Lokal secara default
Penilaian risiko, challenge dan otorisasi tetap di dalam proyek.
2IZI Guard melindungi formulir dan aksi publik dengan penilaian risiko lokal, friksi adaptif, dan token otorisasi server sekali pakai. Tanpa runtime CAPTCHA eksternal wajib.
Challenge yang terlihat hanya satu lapisan. Guard melindungi aksi server sebelum operasi bisnis.
Penilaian risiko, challenge dan otorisasi tetap di dalam proyek.
Keberhasilan JavaScript bukan otorisasi. Server memverifikasi dan mengonsumsi Guard token.
Traffic tepercaya dapat lewat diam-diam; risiko tinggi dapat memicu PoW, hold, throttle atau deny.
Limit dapat menggabungkan network, Guard session, account, action dan konteks site-wide.
IP dan sinyal browser bukan identitas; fingerprinting agresif mati secara default.
Risk Engine menyimpan reason codes dan prediksi Shadow Mode untuk tuning.
Browser dapat ikut challenge, tetapi business permission selalu diterbitkan dan dikonsumsi server.
Periksa Origin, action, session dan limit awal sebelum kerja mahal.
Sinyal server dan aplikasi menghasilkan keputusan risiko yang dapat dijelaskan.
Policy memilih PASS, PoW, interaction, throttle atau deny.
Token opaque acak 256-bit terikat ke session/action/origin dan TTL pendek.
Business endpoint mengonsumsi sekali; replay, mismatch dan expiry ditolak.
Source, JavaScript, API, skema DB, PoW, dan threshold boleh diketahui; secret dan otorisasi tetap di server.
Membaca implementasi tidak boleh menghasilkan authorization bypass. Review publik membutuhkan release, key, repository permission dan vulnerability handling yang disiplin.
Core saat ini menargetkan PHP 8.1+ dan framework-independent pada security boundary. Lindungi setiap action secara eksplisit dan konsumsi token sebelum business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Branch saat ini memakai security-first architecture dan regression/red-team coverage otomatis. Mulai dari Shadow Mode lalu kalibrasi enforcement pada traffic nyata.
Runtime lokal. Otorisasi server. Threat model publik. Tanpa CAPTCHA eksternal wajib.