SELF-HOSTED SECURITY · PRE-1.0

Botbeskyttelse hvor tillidsbeslutningen bliver på din egen server.

2IZI Guard beskytter formularer og offentlige handlinger med lokal risikovurdering, adaptiv friktion og engangstokens fra serveren. Ingen obligatorisk ekstern CAPTCHA-runtime.

Core kræver ikke Google, Yandex, Cloudflare, ekstern API, CDN eller tredjepartstelemetri.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Til applikationshandlinger

Sikkerhed er en serverbeslutning, ikke en widgettilstand.

En synlig challenge er kun ét lag. Guard beskytter serverhandlingen før forretningsoperationen.

Lokalt som standard

Risikovurdering, challenge og autorisation bliver i projektet.

Serveren bestemmer

JavaScript-succes er ikke autorisation. Serveren verificerer og forbruger Guard-token.

Adaptiv friktion

Betroet trafik kan passere stille; højere risiko kan udløse PoW, hold, throttle eller deny.

Velocity-aware

Limits kan kombinere netværk, Guard session, konto, action og site-wide context.

Privacy-first

IP og browsersignaler er ikke identitet; invasiv fingerprinting er slået fra som standard.

Forklarlige beslutninger

Risk Engine gemmer reason codes og Shadow Mode-prognoser til tuning.

Sådan virker det

Én beskyttet action. Fem uafhængige checkpoints.

Browseren kan deltage i challenge, men business permission udstedes og forbruges altid af serveren.

01

Valider context

Kontrollér Origin, action, session og grundlæggende limits før dyrt arbejde.

02

Vurder lokalt

Server- og applikationssignaler giver en forklarlig risikobeslutning.

03

Tilføj friktion

Policy vælger PASS, PoW, interaction, throttle eller deny.

04

Udsted én gang

Tilfældigt 256-bit opaque token bindes til session/action/origin og kort TTL.

05

Forbrug atomisk

Business endpoint forbruger én gang; replay, mismatch og expiry afvises.

Trusselsmodel

Vi antager, at angriberen kender hele koden.

Kode, JavaScript, API, DB-schema, PoW og thresholds kan være kendte; hemmeligheder og autorisation bliver på serveren.

Vi antager, at angriberen har
  • fuld source code
  • moderne AI-modeller
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • captures af egen trafik
Security afhænger ikke af at skjule
  • JavaScript
  • challenge algorithms
  • field names
  • endpoints
  • risk thresholds
Open source

Offentlig kode skal øge auditérbarhed, ikke svække modellen.

At læse implementation må ikke skabe authorization bypass. Public review kræver disciplinerede releases, keys, repository permissions og vulnerability handling.

Publicér

  • source og ændringshistorik
  • SECURITY.md og responsible disclosure
  • threat model og architecture
  • automatiserede security / red-team tests
  • release checksums og notes

Hold privat

  • production config/guard.php
  • APP_KEY og HMAC/privacy/rate-limit keys
  • DB dumps og ægte security events
  • ægte cookies/tokens/sessions
  • deployment secrets og private infrastructure
Integration

Lille integrationsflade. Endelig tilladelse forbliver server-side.

Nuværende core retter sig mod PHP 8.1+ og er framework-independent ved security boundary. Beskyt hver action eksplicit og forbrug token før business operation.

Typiske actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Beskyttet actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Aktuel status

0.4.10 · pre-1.0 · aktiv udvikling

Nuværende branch har security-first architecture og automatisk regression/red-team coverage. Start med Shadow Mode og kalibrér enforcement på reel trafik.

PHP coreTilgængelig
Webasyst / Shop-Script adapterEfter core-stabilisering
Verified agents / Privacy PassFremtid / standardafhængig
Release0.4.10
FAQ

Klare påstande. Klare grænser.

Gør public source Guard lettere at bryde?+
Det gør implementation lettere at studere, så security kan ikke baseres på obscurity. Public review og tests kan finde fejl tidligere.
Erstatter Guard MFA, passkey eller WAF?+
Nej. Guard er et anti-automation / abuse-protection layer. Critical actions kræver stadig authentication, authorization, CSRF, MFA/passkey og infrastructure controls.
Kræver core runtime Internet?+
Kerneflowet kræver ingen obligatoriske outbound requests. Updates, repository og optional attestation er separate.
Kan en avanceret bot bestå interactive check?+
Ja. Controlled browser, AI eller human solver kan imitere interaction. Final authorization afhænger stadig af server context, limits, tokens og business policy.

Byg abuse protection, du kan auditere.

Lokal runtime. Serverautorisation. Offentlig trusselsmodel. Ingen obligatorisk ekstern CAPTCHA.

Sprog

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai