אבטחה באירוח עצמי · PRE-1.0

הגנת בוטים שבה החלטת האמון נשארת בשרת שלך.

2IZI Guard מגן על טפסים ופעולות ציבוריות באמצעות הערכת סיכון מקומית, חיכוך אדפטיבי ואסימוני הרשאה חד-פעמיים מהשרת. אין CAPTCHA חיצונית חובה.

ליבת המערכת אינה מחייבת Google, Yandex, Cloudflare, API חיצוני, CDN או טלמטריה של צד שלישי.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
להגנת פעולות יישום

אבטחה היא החלטת שרת, לא מצב של widget.

ה-challenge החזותי הוא רק שכבה אחת. Guard מגן על פעולת השרת לפני הפעולה העסקית.

מקומי כברירת מחדל

הערכת סיכון, challenge והרשאה נשארים בתוך הפרויקט.

סמכות שרת

הצלחת JavaScript אינה הרשאה. השרת מאמת וצורך את Guard token.

חיכוך אדפטיבי

תעבורה מהימנה יכולה לעבור בשקט; סיכון גבוה יכול להפעיל PoW, hold, throttle או deny.

Velocity-aware

אפשר לשלב מגבלות רשת, Guard session, חשבון, action והקשר גלובלי.

Privacy-first

IP ואותות דפדפן אינם זהות; fingerprinting פולשני כבוי כברירת מחדל.

החלטות מוסברות

Risk Engine שומר reason codes ותחזיות Shadow Mode לכיול.

איך זה עובד

Action אחת מוגנת. חמש נקודות בדיקה עצמאיות.

הדפדפן יכול להשתתף ב-challenge, אבל ההרשאה העסקית תמיד מונפקת ונצרכת בשרת.

01

אימות הקשר

בדיקת Origin, action, session ומגבלות בסיס לפני עבודה יקרה.

02

הערכת סיכון מקומית

אותות שרת ואפליקציה מייצרים החלטת סיכון מוסברת.

03

הוספת friction

ה-policy בוחרת PASS, PoW, interaction, throttle או deny.

04

הנפקה חד-פעמית

Token אקראי 256-bit נקשר ל-session/action/origin ול-TTL קצר.

05

צריכה אטומית

ה-endpoint העסקי צורך פעם אחת ודוחה replay, mismatch ו-expiry.

מודל איום

אנו מניחים שהתוקף מכיר את כל הקוד.

הקוד, JavaScript, API, סכמת DB, PoW והספים יכולים להיות ידועים; הסודות וההרשאה נשארים בשרת.

מניחים שלתוקף יש
  • קוד מקור מלא
  • מודלי AI מודרניים
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • הקלטות של התעבורה שלו
האבטחה אינה תלויה בהסתרת
  • JavaScript
  • אלגוריתם challenge
  • שמות שדות
  • endpoints
  • risk thresholds
קוד פתוח

קוד ציבורי צריך להגביר ביקורתיות, לא להחליש את המודל.

קריאת המימוש לא אמורה ליצור authorization bypass. ביקורת ציבורית דורשת releases מסודרים, מפתחות, הרשאות repository וטיפול בפגיעויות.

לפרסם

  • קוד והיסטוריית שינויים
  • SECURITY.md וresponsible disclosure
  • threat model וארכיטקטורה
  • בדיקות security / red-team אוטומטיות
  • checksums וrelease notes

להשאיר פרטי

  • production config/guard.php
  • APP_KEY ומפתחות HMAC/privacy/rate-limit
  • DB dumps וsecurity events אמיתיים
  • cookies/tokens/sessions אמיתיים
  • סודות deployment ותשתית פרטית
אינטגרציה

משטח אינטגרציה קטן. ההרשאה הסופית נשארת בשרת.

ה-core הנוכחי מיועד ל-PHP 8.1+ ואינו תלוי framework בגבול האבטחה. מגינים על כל action במפורש וצורכים token לפני הפעולה העסקית.

Actions נפוצותloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Action מוגנתPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
מצב נוכחי

0.4.10 · pre-1.0 · פיתוח פעיל

ה-branch הנוכחי security-first וכולל בדיקות regression/red-team אוטומטיות. מתחילים ב-Shadow Mode ואז מכיילים enforcement על תעבורה אמיתית.

PHP coreזמין
Webasyst / Shop-Script adapterאחרי ייצוב core
Verified agents / Privacy Passעתידי / תלוי תקנים
Release0.4.10
שאלות

טענות ברורות. מגבלות ברורות.

האם source ציבורי מקל על שבירת Guard?+
קל יותר לחקור את המימוש, ולכן אבטחה לא יכולה להסתמך על obscurity. ביקורת ציבורית ובדיקות עוזרות למצוא פגמים מוקדם יותר.
האם Guard מחליף MFA, passkey או WAF?+
לא. Guard הוא שכבת anti-automation וabuse-protection. פעולות קריטיות עדיין צריכות authentication, authorization, CSRF, MFA/passkey ובקרות תשתית.
האם core runtime צריך אינטרנט?+
זרימת ההגנה המרכזית אינה דורשת outbound requests חובה. updates, repository וattestation אופציונלי נפרדים.
האם bot מתקדם יכול לעבור בדיקה אינטראקטיבית?+
כן. Browser נשלט, AI או human solver יכולים לחקות interaction. ההרשאה הסופית עדיין תלויה ב-server context, limits, tokens ו-business policy.

בנו הגנה מפני abuse שניתן לבדוק.

Runtime מקומי. הרשאה בשרת. מודל איום ציבורי. ללא CAPTCHA חיצונית חובה.

שפה

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai