מקומי כברירת מחדל
הערכת סיכון, challenge והרשאה נשארים בתוך הפרויקט.
2IZI Guard מגן על טפסים ופעולות ציבוריות באמצעות הערכת סיכון מקומית, חיכוך אדפטיבי ואסימוני הרשאה חד-פעמיים מהשרת. אין CAPTCHA חיצונית חובה.
ה-challenge החזותי הוא רק שכבה אחת. Guard מגן על פעולת השרת לפני הפעולה העסקית.
הערכת סיכון, challenge והרשאה נשארים בתוך הפרויקט.
הצלחת JavaScript אינה הרשאה. השרת מאמת וצורך את Guard token.
תעבורה מהימנה יכולה לעבור בשקט; סיכון גבוה יכול להפעיל PoW, hold, throttle או deny.
אפשר לשלב מגבלות רשת, Guard session, חשבון, action והקשר גלובלי.
IP ואותות דפדפן אינם זהות; fingerprinting פולשני כבוי כברירת מחדל.
Risk Engine שומר reason codes ותחזיות Shadow Mode לכיול.
הדפדפן יכול להשתתף ב-challenge, אבל ההרשאה העסקית תמיד מונפקת ונצרכת בשרת.
בדיקת Origin, action, session ומגבלות בסיס לפני עבודה יקרה.
אותות שרת ואפליקציה מייצרים החלטת סיכון מוסברת.
ה-policy בוחרת PASS, PoW, interaction, throttle או deny.
Token אקראי 256-bit נקשר ל-session/action/origin ול-TTL קצר.
ה-endpoint העסקי צורך פעם אחת ודוחה replay, mismatch ו-expiry.
הקוד, JavaScript, API, סכמת DB, PoW והספים יכולים להיות ידועים; הסודות וההרשאה נשארים בשרת.
קריאת המימוש לא אמורה ליצור authorization bypass. ביקורת ציבורית דורשת releases מסודרים, מפתחות, הרשאות repository וטיפול בפגיעויות.
ה-core הנוכחי מיועד ל-PHP 8.1+ ואינו תלוי framework בגבול האבטחה. מגינים על כל action במפורש וצורכים token לפני הפעולה העסקית.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
ה-branch הנוכחי security-first וכולל בדיקות regression/red-team אוטומטיות. מתחילים ב-Shadow Mode ואז מכיילים enforcement על תעבורה אמיתית.
Runtime מקומי. הרשאה בשרת. מודל איום ציבורי. ללא CAPTCHA חיצונית חובה.