SELF-HOSTED SECURITY · PRE-1.0

Bottisuojaus, jossa luottamuspäätös pysyy omalla palvelimellasi.

2IZI Guard suojaa lomakkeet ja julkiset toiminnot paikallisella riskinarvioinnilla, adaptiivisella kitkalla ja kertakäyttöisillä palvelintokeneilla. Ei pakollista ulkoista CAPTCHA-runtimea.

Core ei vaadi Googlea, Yandexia, Cloudflarea, ulkoista API:a, CDN:ää tai kolmannen osapuolen telemetriaa.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Sovellustoiminnoille

Turvallisuus on palvelimen päätös, ei widgetin tila.

Näkyvä challenge on vain yksi kerros. Guard suojaa palvelintoiminnon ennen liiketoimintaoperaatiota.

Paikallinen oletuksena

Riskinarviointi, challenge ja autorisointi pysyvät projektissa.

Palvelin päättää

JavaScript-success ei ole authorization. Palvelin tarkistaa ja kuluttaa Guard-tokenin.

Adaptiivinen kitka

Luotettu traffic voi kulkea hiljaa; suurempi risk voi käynnistää PoW:n, holdin, throttlen tai denyn.

Velocity-aware

Limits voi yhdistää verkon, Guard sessionin, accountin, actionin ja site-wide contextin.

Privacy-first

IP ja browser signals eivät ole identiteetti; invasiivinen fingerprinting on oletuksena pois.

Selitettävät päätökset

Risk Engine säilyttää reason codes ja Shadow Mode -ennusteet tuningia varten.

Miten se toimii

Yksi suojattu action. Viisi riippumatonta checkpointia.

Browser voi osallistua challengeen, mutta business permission myönnetään ja kulutetaan aina palvelimella.

01

Validoi context

Tarkista Origin, action, session ja peruslimits ennen raskasta työtä.

02

Arvioi paikallisesti

Server ja application signals tuottavat selitettävän risk decisionin.

03

Lisää friction

Policy valitsee PASS, PoW, interaction, throttle tai deny.

04

Myönnä kerran

Satunnainen 256-bit opaque token sidotaan session/action/origin ja lyhyeen TTL:ään.

05

Kuluta atomisesti

Business endpoint kuluttaa kerran; replay, mismatch ja expiry hylätään.

Uhkamalli

Oletamme, että hyökkääjä tuntee koko koodin.

Koodi, JavaScript, API, DB-schema, PoW ja thresholds voivat olla tunnettuja; salaisuudet ja autorisointi pysyvät palvelimella.

Oletamme, että hyökkääjällä on
  • täysi source code
  • modernit AI-mallit
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • oman trafficin captures
Security ei perustu näiden piilottamiseen
  • JavaScript
  • challenge algorithms
  • field names
  • endpoints
  • risk thresholds
Avoin lähdekoodi

Julkisen koodin tulee lisätä auditoitavuutta, ei heikentää mallia.

Implementation lukeminen ei saa luoda authorization bypassia. Public review vaatii kurinalaiset releases, keys, repository permissions ja vulnerability handling.

Julkaise

  • source ja change history
  • SECURITY.md ja responsible disclosure
  • threat model ja architecture
  • automated security / red-team tests
  • release checksums ja notes

Pidä yksityisenä

  • production config/guard.php
  • APP_KEY ja HMAC/privacy/rate-limit keys
  • DB dumps ja oikeat security events
  • oikeat cookies/tokens/sessions
  • deployment secrets ja private infrastructure
Integraatio

Pieni integraatiopinta. Lopullinen lupa pysyy palvelimella.

Nykyinen core tähtää PHP 8.1+:aan ja on framework-independent security boundaryllä. Suojaa jokainen action eksplisiittisesti ja kuluta token ennen business operationia.

Tyypilliset actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Suojattu actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Nykytila

0.4.10 · pre-1.0 · aktiivinen kehitys

Nykyinen branch sisältää security-first architecture ja automaattisen regression/red-team coverage. Aloita Shadow Modella ja kalibroi enforcement oikealla trafficilla.

PHP coreSaatavilla
Webasyst / Shop-Script adapterCore-stabiloinnin jälkeen
Verified agents / Privacy PassTulevaisuus / standardiriippuvainen
Release0.4.10
FAQ

Selkeät väitteet. Selkeät rajat.

Tekeekö public source Guardista helpommin murrettavan?+
Se tekee implementation tutkimisesta helpompaa, joten security ei voi perustua obscurityyn. Public review ja tests voivat löytää viat aiemmin.
Korvaako Guard MFA:n, passkeyn tai WAF:n?+
Ei. Guard on anti-automation / abuse-protection layer. Critical actions tarvitsevat edelleen authentication, authorization, CSRF, MFA/passkey ja infrastructure controls.
Tarvitseeko core runtime Internetiä?+
Ydinflow ei vaadi pakollisia outbound requests. Updates, repository ja optional attestation ovat erillisiä.
Voiko edistynyt bot läpäistä interactive checkin?+
Kyllä. Controlled browser, AI tai human solver voi jäljitellä interactionia. Final authorization riippuu silti server context, limits, tokens ja business policy -tekijöistä.

Rakenna abuse protection, jonka voi auditoida.

Paikallinen runtime. Palvelinautorisointi. Julkinen uhkamalli. Ei pakollista ulkoista CAPTCHAa.

Kieli

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai