SELF-HOSTED SECURITY · PRE-1.0

Προστασία από bots όπου η απόφαση εμπιστοσύνης μένει στον δικό σας server.

Το 2IZI Guard προστατεύει φόρμες και δημόσιες ενέργειες με τοπική αξιολόγηση κινδύνου, προσαρμοστική τριβή και server tokens μίας χρήσης. Χωρίς υποχρεωτικό εξωτερικό CAPTCHA.

Ο core δεν απαιτεί Google, Yandex, Cloudflare, εξωτερικό API, CDN ή telemetry τρίτων.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Για ενέργειες εφαρμογής

Η ασφάλεια είναι απόφαση server, όχι κατάσταση widget.

Το ορατό challenge είναι μόνο ένα επίπεδο. Το Guard προστατεύει το server action πριν από την επιχειρησιακή λειτουργία.

Τοπικό από προεπιλογή

Risk evaluation, challenge και authorization μένουν μέσα στο project.

Εξουσία server

Επιτυχία JavaScript δεν σημαίνει authorization. Ο server επαληθεύει και καταναλώνει το Guard token.

Adaptive friction

Αξιόπιστο traffic μπορεί να περνά σιωπηλά· μεγαλύτερο risk μπορεί να ενεργοποιεί PoW, hold, throttle ή deny.

Velocity-aware

Limits μπορούν να συνδυάζουν network, Guard session, account, action και site-wide context.

Privacy-first

IP και browser signals δεν θεωρούνται identity· invasive fingerprinting είναι off by default.

Εξηγήσιμες αποφάσεις

Το Risk Engine κρατά reason codes και Shadow Mode predictions για tuning.

Πώς λειτουργεί

Μία protected action. Πέντε ανεξάρτητα checkpoints.

Ο browser μπορεί να συμμετέχει στο challenge, αλλά η business permission πάντα εκδίδεται και καταναλώνεται από τον server.

01

Έλεγχος context

Origin, action, session και βασικά limits πριν από ακριβή εργασία.

02

Τοπική αξιολόγηση

Server και application signals παράγουν εξηγήσιμη risk decision.

03

Προσθήκη friction

Η policy επιλέγει PASS, PoW, interaction, throttle ή deny.

04

Έκδοση μία φορά

Τυχαίο 256-bit opaque token δεμένο με session/action/origin και μικρό TTL.

05

Atomic consume

Το business endpoint καταναλώνει μία φορά· replay, mismatch και expiry απορρίπτονται.

Μοντέλο απειλών

Υποθέτουμε ότι ο επιτιθέμενος γνωρίζει όλο τον κώδικα.

Κώδικας, JavaScript, API, DB schema, PoW και thresholds μπορεί να είναι γνωστά· μυστικά και authorization μένουν στον server.

Υποθέτουμε ότι ο επιτιθέμενος έχει
  • πλήρες source code
  • σύγχρονα AI models
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • captures δικού του traffic
Η security δεν βασίζεται στην απόκρυψη
  • JavaScript
  • challenge algorithms
  • field names
  • endpoints
  • risk thresholds
Ανοιχτός κώδικας

Ο δημόσιος κώδικας πρέπει να αυξάνει την ελεγκτικότητα, όχι να αποδυναμώνει το μοντέλο.

Η ανάγνωση implementation δεν πρέπει να δημιουργεί authorization bypass. Public review απαιτεί πειθαρχημένα releases, keys, repository permissions και vulnerability handling.

Δημοσίευση

  • source και change history
  • SECURITY.md και responsible disclosure
  • threat model και architecture
  • automated security / red-team tests
  • release checksums και notes

Ιδιωτικά

  • production config/guard.php
  • APP_KEY και HMAC/privacy/rate-limit keys
  • DB dumps και πραγματικά security events
  • πραγματικά cookies/tokens/sessions
  • deployment secrets και private infrastructure
Ενσωμάτωση

Μικρή επιφάνεια ενσωμάτωσης. Η τελική άδεια μένει στον server.

Το τρέχον core στοχεύει PHP 8.1+ και είναι framework-independent στο security boundary. Προστατέψτε κάθε action ρητά και καταναλώστε token πριν το business operation.

Typical actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Protected actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Τρέχουσα κατάσταση

0.4.10 · pre-1.0 · ενεργή ανάπτυξη

Το τρέχον branch έχει security-first architecture και automated regression/red-team coverage. Πρώτα Shadow Mode, μετά calibration του enforcement σε πραγματικό traffic.

PHP coreΔιαθέσιμο
Webasyst / Shop-Script adapterΜετά τη σταθεροποίηση core
Verified agents / Privacy PassΜέλλον / εξαρτάται από standards
Release0.4.10
FAQ

Καθαρές δηλώσεις. Καθαρά όρια.

Το public source κάνει το Guard ευκολότερο να σπάσει;+
Κάνει το implementation ευκολότερο να μελετηθεί, άρα security δεν μπορεί να βασίζεται σε obscurity. Public review και tests βρίσκουν σφάλματα νωρίτερα.
Το Guard αντικαθιστά MFA, passkey ή WAF;+
Όχι. Είναι layer anti-automation / abuse-protection. Critical actions χρειάζονται ακόμη authentication, authorization, CSRF, MFA/passkey και infrastructure controls.
Το core runtime χρειάζεται Internet;+
Το βασικό protection flow δεν απαιτεί mandatory outbound requests. Updates, repository και optional attestation είναι χωριστά.
Μπορεί advanced bot να περάσει interactive check;+
Ναι. Controlled browser, AI ή human solver μπορούν να μιμηθούν interaction. Final authorization εξαρτάται ακόμη από server context, limits, tokens και business policy.

Δημιουργήστε abuse protection που μπορείτε να ελέγξετε.

Τοπικό runtime. Server authorization. Δημόσιο threat model. Χωρίς υποχρεωτικό εξωτερικό CAPTCHA.

Γλώσσα

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai