Local por defeito
Avaliação de risco, challenge e autorização permanecem dentro do projeto.
2IZI Guard protege formulários e ações públicas com avaliação local de risco, fricção adaptativa e tokens de autorização de utilização única. Sem runtime CAPTCHA externo obrigatório.
A challenge visível é apenas uma camada. Guard protege a ação do servidor antes da operação de negócio.
Avaliação de risco, challenge e autorização permanecem dentro do projeto.
Sucesso de JavaScript não é autorização. O servidor valida e consome o token Guard.
Tráfego fiável pode passar sem fricção; risco maior pode ativar PoW, hold, throttle ou deny.
Limites podem combinar rede, sessão Guard, conta, action e contexto global do site.
IP e sinais do browser não são identidade; fingerprinting invasivo está desativado por defeito.
Risk Engine guarda reason codes e previsões Shadow Mode para afinação.
O browser pode participar no challenge, mas a permissão de negócio é sempre emitida e consumida pelo servidor.
Verificar Origin, action, session e limites básicos antes de trabalho dispendioso.
Sinais do servidor e aplicação produzem uma decisão de risco explicável.
A policy escolhe PASS, PoW, interaction, throttle ou deny.
Token opaco aleatório 256-bit ligado a session/action/origin e TTL curto.
O endpoint de negócio consome uma vez; replay, mismatch e expiry são rejeitados.
Código, JavaScript, API, esquema DB, PoW e limites podem ser conhecidos. Segredos e autorização permanecem no servidor.
Ler a implementação não deve criar authorization bypass. Revisão pública exige releases, chaves, permissões de repository e vulnerability handling disciplinados.
O core atual visa PHP 8.1+ e é framework-independent na fronteira de segurança. Proteja cada action explicitamente e consuma o token antes da operação business.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
O branch atual tem arquitetura security-first e cobertura regression/red-team automatizada. Comece por Shadow Mode e calibre enforcement com tráfego real.
Runtime local. Autorização no servidor. Modelo de ameaça público. Sem CAPTCHA externo obrigatório.