SELF-HOSTED SECURITY · PRE-1.0

Ochrana proti botům, kde rozhodnutí o důvěře zůstává na vašem serveru.

2IZI Guard chrání formuláře a veřejné akce lokálním hodnocením rizika, adaptivním třením a jednorázovými serverovými tokeny. Bez povinného externího CAPTCHA runtime.

Core nevyžaduje Google, Yandex, Cloudflare, externí API, CDN ani telemetrii třetích stran.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Pro aplikační akce

Bezpečnost je rozhodnutí serveru, ne stav widgetu.

Viditelná challenge je jen jedna vrstva. Guard chrání serverovou akci před obchodní operací.

Lokálně ve výchozím stavu

Hodnocení rizika, challenge a autorizace zůstávají uvnitř projektu.

Rozhoduje server

Úspěch JavaScriptu není autorizace. Server ověří a spotřebuje Guard token.

Adaptivní tření

Důvěryhodný provoz může projít bez zásahu; vyšší riziko může spustit PoW, hold, throttle nebo deny.

Velocity-aware

Limity mohou kombinovat síť, Guard session, účet, action a globální kontext webu.

Privacy-first

IP a signály prohlížeče nejsou identita; invazivní fingerprinting je ve výchozím stavu vypnutý.

Vysvětlitelná rozhodnutí

Risk Engine uchovává reason codes a předpovědi Shadow Mode pro ladění.

Jak to funguje

Jedna chráněná action. Pět nezávislých kontrolních bodů.

Prohlížeč se může účastnit challenge, ale business permission vždy vydává a spotřebovává server.

01

Ověřit kontext

Zkontrolovat Origin, action, session a základní limity před drahou prací.

02

Vyhodnotit lokálně

Serverové a aplikační signály vytvoří vysvětlitelné rozhodnutí o riziku.

03

Přidat tření

Policy volí PASS, PoW, interaction, throttle nebo deny.

04

Vydat jednou

Náhodný 256-bit opaque token navázat na session/action/origin a krátké TTL.

05

Atomicky spotřebovat

Business endpoint spotřebuje jednou; replay, mismatch a expiry se odmítnou.

Model hrozeb

Předpokládáme, že útočník zná celý kód.

Kód, JavaScript, API, DB schema, PoW i prahy mohou být známé; tajemství a autorizace zůstávají na serveru.

Předpokládáme, že útočník má
  • kompletní source
  • moderní AI modely
  • Playwright / Selenium / headless Chromium
  • residential proxy
  • záznamy vlastního provozu
Bezpečnost nespoléhá na skrytí
  • JavaScript
  • challenge algoritmů
  • názvů polí
  • endpointů
  • risk thresholds
Open source

Veřejný kód má zvýšit auditovatelnost, ne oslabit model.

Čtení implementace nesmí vytvořit authorization bypass. Veřejný review vyžaduje disciplinované releases, keys, repository permissions a vulnerability handling.

Publikovat

  • source a historii změn
  • SECURITY.md a responsible disclosure
  • threat model a architekturu
  • automatické security / red-team tests
  • release checksum a notes

Držet soukromé

  • production config/guard.php
  • APP_KEY a HMAC/privacy/rate-limit keys
  • DB dumps a reálné security events
  • reálné cookies/tokens/sessions
  • deployment secrets a private infrastructure
Integrace

Malá integrační plocha. Finální povolení zůstává na serveru.

Současný core cílí na PHP 8.1+ a je framework-independent na security boundary. Každou action chraňte explicitně a token spotřebujte před business operation.

Typické actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Chráněná actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Aktuální stav

0.4.10 · pre-1.0 · aktivní vývoj

Současný branch má security-first architecture a automatické regression/red-team coverage. Nejdřív Shadow Mode, pak kalibrace enforcement na reálném provozu.

PHP coreDostupný
Webasyst / Shop-Script adapterPo stabilizaci core
Verified agents / Privacy PassBudoucnost / závislé na standardech
Release0.4.10
FAQ

Jasná tvrzení. Jasné limity.

Usnadní public source prolomení Guard?+
Usnadní studium implementace, proto security nesmí spoléhat na obscurity. Public review a tests pomáhají najít chyby dříve.
Nahrazuje Guard MFA, passkey nebo WAF?+
Ne. Guard je anti-automation / abuse-protection vrstva. Kritické akce stále vyžadují authentication, authorization, CSRF, MFA/passkey a infrastrukturní kontroly.
Potřebuje core runtime Internet?+
Hlavní protection flow nevyžaduje povinné outbound requests. Updates, repository a optional attestation jsou oddělené.
Může pokročilý bot projít interaktivní kontrolou?+
Ano. Controlled browser, AI nebo human solver mohou napodobit interaction. Finální authorization stále závisí na server context, limits, tokens a business policy.

Vybudujte ochranu proti zneužití, kterou lze auditovat.

Lokální runtime. Serverová autorizace. Veřejný threat model. Bez povinné externí CAPTCHA.

Jazyk

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai