KEAMANAN SELF-HOSTED · PRE-1.0

Perlindungan bot dengan keputusan kepercayaan tetap di server Anda.

2IZI Guard melindungi formulir dan aksi publik dengan penilaian risiko lokal, friksi adaptif, dan token otorisasi server sekali pakai. Tanpa runtime CAPTCHA eksternal wajib.

Core tidak mewajibkan Google, Yandex, Cloudflare, API eksternal, CDN, atau telemetri pihak ketiga.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Untuk aksi aplikasi

Keamanan adalah keputusan server, bukan status widget.

Challenge yang terlihat hanya satu lapisan. Guard melindungi aksi server sebelum operasi bisnis.

Lokal secara default

Penilaian risiko, challenge dan otorisasi tetap di dalam proyek.

Otoritas server

Keberhasilan JavaScript bukan otorisasi. Server memverifikasi dan mengonsumsi Guard token.

Friction adaptif

Traffic tepercaya dapat lewat diam-diam; risiko tinggi dapat memicu PoW, hold, throttle atau deny.

Velocity-aware

Limit dapat menggabungkan network, Guard session, account, action dan konteks site-wide.

Privacy-first

IP dan sinyal browser bukan identitas; fingerprinting agresif mati secara default.

Keputusan dapat dijelaskan

Risk Engine menyimpan reason codes dan prediksi Shadow Mode untuk tuning.

Cara kerja

Satu action terlindungi. Lima checkpoint independen.

Browser dapat ikut challenge, tetapi business permission selalu diterbitkan dan dikonsumsi server.

01

Validasi konteks

Periksa Origin, action, session dan limit awal sebelum kerja mahal.

02

Nilai lokal

Sinyal server dan aplikasi menghasilkan keputusan risiko yang dapat dijelaskan.

03

Tambah friction

Policy memilih PASS, PoW, interaction, throttle atau deny.

04

Terbitkan sekali

Token opaque acak 256-bit terikat ke session/action/origin dan TTL pendek.

05

Konsumsi atomik

Business endpoint mengonsumsi sekali; replay, mismatch dan expiry ditolak.

Model ancaman

Anggap penyerang mengetahui seluruh kode.

Source, JavaScript, API, skema DB, PoW, dan threshold boleh diketahui; secret dan otorisasi tetap di server.

Anggap penyerang memiliki
  • source lengkap
  • model AI modern
  • Playwright / Selenium / headless Chromium
  • residential proxy
  • rekaman traffic miliknya
Keamanan tidak bergantung pada menyembunyikan
  • JavaScript
  • algoritma challenge
  • nama field
  • endpoint
  • risk threshold
Sumber terbuka

Kode publik harus meningkatkan auditabilitas, bukan melemahkan model.

Membaca implementasi tidak boleh menghasilkan authorization bypass. Review publik membutuhkan release, key, repository permission dan vulnerability handling yang disiplin.

Publikasikan

  • source dan riwayat perubahan
  • SECURITY.md dan responsible disclosure
  • threat model dan arsitektur
  • test security / red-team otomatis
  • release checksum dan notes

Tetap privat

  • production config/guard.php
  • APP_KEY dan HMAC/privacy/rate-limit keys
  • DB dump dan security events nyata
  • cookie/token/session nyata
  • deployment secret dan private infrastructure
Integrasi

Permukaan integrasi kecil. Izin akhir tetap di server.

Core saat ini menargetkan PHP 8.1+ dan framework-independent pada security boundary. Lindungi setiap action secara eksplisit dan konsumsi token sebelum business operation.

Action umumloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Action terlindungiPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Status saat ini

0.4.10 · pre-1.0 · pengembangan aktif

Branch saat ini memakai security-first architecture dan regression/red-team coverage otomatis. Mulai dari Shadow Mode lalu kalibrasi enforcement pada traffic nyata.

PHP coreTersedia
Webasyst / Shop-Script adapterSetelah core stabil
Verified agents / Privacy PassMasa depan / tergantung standar
Release0.4.10
FAQ

Klaim jelas. Batas jelas.

Apakah source publik membuat Guard lebih mudah dibobol?+
Implementasi lebih mudah dipelajari, karena itu security tidak boleh bergantung pada obscurity. Review publik dan tests membantu menemukan cacat lebih awal.
Apakah Guard mengganti MFA, passkey atau WAF?+
Tidak. Guard adalah layer anti-automation / abuse-protection. Action kritis tetap butuh authentication, authorization, CSRF, MFA/passkey dan kontrol infrastruktur.
Apakah core runtime butuh Internet?+
Flow perlindungan inti tidak membutuhkan outbound request wajib. Updates, repository dan optional attestation terpisah.
Bisakah bot canggih lolos interactive check?+
Ya. Controlled browser, AI atau human solver dapat meniru interaction. Authorization akhir tetap bergantung pada server context, limits, token dan business policy.

Bangun abuse protection yang dapat diaudit.

Runtime lokal. Otorisasi server. Threat model publik. Tanpa CAPTCHA eksternal wajib.

Bahasa

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai