SELF-HOSTED SECURITY · PRE-1.0

Botvédelem, ahol a bizalmi döntés a saját szerverén marad.

A 2IZI Guard helyi kockázatértékeléssel, adaptív súrlódással és egyszer használatos szerver tokenekkel védi az űrlapokat és nyilvános műveleteket. Nincs kötelező külső CAPTCHA runtime.

A core nem igényel kötelező Google, Yandex, Cloudflare, külső API, CDN vagy harmadik fél telemetriát.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Alkalmazásműveletekhez

A biztonság szerveroldali döntés, nem widgetállapot.

A látható challenge csak egy réteg. A Guard az üzleti művelet előtt védi a szerver actiont.

Helyi alapértelmezés

A kockázatértékelés, challenge és engedélyezés a projekten belül marad.

Szerverhatóság

A JavaScript siker nem engedély. A szerver ellenőrzi és elfogyasztja a Guard tokent.

Adaptív súrlódás

A megbízható forgalom csendben áthaladhat; nagyobb kockázat PoW, hold, throttle vagy deny lépést válthat ki.

Velocity-aware

A limitek kombinálhatják a hálózatot, Guard sessiont, accountot, actiont és site-wide kontextust.

Privacy-first

Az IP és browser signals nem identitás; invazív fingerprinting alapból kikapcsolva.

Magyarázható döntések

A Risk Engine reason codes és Shadow Mode előrejelzéseket tart meg tuninghoz.

Működés

Egy védett action. Öt független ellenőrzési pont.

A browser részt vehet a challenge-ben, de a business permission mindig a szerveren jön létre és ott fogy el.

01

Kontextus ellenőrzése

Origin, action, session és alap limitek ellenőrzése a drága munka előtt.

02

Helyi értékelés

Server és application signals magyarázható kockázati döntést adnak.

03

Súrlódás hozzáadása

A policy PASS, PoW, interaction, throttle vagy deny közül választ.

04

Egyszeri kibocsátás

Véletlen 256-bit opaque token session/action/origin kötése rövid TTL-lel.

05

Atomi felhasználás

A business endpoint egyszer használja; replay, mismatch és expiry elutasítva.

Fenyegetési modell

Feltételezzük, hogy a támadó ismeri a teljes kódot.

A kód, JavaScript, API, DB schema, PoW és küszöbök ismertek lehetnek; a titkok és az engedélyezés szerveroldalon maradnak.

Feltételezzük, hogy a támadónál van
  • teljes source code
  • modern AI modellek
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • saját traffic capture
A security nem támaszkodik ezek elrejtésére
  • JavaScript
  • challenge algoritmus
  • field nevek
  • endpoints
  • risk thresholds
Nyílt forrás

A nyilvános kód növelje az auditálhatóságot, ne gyengítse a modellt.

Az implementation olvasása nem hozhat authorization bypass-t. A public review fegyelmezett releases, keys, repository permissions és vulnerability handling folyamatot igényel.

Publikálni

  • source és változástörténet
  • SECURITY.md és responsible disclosure
  • threat model és architektúra
  • automatikus security / red-team tests
  • release checksums és notes

Privátan tartani

  • production config/guard.php
  • APP_KEY és HMAC/privacy/rate-limit keys
  • DB dumps és valós security events
  • valós cookies/tokens/sessions
  • deployment secrets és private infrastructure
Integráció

Kis integrációs felület. A végső engedély a szerveren marad.

A jelenlegi core PHP 8.1+ célú és framework-independent a security boundary-n. Minden actiont explicit védjen, és a tokent business operation előtt fogyassza el.

Tipikus actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Védett actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Aktuális állapot

0.4.10 · pre-1.0 · aktív fejlesztés

A jelenlegi branch security-first architecture és automatikus regression/red-team coverage mellett fut. Először Shadow Mode, majd enforcement kalibrálás valós traffic alapján.

PHP coreElérhető
Webasyst / Shop-Script adapterCore stabilizálás után
Verified agents / Privacy PassJövő / standardfüggő
Release0.4.10
GYIK

Világos állítások. Világos korlátok.

A public source könnyebbé teszi Guard feltörését?+
Az implementation könnyebben tanulmányozható, ezért security nem épülhet obscurity-re. Public review és tests korábban találhatnak hibákat.
Guard helyettesíti az MFA-t, passkeyt vagy WAF-ot?+
Nem. Guard anti-automation / abuse-protection layer. Critical actions továbbra is authentication, authorization, CSRF, MFA/passkey és infrastruktúra kontrollokat igényelnek.
A core runtime Internetet igényel?+
A fő protection flow nem kér kötelező outbound requestet. Updates, repository és optional attestation külön funkciók.
Egy fejlett bot átmehet az interaktív ellenőrzésen?+
Igen. Controlled browser, AI vagy human solver utánozhat interactiont. Final authorization továbbra is server context, limits, tokens és business policy függvénye.

Építsen auditálható abuse protectiont.

Helyi runtime. Szerveroldali engedélyezés. Nyilvános threat model. Kötelező külső CAPTCHA nélkül.

Nyelv

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai