखेबाज़ बॉट्स का उपयोग करके चोरी किए गए क्रेडिट कार्ड को आपके WooCommerce चेकआउट के खिलाफ मान्य करते हैं—आप प्रोसेसिंग फीस का भुगतान करते हैं, और उन्हें वैध कार्ड नंबर मिल जाते हैं।

हम वहाँ सुरक्षा करते हैं जहाँ सबसे ज़्यादा ज़रूरत है:

  • स्टोर API सुरक्षा/wp-json/wc/store/v1/checkout पर बॉट हमलों को ब्लॉक करता है जो पारंपरिक फॉर्म कैप्चा को बायपास करते हैं
  • PayPal Payments के साथ संगत — WooCommerce PayPal Payments के साथ सहजता से काम करता है
  • रियल-टाइम आँकड़े — देखें कि आप वास्तव में कितने हमलों को रोक रहे हैं

क्या आपको अभी भी Google reCAPTCHA या hCaptcha की ज़रूरत है?

हमने आपकी मदद की है। निम्नलिखित के लिए पूर्ण समर्थन:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

आप अपनी नेटवर्क सेटिंग्स से कभी भी प्रोवाइडर के बीच स्विच कर सकते हैं।

बड़े पैमाने पर उपयोग के लिए बनाया गया

  • प्रति-साइट ओवरराइड के साथ नेटवर्क-व्यापी सेटिंग्स
  • सुरक्षा की निगरानी के लिए आँकड़े डैशबोर्ड
  • समायोज्य सुरक्षा स्तर (तेज़, मध्यम, अधिकतम)
  • डेवलपर के अनुकूल एक्सटेंसिबल प्रोवाइडर आर्किटेक्चर के साथ

इंस्टॉलेशन

  1. ultimate-multisite-captcha को अपने /wp-content/plugins/ डायरेक्टरी में अपलोड करें
  2. नेटवर्क पर प्लगइन को एक्टिवेट करें
  3. बस इतना ही। आप सुरक्षित हैं।

Cap Captcha स्वचालित रूप से एक्टिवेट हो जाता है—कॉन्फ़िगर करने के लिए कोई सेटिंग नहीं, दर्ज करने के लिए कोई API कीज़ नहीं। जैसे ही आप इसे एक्टिवेट करते हैं, आपके पूरे नेटवर्क पर हर समर्थित एंडपॉइंट सुरक्षित हो जाता है।

वैकल्पिक: इसके बजाय Google reCAPTCHA या hCaptcha का उपयोग करने के लिए, Ultimate Multisite → Settings → Captcha पर जाएं और अपने पसंदीदा प्रोवाइडर का चयन करें।

अक्सर पूछे जाने वाले प्रश्न

क्या मुझे कुछ कॉन्फ़िगर करने की ज़रूरत है?

नहीं! Cap Captcha ऐडऑन को एक्टिवेट करते ही स्वचालित रूप से सक्षम हो जाता है। आपका पूरा नेटवर्क तुरंत सुरक्षित हो जाता है—कॉन्फ़िगर करने के लिए कोई सेटिंग नहीं, दर्ज करने के लिए कोई API कीज़ नहीं।

क्या मुझे Cap Captcha के लिए API कीज़ की ज़रूरत है?

नहीं। Cap Captcha पूरी तरह से सेल्फ-होस्टेड है। कोई बाहरी अकाउंट नहीं, कोई डोमेन रजिस्ट्रेशन नहीं, कोई कॉन्फ़िगरेशन सिरदर्द नहीं।

क्या इससे मेरा चेकआउट धीमा हो जाएगा?

Cap Captcha केवल 20KB का है और बैकग्राउंड में प्रूफ-ऑफ-वर्क चुनौतियाँ चलाता है। आपके ग्राहकों को कोई देरी महसूस नहीं होगी।

क्या यह कार्ड टेस्टिंग हमलों से बचाता है?

हाँ! पारंपरिक कैप्चा के विपरीत जो केवल HTML फॉर्म की सुरक्षा करते हैं, हमारा WooCommerce इंटीग्रेशन सीधे स्टोर API में हुक होता है ताकि बॉट हमलों को API स्तर पर ब्लॉक किया जा सके—जहाँ ज़्यादातर कार्ड टेस्टिंग हमले होते हैं।

क्या मैं अलग-अलग साइटों पर अलग-अलग कैप्चा प्रोवाइडर का उपयोग कर सकता हूँ?

कैप्चा प्रोवाइडर नेटवर्क-व्यापी सेट किया जाता है, लेकिन आप अपनी ज़रूरतों के आधार पर कठिनाई सेटिंग्स को समायोजित कर सकते हैं।

क्या यह GDPR के अनुरूप है?

Cap Captcha 100% सेल्फ-होस्टेड है और कोई डेटा बाहरी सेवाओं को नहीं भेजा जाता है। Google reCAPTCHA और hCaptcha के लिए, कृपया उनकी संबंधित गोपनीयता नीतियों की समीक्षा करें।

रेट लिमिटिंग

Ultimate Multisite: Captcha v1.5.0 एक हार्ड-स्टॉप रेट लिमिटर पेश करता है जो आपके नेटवर्क को ब्रूट-फोर्स और कार्ड-टेस्टिंग हमलों से बचाता है।

यह कैसे काम करता है

रेट लिमिटर कैप्चा-सुरक्षित सतहों पर हर GET और POST अनुरोध को गिनता है:

  • WordPress लॉगिन एंडपॉइंट्स — wp-login, register, lost-password, comments
  • WooCommerce चेकआउट — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

जब कोई विज़िटर रेट लिमिट पार कर जाता है, तो प्लगइन निम्नलिखित के साथ जवाब देता है:

  • HTTP 429 (Too Many Requests) स्टेटस कोड
  • Retry-After हेडर जो बताता है कि कब पुनः प्रयास करना है
  • रैंडमाइज़्ड टार्पिट स्लीप (डिफ़ॉल्ट रूप से 1–5 सेकंड, अधिकतम 15 सेकंड तक सीमित) हमलावरों को धीमा करने के लिए

कॉन्फ़िगरेशन

टार्पिट टाइमिंग

रेट-लिमिटेड अनुरोधों पर लागू रैंडमाइज़्ड देरी को नियंत्रित करें:

  • cap_rate_limit_tarpit_min — सेकंड में न्यूनतम स्लीप अवधि (डिफ़ॉल्ट: 1)
  • cap_rate_limit_tarpit_max — सेकंड में अधिकतम स्लीप अवधि (डिफ़ॉल्ट: 5, अधिकतम 15 तक सीमित)

ये सेटिंग्स Ultimate Multisite → Settings → Captcha में उपलब्ध हैं।

विस्तारशीलता

IP व्हाइटलिस्ट फ़िल्टर

विश्वसनीय IP रेंज को रेट लिमिटिंग से छूट दें:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// अपने मॉनिटरिंग सर्विस को व्हाइटलिस्ट करें
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

प्री-ब्लॉक एक्शन

रेट-लिमिट ब्लॉक भेजे जाने से ठीक पहले कस्टम लॉजिक चलाएँ:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// ब्लॉक को लॉग करें, एडमिन को सूचित करें, या कस्टम मेट्रिक्स अपडेट करें
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

क्लाइंट IP डिटेक्शन और विश्वसनीय प्रॉक्सी

Ultimate Multisite: Captcha v1.5.0 स्पूफ-प्रतिरोधी क्लाइंट-IP डिटेक्शन पेश करता है। Captcha_Core::get_client_ip() मेथड अब निम्नलिखित के लिए विज़िटर IP एट्रीब्यूशन का एकमात्र सत्य स्रोत है:

  • रेट-लिमिट बकेट कीज़
  • कैप्चा प्रोवाइडर remoteip (reCAPTCHA, hCaptcha siteverify)
  • आँकड़े IP हैश

विश्वास मॉडल

प्लगइन एक सख्त IP विश्वास पदानुक्रम लागू करता है:

  1. REMOTE_ADDR — हमेशा विश्वसनीय (तत्काल पीयर का IP)
  2. CF-Connecting-IP — केवल तभी सम्मानित किया जाता है जब:
    • तत्काल पीयर वर्तमान Cloudflare IP रेंज के अंदर हो
    • cap_trust_cloudflare_headers सक्षम हो (डिफ़ॉल्ट: बंद)
  3. X-Forwarded-For — केवल तभी सम्मानित किया जाता है जब:
    • तत्काल पीयर आपकी एडमिन-कॉन्फ़िगर की गई विश्वसनीय-प्रॉक्सी सूची में हो
    • हेडर को दाएँ से बाएँ पार्स किया जाता है, विश्वसनीय/Cloudflare होप्स को छोड़ते हुए

कॉन्फ़िगरेशन

Cloudflare हेडर विश्वास

Cloudflare के CF-Connecting-IP हेडर पर विश्वास सक्षम करें:

  • cap_trust_cloudflare_headersCF-Connecting-IP विश्वास में शामिल होने के लिए ON पर सेट करें
    • डिफ़ॉल्ट: बंद (disabled)
    • प्लगइन एक बंडल किया हुआ Cloudflare CIDR स्नैपशॉट के साथ आता है
    • CIDR रेंज wp-cron के माध्यम से साप्ताहिक रूप से रीफ़्रेश की जाती हैं
    • यदि रीफ़्रेश विफल हो जाता है तो बंडल किया गया फॉलबैक उपयोग किया जाता है

विश्वसनीय प्रॉक्सी कॉन्फ़िगरेशन

अपने फ्रंट-लाइन प्रॉक्सी और लोड-बैलानर्स को परिभाषित करें:

  • cap_trusted_proxies — CIDRs या नंगे IP का टेक्स्टएरिया (हर लाइन में एक)
    • टिप्पणियाँ अनुमत हैं (जो # से शुरू होने वाली लाइनें)
    • इस सेटिंग के बिना, X-Forwarded-For को अनदेखा किया जाता है, भले ही रेट लिमिटर सक्षम हो
    • उदाहरण:
      # हमारा लोड बैलेंसर
      192.0.2.0/24

      # बैकअप प्रॉक्सी
      198.51.100.50

पहली बार सक्षम ऑटो-डिटेक्शन

जब आप पहली बार रेट लिमिटर सक्षम करते हैं, तो प्लगइन आपके संभावित Cloudflare और प्रॉक्सी पोस्टचर का पता लगाता है और एक क्लिक-योग्य "Apply detected settings" एडमिन नोटिस प्रदर्शित करता है।

  • प्लगइन आपके सहेजे गए मानों को कभी ओवरराइट नहीं करता
  • यदि बाद का ट्रैफ़िक बताता है कि आपकी कॉन्फ़िगरेशन अब वास्तविकता से मेल नहीं खाती है (उदाहरण के लिए, Cloudflare ने CIDR रेंज बदल दी है), तो एक गैर-dismissable मिसमैच नोटिस अनुशंसित अपडेट दिखाता है

यह क्यों मायने रखता है

एक सख्त IP विश्वास मॉडल एक महत्वपूर्ण स्पूफिंग वेक्टर को बंद करता है: एक नकली CF-Connecting-IP हेडर ले जाने वाले सीधे मूल-सर्वर अनुरोध पहले स्पूफ किए गए IP द्वारा बकेट किए जाते थे, न कि वास्तविक पीयर द्वारा। यह विशेष रूप से महत्वपूर्ण है:

  • रेट लिमिटिंग — हमलावर IP को स्पूफ करके लिमिट्स को बायपास नहीं कर सकते
  • आँकड़े — आपके हमले के मेट्रिक्स वास्तविक विज़िटर IP को दर्शाते हैं, न कि नकली ones को
  • कैप्चा सत्यापन — प्रोवाइडर्स को जोखिम मूल्यांकन के लिए सही विज़िटर IP प्राप्त होता है