SELF-HOSTED SECURITY · PRE-1.0

Botbescherming waarbij de vertrouwensbeslissing op uw eigen server blijft.

2IZI Guard beschermt formulieren en publieke acties met lokale risicoanalyse, adaptieve frictie en eenmalige serverautorisatietokens. Geen verplichte externe CAPTCHA-runtime.

De core vereist geen Google, Yandex, Cloudflare, externe API, CDN of third-party telemetry.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Voor applicatieacties

Beveiliging is een serverbeslissing, geen widgetstatus.

Een zichtbare challenge is slechts één laag. Guard beschermt de serveractie vóór de bedrijfsoperatie.

Lokaal standaard

Risicobeoordeling, challenge en autorisatie blijven binnen het project.

Server beslist

JavaScript-succes is geen autorisatie. De server verifieert en consumeert het Guard-token.

Adaptieve frictie

Vertrouwd verkeer kan stil passeren; hoger risico kan PoW, hold, throttle of deny activeren.

Velocity-aware

Limieten kunnen netwerk, Guard session, account, action en sitecontext combineren.

Privacy-first

IP en browsersignalen zijn geen identiteit; invasieve fingerprinting staat standaard uit.

Uitlegbare beslissingen

Risk Engine bewaart reason codes en Shadow Mode-voorspellingen voor tuning.

Hoe het werkt

Eén beschermde action. Vijf onafhankelijke checkpoints.

De browser kan aan de challenge deelnemen, maar business permission wordt altijd door de server uitgegeven en verbruikt.

01

Context valideren

Origin, action, session en grove limieten voor duur werk controleren.

02

Lokaal scoren

Server- en applicatiesignalen leveren een uitlegbare risicobeslissing.

03

Frictie toevoegen

Policy kiest PASS, PoW, interaction, throttle of deny.

04

Eenmalig uitgeven

Willekeurig 256-bit opaque token binden aan session/action/origin en korte TTL.

05

Atomair consumeren

Business endpoint consumeert eenmaal; replay, mismatch en expiry worden geweigerd.

Dreigingsmodel

We nemen aan dat de aanvaller de volledige code kent.

Code, JavaScript, API, DB-schema, PoW en drempels mogen bekend zijn; secrets en autorisatie blijven op de server.

We nemen aan dat de aanvaller heeft
  • volledige broncode
  • moderne AI-modellen
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • captures van eigen verkeer
Beveiliging vertrouwt niet op het verbergen van
  • JavaScript
  • challenge-algoritmen
  • veldnamen
  • endpoints
  • risk thresholds
Open source

Publieke code moet controleerbaarheid vergroten, niet het model verzwakken.

Het lezen van de implementatie mag geen authorization bypass opleveren. Publieke review vereist gedisciplineerde releases, keys, repository permissions en vulnerability handling.

Publiceren

  • source en wijzigingshistorie
  • SECURITY.md en responsible disclosure
  • threat model en architectuur
  • geautomatiseerde security / red-team tests
  • release checksums en notes

Privé houden

  • production config/guard.php
  • APP_KEY en HMAC/privacy/rate-limit keys
  • DB dumps en echte security events
  • echte cookies/tokens/sessions
  • deployment secrets en private infrastructure
Integratie

Klein integratieoppervlak. Finale toestemming blijft server-side.

De huidige core richt zich op PHP 8.1+ en is framework-independent aan de security boundary. Bescherm elke action expliciet en consumeer het token vóór de business operation.

Typische actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Beschermde actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Huidige status

0.4.10 · pre-1.0 · actieve ontwikkeling

De huidige branch heeft security-first architecture en geautomatiseerde regression/red-team coverage. Eerst Shadow Mode, daarna enforcement kalibreren op echt verkeer.

PHP coreBeschikbaar
Webasyst / Shop-Script adapterNa stabilisatie van core
Verified agents / Privacy PassToekomst / afhankelijk van standaarden
Release0.4.10
FAQ

Heldere claims. Heldere grenzen.

Maakt publieke source Guard makkelijker te breken?+
Het maakt de implementatie makkelijker te bestuderen, daarom mag security niet op obscurity vertrouwen. Publieke review en tests kunnen fouten eerder vinden.
Vervangt Guard MFA, passkeys of WAF?+
Nee. Guard is een anti-automation / abuse-protection laag. Kritieke acties vereisen nog steeds authentication, authorization, CSRF, MFA/passkeys en infrastructuurcontroles.
Heeft de core Internet nodig?+
De kernflow vereist geen verplichte outbound requests. Updates, repository en optional attestation zijn apart.
Kan een geavanceerde bot de interactieve check passeren?+
Ja. Controlled browser, AI of human solver kan interaction imiteren. Finale authorization blijft afhangen van server context, limits, tokens en business policy.

Bouw abuse protection die u kunt auditen.

Lokale runtime. Serverautorisatie. Publiek dreigingsmodel. Geen verplichte externe CAPTCHA.

Taal

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai