Lokálně ve výchozím stavu
Hodnocení rizika, challenge a autorizace zůstávají uvnitř projektu.
2IZI Guard chrání formuláře a veřejné akce lokálním hodnocením rizika, adaptivním třením a jednorázovými serverovými tokeny. Bez povinného externího CAPTCHA runtime.
Viditelná challenge je jen jedna vrstva. Guard chrání serverovou akci před obchodní operací.
Hodnocení rizika, challenge a autorizace zůstávají uvnitř projektu.
Úspěch JavaScriptu není autorizace. Server ověří a spotřebuje Guard token.
Důvěryhodný provoz může projít bez zásahu; vyšší riziko může spustit PoW, hold, throttle nebo deny.
Limity mohou kombinovat síť, Guard session, účet, action a globální kontext webu.
IP a signály prohlížeče nejsou identita; invazivní fingerprinting je ve výchozím stavu vypnutý.
Risk Engine uchovává reason codes a předpovědi Shadow Mode pro ladění.
Prohlížeč se může účastnit challenge, ale business permission vždy vydává a spotřebovává server.
Zkontrolovat Origin, action, session a základní limity před drahou prací.
Serverové a aplikační signály vytvoří vysvětlitelné rozhodnutí o riziku.
Policy volí PASS, PoW, interaction, throttle nebo deny.
Náhodný 256-bit opaque token navázat na session/action/origin a krátké TTL.
Business endpoint spotřebuje jednou; replay, mismatch a expiry se odmítnou.
Kód, JavaScript, API, DB schema, PoW i prahy mohou být známé; tajemství a autorizace zůstávají na serveru.
Čtení implementace nesmí vytvořit authorization bypass. Veřejný review vyžaduje disciplinované releases, keys, repository permissions a vulnerability handling.
Současný core cílí na PHP 8.1+ a je framework-independent na security boundary. Každou action chraňte explicitně a token spotřebujte před business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Současný branch má security-first architecture a automatické regression/red-team coverage. Nejdřív Shadow Mode, pak kalibrace enforcement na reálném provozu.
Lokální runtime. Serverová autorizace. Veřejný threat model. Bez povinné externí CAPTCHA.