Paikallinen oletuksena
Riskinarviointi, challenge ja autorisointi pysyvät projektissa.
2IZI Guard suojaa lomakkeet ja julkiset toiminnot paikallisella riskinarvioinnilla, adaptiivisella kitkalla ja kertakäyttöisillä palvelintokeneilla. Ei pakollista ulkoista CAPTCHA-runtimea.
Näkyvä challenge on vain yksi kerros. Guard suojaa palvelintoiminnon ennen liiketoimintaoperaatiota.
Riskinarviointi, challenge ja autorisointi pysyvät projektissa.
JavaScript-success ei ole authorization. Palvelin tarkistaa ja kuluttaa Guard-tokenin.
Luotettu traffic voi kulkea hiljaa; suurempi risk voi käynnistää PoW:n, holdin, throttlen tai denyn.
Limits voi yhdistää verkon, Guard sessionin, accountin, actionin ja site-wide contextin.
IP ja browser signals eivät ole identiteetti; invasiivinen fingerprinting on oletuksena pois.
Risk Engine säilyttää reason codes ja Shadow Mode -ennusteet tuningia varten.
Browser voi osallistua challengeen, mutta business permission myönnetään ja kulutetaan aina palvelimella.
Tarkista Origin, action, session ja peruslimits ennen raskasta työtä.
Server ja application signals tuottavat selitettävän risk decisionin.
Policy valitsee PASS, PoW, interaction, throttle tai deny.
Satunnainen 256-bit opaque token sidotaan session/action/origin ja lyhyeen TTL:ään.
Business endpoint kuluttaa kerran; replay, mismatch ja expiry hylätään.
Koodi, JavaScript, API, DB-schema, PoW ja thresholds voivat olla tunnettuja; salaisuudet ja autorisointi pysyvät palvelimella.
Implementation lukeminen ei saa luoda authorization bypassia. Public review vaatii kurinalaiset releases, keys, repository permissions ja vulnerability handling.
Nykyinen core tähtää PHP 8.1+:aan ja on framework-independent security boundaryllä. Suojaa jokainen action eksplisiittisesti ja kuluta token ennen business operationia.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Nykyinen branch sisältää security-first architecture ja automaattisen regression/red-team coverage. Aloita Shadow Modella ja kalibroi enforcement oikealla trafficilla.
Paikallinen runtime. Palvelinautorisointi. Julkinen uhkamalli. Ei pakollista ulkoista CAPTCHAa.