Lokalt som standard
Risikovurdering, challenge og autorisation bliver i projektet.
2IZI Guard beskytter formularer og offentlige handlinger med lokal risikovurdering, adaptiv friktion og engangstokens fra serveren. Ingen obligatorisk ekstern CAPTCHA-runtime.
En synlig challenge er kun ét lag. Guard beskytter serverhandlingen før forretningsoperationen.
Risikovurdering, challenge og autorisation bliver i projektet.
JavaScript-succes er ikke autorisation. Serveren verificerer og forbruger Guard-token.
Betroet trafik kan passere stille; højere risiko kan udløse PoW, hold, throttle eller deny.
Limits kan kombinere netværk, Guard session, konto, action og site-wide context.
IP og browsersignaler er ikke identitet; invasiv fingerprinting er slået fra som standard.
Risk Engine gemmer reason codes og Shadow Mode-prognoser til tuning.
Browseren kan deltage i challenge, men business permission udstedes og forbruges altid af serveren.
Kontrollér Origin, action, session og grundlæggende limits før dyrt arbejde.
Server- og applikationssignaler giver en forklarlig risikobeslutning.
Policy vælger PASS, PoW, interaction, throttle eller deny.
Tilfældigt 256-bit opaque token bindes til session/action/origin og kort TTL.
Business endpoint forbruger én gang; replay, mismatch og expiry afvises.
Kode, JavaScript, API, DB-schema, PoW og thresholds kan være kendte; hemmeligheder og autorisation bliver på serveren.
At læse implementation må ikke skabe authorization bypass. Public review kræver disciplinerede releases, keys, repository permissions og vulnerability handling.
Nuværende core retter sig mod PHP 8.1+ og er framework-independent ved security boundary. Beskyt hver action eksplicit og forbrug token før business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Nuværende branch har security-first architecture og automatisk regression/red-team coverage. Start med Shadow Mode og kalibrér enforcement på reel trafik.
Lokal runtime. Serverautorisation. Offentlig trusselsmodel. Ingen obligatorisk ekstern CAPTCHA.