محلي افتراضيًا
تقييم المخاطر والتحقق من challenge والتفويض تبقى داخل المشروع.
يحمي 2IZI Guard النماذج والإجراءات العامة عبر تقييم محلي للمخاطر واحتكاك تكيفي ورموز تفويض خادمية أحادية الاستخدام، من دون CAPTCHA خارجية إلزامية.
الاختبار المرئي مجرد طبقة. Guard يحمي الإجراء الخادمي قبل تشغيل العملية التجارية.
تقييم المخاطر والتحقق من challenge والتفويض تبقى داخل المشروع.
نجاح JavaScript ليس تفويضًا. الخادم يتحقق من Guard token ويستهلكه.
المرور الموثوق قد يمر بصمت، والمخاطر الأعلى قد تشغّل PoW أو hold أو throttle أو deny.
يمكن الجمع بين حدود الشبكة وGuard session والحساب وaction والسياق العام.
لا نعتبر IP أو إشارات المتصفح هوية، ونتجنب fingerprinting العدواني افتراضيًا.
Risk Engine يحتفظ بـ reason codes وتوقعات Shadow Mode للضبط.
يمكن للمتصفح المشاركة في challenge، لكن الإذن التجاري يصدر ويُستهلك دائمًا على الخادم.
Origin وaction وsession والحدود الأساسية قبل العمل المكلف.
إشارات الخادم والتطبيق تنتج قرار مخاطرة قابلًا للتفسير.
السياسة تختار PASS أو PoW أو interaction أو throttle أو deny.
Token عشوائي 256-bit مرتبط بـ session/action/origin وTTL قصير.
Endpoint التجاري يستهلك مرة واحدة ويرفض replay وmismatch وexpiry.
يمكن أن تكون الشفرة وJavaScript وAPI ومخطط DB وPoW والحدود معروفة؛ الأسرار والتفويض يبقيان على الخادم.
قراءة التنفيذ لا يجب أن تمنح authorization bypass. المراجعة العامة تحتاج releases منضبطة ومفاتيح وصلاحيات repository وسياسة ثغرات.
النواة الحالية تستهدف PHP 8.1+ ومستقلة عن framework عند حدود الأمان. احمِ كل action صراحة واستهلك token قبل العملية التجارية.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
الفرع الحالي security-first مع اختبارات regression/red-team آلية. ابدأ بـ Shadow Mode ثم اضبط enforcement على حركة حقيقية.
تشغيل محلي. تفويض خادمي. نموذج تهديد علني. بلا CAPTCHA خارجية إلزامية.