Local par défaut
Évaluation du risque, challenge et autorisation restent dans votre projet.
2IZI Guard protège les formulaires et actions publiques grâce à une évaluation locale du risque, une friction adaptative et des jetons serveur à usage unique. Aucun runtime CAPTCHA externe obligatoire.
La challenge visible n’est qu’une couche. Guard protège l’action serveur avant l’opération métier.
Évaluation du risque, challenge et autorisation restent dans votre projet.
Un succès JavaScript n’est jamais une autorisation. Le serveur vérifie et consomme le token Guard.
Le trafic de confiance peut passer silencieusement; un risque élevé peut déclencher PoW, maintien, limitation ou refus.
Les limites peuvent combiner réseau, session Guard, compte, action et contexte global du site.
IP et signaux navigateur ne sont pas une identité; le fingerprinting invasif est désactivé par défaut.
Risk Engine conserve reason codes et prédictions Shadow Mode pour le réglage.
Le navigateur peut participer à la challenge, mais la permission métier est toujours émise et consommée par le serveur.
Vérifier Origin, action, session et limites grossières avant les opérations coûteuses.
Les signaux serveur et applicatifs produisent une décision de risque explicable.
La policy choisit PASS, PoW, interaction, throttle ou deny.
Lier un token opaque aléatoire 256-bit à session/action/origin et un TTL court.
L’endpoint métier consomme une fois; replay, mismatch et expiration sont refusés.
Le code, JavaScript, l’API, le schéma DB, PoW et les seuils peuvent être connus. Les secrets et l’autorisation restent côté serveur.
Lire l’implémentation ne doit pas créer de bypass d’autorisation. La revue publique exige releases, clés, droits du dépôt et traitement des vulnérabilités rigoureux.
Le core actuel cible PHP 8.1+ et reste indépendant du framework à la frontière de sécurité. Protégez chaque action explicitement et consommez le token avant l’opération métier.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
La branche actuelle a une architecture security-first et des tests regression/red-team automatisés. Déployez d’abord Shadow Mode puis calibrez l’enforcement sur le trafic réel.
Runtime local. Autorisation serveur. Modèle de menace public. Aucun CAPTCHA externe obligatoire.