Local por defecto
La evaluación de riesgo, challenge y autorización permanecen dentro del proyecto.
2IZI Guard protege formularios y acciones públicas con evaluación local de riesgo, fricción adaptativa y tokens de autorización de un solo uso. Sin runtime CAPTCHA externo obligatorio.
La challenge visible es solo una capa. Guard protege la acción del servidor antes de la operación de negocio.
La evaluación de riesgo, challenge y autorización permanecen dentro del proyecto.
El éxito de JavaScript nunca es autorización. El servidor verifica y consume el token Guard.
El tráfico confiable puede pasar en silencio; más riesgo puede activar PoW, mantener pulsado, throttle o deny.
Los límites pueden combinar red, sesión Guard, cuenta, action y contexto global.
IP y señales del navegador no son identidad; el fingerprinting invasivo está desactivado por defecto.
Risk Engine conserva reason codes y predicciones Shadow Mode para ajustar.
El navegador puede participar en la challenge, pero el permiso de negocio siempre lo emite y consume el servidor.
Comprobar Origin, action, session y límites básicos antes del trabajo costoso.
Señales del servidor y aplicación producen una decisión de riesgo explicable.
La policy elige PASS, PoW, interacción, throttle o deny.
Token opaco aleatorio de 256-bit ligado a session/action/origin y TTL corto.
El endpoint de negocio consume una vez; replay, mismatch y expiry se rechazan.
Código, JavaScript, API, esquema DB, PoW y umbrales pueden ser conocidos. Los secretos y la autorización permanecen en el servidor.
Leer la implementación no debe producir un bypass de autorización. La revisión pública exige releases, claves, permisos de repositorio y gestión de vulnerabilidades disciplinados.
El core actual apunta a PHP 8.1+ y es independiente del framework en la frontera de seguridad. Protege cada action explícitamente y consume el token antes de la operación de negocio.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
La rama actual tiene arquitectura security-first y cobertura automatizada regression/red-team. Despliega primero Shadow Mode y calibra enforcement con tráfico real.
Runtime local. Autorización en servidor. Modelo de amenaza público. Sin CAPTCHA externo obligatorio.