Skip to main content
Paid AddonPurchase Captcha | Install via your site's addon page or download from your account

Captcha

שטעלט אָפּ באָטס. באַשיצט הכנסות. קיין קאַנפֿיגוראַציע־צרות.

פֿירט איר אַ מולטיסייט־נעץ מיט אייגענע דאָמיינס? איר קענט דעם ווייטיק: Google reCAPTCHA און hCaptcha דאַרפֿן אַז איר זאָלט רעגיסטרירן יעדן איינציקן דאָמיין אין זייער אַדמין־קאָנסאָל. לייגט צו אַ נײַעם קונה־פּלאַץ? דערהײַנטיקט די captcha־קאַנפֿיגוראַציע. מאַפּט אַן אייגענעם דאָמיין? דערהײַנטיקט ווידער. עס ענדיקט זיך קיינמאָל נישט.

Ultimate Multisite: Captcha ענדערט אַלץ.

Cap Captcha: זעלבסט־געהאָסטעטע שוץ וואָס אַרבעט פּשוט

אונדזער נײַער Cap Captcha־פּראָוויידער איז אַ שפּיל־בײַטן פֿאַר מולטיסייט־נעצן:

  • קיין קאַנפֿיגוראַציע — אַקטיוויזירט דעם addon און איר זענט באַשיצט. קיין API שליסלען, קיין Google חשבון, קיין hCaptcha Dashboard, קיין דאָמיין־ווייסליסטינג.
  • אַרבעט אויטאָמאַטיש אויף יעדן דאָמיין — סאַבדאָמיינס, געמאַפּטע דאָמיינס, קונה־דאָמיינס—זיי אַלע ווערן גלײַך באַשיצט.
  • זעלבסט־געהאָסטעט און פּריוואַט — אייערע דאַטן פֿאַרלאָזן קיינמאָל נישט אייער סערווער. גאָר GDPR־קאָמפּליאַנט אָן דריט־פּאַרטיי נאָכפֿאָלגן.
  • אומזעעוודיקער אַרבעט־באַווײַז — באַניצער לייזן אַ רעכענערישן רעטעניש אין הינטערגרונט. קיין קליקן אויף פֿײַער־הידראַנטן, קיין נערווירנדיקע בילד־גרידס.
  • לײַכטוואָגיק — בלויז 20KB. וועט נישט פֿאַרלאַנגזאַמען אייער checkout.

WooCommerce קאַרטלעך־טעסטינג־שוץ

קאַרטלעך־טעסטינג־אַטאַקן קאָסטן הענדלער ביליאָנען יערלעך. שווינדלער ניצן באָטס צו וואַלידירן געגנבֿעטע קרעדיט־קאַרטלעך קעגן אייער WooCommerce checkout—איר באַצאָלט די פּראַסעסינג־אָפּצאָלן, זיי באַקומען גילטיקע קאַרטלעך־נומערן.

מיר באַשיצן דאָרטן וווּ עס איז וויכטיקסטער:

  • Store API שוץ — בלאָקירט באָט־אַטאַקן אויף /wp-json/wc/store/v1/checkout וואָס גייען אַרום טראַדיציאָנעלע פֿאָרעם־captchas
  • קאָמפּאַטיבל מיט PayPal Payments — אַרבעט גלאַט מיט WooCommerce PayPal Payments
  • רעאַל־צײַט סטאַטיסטיק — זעט פּינקטלעך וויפֿל אַטאַקן איר בלאָקירט

דאַרפֿט איר נאָך אַלץ Google reCAPTCHA אָדער hCaptcha?

מיר האָבן אײַך פֿאַרזיכערט. פולע שטיצע פֿאַר:

  • Google reCAPTCHA v2 (Checkbox)
  • Google reCAPTCHA v2 (Invisible)
  • Google reCAPTCHA v3 (Score-based)
  • hCaptcha (Standard)
  • hCaptcha (Invisible)

בײַט צווישן פּראָוויידערס ווען נאָר איר ווילט פֿון אייערע נעץ־אײַנשטעלונגען.

געבויט פֿאַר פֿאַרנעם

  • נעץ־ברייטע אײַנשטעלונגען מיט איבערשרײַbungen פּער פּלאַץ
  • סטאַטיסטיק־Dashboard צו מאָניטאָרן שוץ
  • צופּאַסבאַרע זיכערהייט־ניוואָען (שנעל, מיטל, מאַקסימום)
  • אַנטוויקלער־פֿרײַנדלעך מיט אַן אויסברייטערבאַרער פּראָוויידער־אַרכיטעקטור

אינסטאַלאַציע

  1. לאָדט אַרויף ultimate-multisite-captcha אין אייער /wp-content/plugins/ טעקע
  2. נעץ־אַקטיוויזירט דעם plugin
  3. דאָס איז עס. איר זענט באַשיצט.

Cap Captcha אַקטיוויזירט זיך אויטאָמאַטיש—קיין אײַנשטעלונגען צו קאַנפֿיגורירן, קיין API שליסלען אַרײַנצוגעבן. יעדער געשטיצטער ענדפּונקט איבער אייער גאַנץ נעץ איז באַשיצט אין דעם מאָמענט ווען איר אַקטיוויזירט.

אָפּציאָנעל: צו ניצן Google reCAPTCHA אָדער hCaptcha אַנשטאָט, גייט צו Ultimate Multisite → Settings → Captcha און קלײַבט אויס אייער באַליבטן פּראָוויידער.

אָפֿט געשטעלטע פֿראַגעס

דאַרף איך עפּעס קאַנפֿיגורירן?

ניין! Cap Captcha ווערט אויטאָמאַטיש אָנגעשטעלט ווען איר אַקטיוויזירט דעם addon. אייער גאַנץ נעץ איז גלײַך באַשיצט—קיין אײַנשטעלונגען צו קאַנפֿיגורירן, קיין API שליסלען אַרײַנצוגעבן.

דאַרף איך API שליסלען פֿאַר Cap Captcha?

ניין. Cap Captcha איז גאָר זעלבסט־געהאָסטעט. קיין אויסערלעכע חשבונות, קיין דאָמיין־רעגיסטראַציע, קיין קאַנפֿיגוראַציע־קאָפּווייטיק.

וועט דאָס פֿאַרלאַנגזאַמען מײַן checkout?

Cap Captcha איז בלויז 20KB און פֿירט אַרבעט־באַווײַז־פֿאַרמעסטן אין הינטערגרונט. אייערע קונים וועלן נישט באַמערקן קיין פֿאַרשפּעטיקונג.

באַשיצט דאָס קעגן קאַרטלעך־טעסטינג־אַטאַקן?

יאָ! אַנדערש ווי טראַדיציאָנעלע captchas וואָס באַשיצן בלויז HTML־פֿאָרעמען, פֿאַרבינדט זיך אונדזער WooCommerce־אינטעגראַציע דירעקט אין דעם Store API צו בלאָקירן באָט־אַטאַקן אויפֿן API־ניוואָ—וווּ רובֿ קאַרטלעך־טעסטינג־אַטאַקן פּאַסירן.

קען איך ניצן אַנדערע captcha־פּראָוויידערס אויף אַנדערע פּלאַץ?

דער captcha־פּראָוויידער ווערט באַשטימט נעץ־ברייט, אָבער איר קענט צופּאַסן שוועריקייט־אײַנשטעלונגען לויט אייערע באַדערפֿענישן.

איז דאָס GDPR־קאָמפּליאַנט?

Cap Captcha איז 100% זעלבסט־געהאָסטעט אָן קיין דאַטן געשיקט צו אויסערלעכע באַדינונגען. פֿאַר Google reCAPTCHA און hCaptcha, ביטע איבערקוקט זייערע רעספּעקטיווע פּריוואַטקייט־פּאָליטיקעס.

קורס־באַגרענעצונג

Ultimate Multisite: Captcha v1.5.0 פֿירט אַרײַן אַ האַרט־אָפּשטעל קורס־באַגרענעצער וואָס באַשיצט אייער נעץ פֿון brute-force און קאַרטלעך־טעסטינג־אַטאַקן.

ווי עס אַרבעט

דער קורס־באַגרענעצער ציילט יעדע GET און POST בקשה אויף captcha־באַשיצטע ייבערפֿלאַכן:

  • WordPress לאָגין־ענדפּונקטן — wp-login, register, lost-password, comments
  • WooCommerce checkout — my-account, checkout, pay-for-order
  • Ultimate Multisite — checkout, inline-login

ווען אַ באַזוכער גייט איבער דעם קורס־לימיט, ענטפֿערט דער plugin מיט:

  • HTTP 429 (צו פֿיל בקשות) סטאַטוס־קאָד
  • Retry-After header וואָס ווײַזט אָן ווען ווידער צו פּרוּוון
  • צופֿעליקירטע טאַרפּיט־שלאָף (1–5 סעקונדעס לויטן סטאַנדאַרט, האַרט־באַגרענעצט ביי 15 סעקונדעס) צו פֿאַרלאַנגזאַמען אַטאַקירער

קאַנפֿיגוראַציע

טאַרפּיט־צײַט

קאָנטראָלירט די צופֿעליקירטע פֿאַרשפּעטיקונג וואָס ווערט צוגעווענדט צו קורס־באַגרענעצטע בקשות:

  • cap_rate_limit_tarpit_min — מינימאַלע שלאָף־דויער אין סעקונדעס (סטאַנדאַרט: 1)
  • cap_rate_limit_tarpit_max — מאַקסימאַלע שלאָף־דויער אין סעקונדעס (סטאַנדאַרט: 5, האַרט־באַגרענעצט ביי 15)

די אײַנשטעלונגען זענען בנימצא אין Ultimate Multisite → Settings → Captcha.

אויסברייטערבאַרקייט

IP ווייסליסט־פֿילטער

באַפֿרײַט פֿאַרטרויענסווערטע IP־ראַנזשעס פֿון קורס־באַגרענעצונג:

add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );

פֿאַר־בלאָקירונג אַקציע

פֿירט אויס אייגענע לאָגיק גלײַך איידער אַ קורס־באַגרענעצונג־בלאָק ווערט געשיקט:

add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );

קליענט־IP דערקענונג און פֿאַרטרויענסווערטע פּראָקסיס

Ultimate Multisite: Captcha v1.5.0 פֿירט אַרײַן spoof־קעגנשטעליקע קליענט־IP דערקענונג. דער Captcha_Core::get_client_ip() מעטאָד איז איצט דער איינציקער אמת־קוואַל פֿאַר באַזוכער־IP צושרײַבונג איבער:

  • קורס־באַגרענעצונג עמער־שליסלען
  • Captcha־פּראָוויידער remoteip (reCAPTCHA, hCaptcha siteverify)
  • סטאַטיסטיק IP־האַשעס

צוטרוי־מאָדעל

דער plugin צווינגט אַ שטרענגע IP־צוטרוי היראַרכיע:

  1. REMOTE_ADDR — שטענדיק פֿאַרטרויענסווערט (די IP פֿון דעם גלײַכן פֿאַרבונדן פּיר)
  2. CF-Connecting-IP — ווערט אָנערקענט בלויז ווען:
    • דער גלײַכער פּיר איז אין אַן איצטיקער Cloudflare IP ראַנזש
    • cap_trust_cloudflare_headers איז ענייבלט (סטאַנדאַרט: OFF)
  3. X-Forwarded-For — ווערט אָנערקענט בלויז ווען:
    • דער גלײַכער פּיר איז אין אייער אַדמין־קאַנפֿיגורירטער רשימה פֿון פֿאַרטרויענסווערטע פּראָקסיס
    • דער header ווערט געפּאַרסט פֿון רעכטס קיין לינקס, איבערהיפּנדיק פֿאַרטרויענסווערטע/Cloudflare האָפּס

קאַנפֿיגוראַציע

Cloudflare Header צוטרוי

שטעלט אָן צוטרוי פֿון Cloudflare'ס CF-Connecting-IP header:

  • cap_trust_cloudflare_headers — שטעלט אויף ON צו אַרײַנצוטרעטן אין CF-Connecting-IP צוטרוי
    • סטאַנדאַרט: OFF (אויסגעלאָשן)
    • דער plugin קומט מיט אַן אײַנגעפּאַקטן Cloudflare CIDR snapshot
    • CIDR ראַנזשעס ווערן דערפֿרישט וועכנטלעך דורך wp-cron
    • דער אײַנגעפּאַקטער fallback ווערט געניצט אויב דאָס דערפֿרישן פֿאַלט דורך

פֿאַרטרויענסווערטע פּראָקסי־קאַנפֿיגוראַציע

דעפֿינירט אייערע פֿראָנט־ליניע פּראָקסיס און לאָד־באַלאַנסערס:

  • cap_trusted_proxies — טעקסטפֿעלד פֿון CIDRs אָדער רויע IPs (איינער פּער שורה)
    • קאָמענטאַרן זענען דערלויבט (שורות וואָס הייבן זיך אָן מיט #)
    • אָן דער אײַנשטעלונג ווערט X-Forwarded-For איגנאָרירט אַפֿילו ווען דער קורס־באַגרענעצער איז ענייבלט
    • בײַשפּיל:
      # Our load balancer
      192.0.2.0/24

      # Backup proxy
      198.51.100.50

ערשט־ענייבלען אויטאָ־דערקענונג

ווען איר ענייבלט צום ערשטן מאָל דעם קורס־באַגרענעצער, דערקענט דער plugin אייער מסתּמאדיקע Cloudflare און פּראָקסי־שטעלונג און ווײַזט אַן אַדמין־באַמערקונג מיט איין־קליק "צולייגן דערקענטע אײַנשטעלונגען".

  • דער plugin איבערשרײַבט קיינמאָל נישט אייערע געראַטעוועטע ווערטן
  • אויב שפּעטערדיקער טראַפיק לייגט פֿאָר אַז אייער קאַנפֿיגוראַציע שטימט שוין נישט מיט דער ווירקלעכקייט (למשל, Cloudflare האָט געביטן CIDR ראַנזשעס), ווײַזט זיך אַ נישט־אָפּוואַרפֿבאַרע אומשטימיקייט־באַמערקונג מיט דער רעקאָמענדירטער דערהײַנטיקונג

פֿאַר וואָס דאָס איז וויכטיק

אַ שטרענגער IP־צוטרוי־מאָדעל שליסט אַ קריטישן spoofing־וועקטאָר: דירעקטע origin-server בקשות וואָס טראָגן אַ פֿאַרפֿאַלשטן CF-Connecting-IP header וואָלטן פֿריִער געווען אַרײַנגעשטעלט אין עמער לויט דער פֿאַרפֿאַלשטער IP אַנשטאָט דעם אמתן פּיר. דאָס איז ספּעציעל וויכטיק פֿאַר:

  • קורס־באַגרענעצונג — אַטאַקירער קענען נישט אַרומגיין לימיטן דורך פֿאַרפֿאַלשן IPs
  • סטאַטיסטיק — אייערע אַטאַק־מעטריקן שפּיגלען אָפּ אמתע באַזוכער־IPs, נישט פֿאַרפֿאַלשטע
  • Captcha באַשטעטיקונג — פּראָוויידערס באַקומען די ריכטיקע באַזוכער־IP פֿאַר ריזיקאָ־אָפּשאַצונג