Lokaal standaard
Risicobeoordeling, challenge en autorisatie blijven binnen het project.
2IZI Guard beschermt formulieren en publieke acties met lokale risicoanalyse, adaptieve frictie en eenmalige serverautorisatietokens. Geen verplichte externe CAPTCHA-runtime.
Een zichtbare challenge is slechts één laag. Guard beschermt de serveractie vóór de bedrijfsoperatie.
Risicobeoordeling, challenge en autorisatie blijven binnen het project.
JavaScript-succes is geen autorisatie. De server verifieert en consumeert het Guard-token.
Vertrouwd verkeer kan stil passeren; hoger risico kan PoW, hold, throttle of deny activeren.
Limieten kunnen netwerk, Guard session, account, action en sitecontext combineren.
IP en browsersignalen zijn geen identiteit; invasieve fingerprinting staat standaard uit.
Risk Engine bewaart reason codes en Shadow Mode-voorspellingen voor tuning.
De browser kan aan de challenge deelnemen, maar business permission wordt altijd door de server uitgegeven en verbruikt.
Origin, action, session en grove limieten voor duur werk controleren.
Server- en applicatiesignalen leveren een uitlegbare risicobeslissing.
Policy kiest PASS, PoW, interaction, throttle of deny.
Willekeurig 256-bit opaque token binden aan session/action/origin en korte TTL.
Business endpoint consumeert eenmaal; replay, mismatch en expiry worden geweigerd.
Code, JavaScript, API, DB-schema, PoW en drempels mogen bekend zijn; secrets en autorisatie blijven op de server.
Het lezen van de implementatie mag geen authorization bypass opleveren. Publieke review vereist gedisciplineerde releases, keys, repository permissions en vulnerability handling.
De huidige core richt zich op PHP 8.1+ en is framework-independent aan de security boundary. Bescherm elke action expliciet en consumeer het token vóór de business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
De huidige branch heeft security-first architecture en geautomatiseerde regression/red-team coverage. Eerst Shadow Mode, daarna enforcement kalibreren op echt verkeer.
Lokale runtime. Serverautorisatie. Publiek dreigingsmodel. Geen verplichte externe CAPTCHA.