Lokalt som standard
Risikovurdering, challenge og autorisasjon blir i prosjektet.
2IZI Guard beskytter skjemaer og offentlige handlinger med lokal risikovurdering, adaptiv friksjon og engangstoken fra serveren. Ingen obligatorisk ekstern CAPTCHA-runtime.
En synlig challenge er bare ett lag. Guard beskytter serverhandlingen før forretningsoperasjonen.
Risikovurdering, challenge og autorisasjon blir i prosjektet.
JavaScript-suksess er ikke autorisasjon. Serveren verifiserer og konsumerer Guard-token.
Betrodd trafikk kan passere stille; høyere risiko kan utløse PoW, hold, throttle eller deny.
Limits kan kombinere nettverk, Guard session, konto, action og site-wide context.
IP og browsersignaler er ikke identitet; invasiv fingerprinting er av som standard.
Risk Engine lagrer reason codes og Shadow Mode-prognoser for tuning.
Browseren kan delta i challenge, men business permission utstedes og konsumeres alltid av serveren.
Kontroller Origin, action, session og grunnleggende limits før dyrt arbeid.
Server- og applikasjonssignaler gir en forklarbar risikobeslutning.
Policy velger PASS, PoW, interaction, throttle eller deny.
Tilfeldig 256-bit opaque token bindes til session/action/origin og kort TTL.
Business endpoint konsumerer én gang; replay, mismatch og expiry avvises.
Kode, JavaScript, API, DB-skjema, PoW og terskler kan være kjent; hemmeligheter og autorisasjon forblir på serveren.
Å lese implementation skal ikke skape authorization bypass. Public review krever disiplinerte releases, keys, repository permissions og vulnerability handling.
Nåværende core retter seg mot PHP 8.1+ og er framework-independent ved security boundary. Beskytt hver action eksplisitt og konsumer token før business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Nåværende branch har security-first architecture og automatisk regression/red-team coverage. Start med Shadow Mode og kalibrer enforcement på ekte trafikk.
Lokal runtime. Serverautorisasjon. Offentlig trusselmodell. Ingen obligatorisk ekstern CAPTCHA.