SELF-HOSTED SECURITY · PRE-1.0

Botbeskyttelse der tillitsbeslutningen blir på din egen server.

2IZI Guard beskytter skjemaer og offentlige handlinger med lokal risikovurdering, adaptiv friksjon og engangstoken fra serveren. Ingen obligatorisk ekstern CAPTCHA-runtime.

Core krever ikke Google, Yandex, Cloudflare, ekstern API, CDN eller tredjepartstelemetri.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
For applikasjonshandlinger

Sikkerhet er en serverbeslutning, ikke en widgettilstand.

En synlig challenge er bare ett lag. Guard beskytter serverhandlingen før forretningsoperasjonen.

Lokalt som standard

Risikovurdering, challenge og autorisasjon blir i prosjektet.

Serveren bestemmer

JavaScript-suksess er ikke autorisasjon. Serveren verifiserer og konsumerer Guard-token.

Adaptiv friksjon

Betrodd trafikk kan passere stille; høyere risiko kan utløse PoW, hold, throttle eller deny.

Velocity-aware

Limits kan kombinere nettverk, Guard session, konto, action og site-wide context.

Privacy-first

IP og browsersignaler er ikke identitet; invasiv fingerprinting er av som standard.

Forklarbare beslutninger

Risk Engine lagrer reason codes og Shadow Mode-prognoser for tuning.

Slik fungerer det

Én beskyttet action. Fem uavhengige checkpoints.

Browseren kan delta i challenge, men business permission utstedes og konsumeres alltid av serveren.

01

Valider context

Kontroller Origin, action, session og grunnleggende limits før dyrt arbeid.

02

Vurder lokalt

Server- og applikasjonssignaler gir en forklarbar risikobeslutning.

03

Legg til friksjon

Policy velger PASS, PoW, interaction, throttle eller deny.

04

Utsted én gang

Tilfeldig 256-bit opaque token bindes til session/action/origin og kort TTL.

05

Konsumer atomisk

Business endpoint konsumerer én gang; replay, mismatch og expiry avvises.

Trusselmodell

Vi antar at angriperen kjenner hele kodebasen.

Kode, JavaScript, API, DB-skjema, PoW og terskler kan være kjent; hemmeligheter og autorisasjon forblir på serveren.

Vi antar at angriperen har
  • full source code
  • moderne AI-modeller
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • captures av egen trafikk
Security avhenger ikke av å skjule
  • JavaScript
  • challenge algorithms
  • field names
  • endpoints
  • risk thresholds
Åpen kildekode

Offentlig kode skal øke etterprøvbarheten, ikke svekke modellen.

Å lese implementation skal ikke skape authorization bypass. Public review krever disiplinerte releases, keys, repository permissions og vulnerability handling.

Publiser

  • source og endringshistorikk
  • SECURITY.md og responsible disclosure
  • threat model og architecture
  • automatiserte security / red-team tests
  • release checksums og notes

Hold privat

  • production config/guard.php
  • APP_KEY og HMAC/privacy/rate-limit keys
  • DB dumps og ekte security events
  • ekte cookies/tokens/sessions
  • deployment secrets og private infrastructure
Integrasjon

Liten integrasjonsflate. Endelig tillatelse blir server-side.

Nåværende core retter seg mot PHP 8.1+ og er framework-independent ved security boundary. Beskytt hver action eksplisitt og konsumer token før business operation.

Typiske actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Beskyttet actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Nåværende status

0.4.10 · pre-1.0 · aktiv utvikling

Nåværende branch har security-first architecture og automatisk regression/red-team coverage. Start med Shadow Mode og kalibrer enforcement på ekte trafikk.

PHP coreTilgjengelig
Webasyst / Shop-Script adapterEtter core-stabilisering
Verified agents / Privacy PassFremtid / standardavhengig
Release0.4.10
FAQ

Klare påstander. Klare grenser.

Gjør public source Guard lettere å bryte?+
Det gjør implementation lettere å studere, så security kan ikke baseres på obscurity. Public review og tests kan finne feil tidligere.
Erstatter Guard MFA, passkey eller WAF?+
Nei. Guard er et anti-automation / abuse-protection layer. Critical actions trenger fortsatt authentication, authorization, CSRF, MFA/passkey og infrastructure controls.
Trenger core runtime Internet?+
Kjerneflyten krever ingen obligatoriske outbound requests. Updates, repository og optional attestation er separate.
Kan en avansert bot passere interactive check?+
Ja. Controlled browser, AI eller human solver kan imitere interaction. Final authorization avhenger fortsatt av server context, limits, tokens og business policy.

Bygg abuse protection som kan revideres.

Lokal runtime. Serverautorisasjon. Offentlig trusselmodell. Ingen obligatorisk ekstern CAPTCHA.

Språk

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai