Lokal standardmäßig
Risikobewertung, Challenge-Prüfung und Autorisierung bleiben im Projekt.
2IZI Guard schützt Formulare und öffentliche Aktionen mit lokaler Risikobewertung, adaptiver Reibung und einmaligen Server-Autorisierungstoken. Kein verpflichtendes externes CAPTCHA-Runtime.
Eine sichtbare Challenge ist nur eine Schicht. Guard schützt die Serveraktion vor der Geschäftsoperation.
Risikobewertung, Challenge-Prüfung und Autorisierung bleiben im Projekt.
JavaScript-Erfolg ist keine Autorisierung. Der Endpoint prüft und verbraucht das Guard-Token serverseitig.
Vertrauenswürdiger Traffic kann still passieren; höheres Risiko kann PoW, Hold, Throttling oder Deny auslösen.
Limits können Netzwerk, Guard-Session, Konto, Action und Site-Kontext kombinieren.
IP und Browser-Signale gelten nicht als Identität; invasives Fingerprinting ist standardmäßig aus.
Risk Engine speichert Reason Codes und Shadow-Mode-Prognosen zur Kalibrierung.
Der Browser kann an der Challenge teilnehmen, doch Berechtigung wird immer serverseitig ausgestellt und verbraucht.
Origin, Action, Session und grobe Limits vor teurer Arbeit prüfen.
Server- und Anwendungssignale erzeugen eine erklärbare Risikoentscheidung.
Policy wählt PASS, PoW, Interaktion, Throttle oder Deny.
Zufälliges 256-bit opaque Token an Session/Action/Origin und kurze TTL binden.
Business-Endpoint verbraucht einmal; Replay, Mismatch und Ablauf werden abgelehnt.
Quellcode, JavaScript, API, DB-Schema, PoW und Schwellenwerte dürfen bekannt sein. Geheimnisse und Autorisierung bleiben serverseitig.
Das Lesen der Implementierung darf keinen Authorization-Bypass erzeugen. Öffentliche Prüfung braucht disziplinierte Releases, Keys, Repository-Rechte und Vulnerability Handling.
Der aktuelle Core zielt auf PHP 8.1+ und ist an der Sicherheitsgrenze framework-unabhängig. Jede Action wird explizit geschützt; Token vor der Business-Operation verbrauchen.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Der aktuelle Branch hat Security-first-Architektur und automatisierte Regression-/Red-Team-Tests. Erst Shadow Mode, danach Enforcement mit realem Traffic kalibrieren.
Lokale Runtime. Server-Autorisierung. Öffentliches Bedrohungsmodell. Kein verpflichtendes externes CAPTCHA.