Local implicit
Evaluarea riscului, challenge și autorizarea rămân în proiect.
2IZI Guard protejează formulare și acțiuni publice prin evaluare locală a riscului, fricțiune adaptivă și tokenuri server de unică folosință. Fără CAPTCHA extern obligatoriu.
Challenge-ul vizibil este doar un strat. Guard protejează acțiunea server înaintea operației de business.
Evaluarea riscului, challenge și autorizarea rămân în proiect.
Succesul JavaScript nu este autorizare. Serverul verifică și consumă Guard token.
Traficul de încredere poate trece silențios; risc mai mare poate activa PoW, hold, throttle sau deny.
Limitele pot combina rețea, Guard session, cont, action și context global.
IP și semnalele browserului nu sunt identitate; fingerprinting invaziv este oprit implicit.
Risk Engine păstrează reason codes și predicții Shadow Mode pentru tuning.
Browserul poate participa la challenge, dar permisiunea business este emisă și consumată întotdeauna de server.
Verifică Origin, action, session și limitele de bază înainte de lucru costisitor.
Semnalele server și aplicație produc o decizie de risc explicabilă.
Policy alege PASS, PoW, interaction, throttle sau deny.
Token opac aleator 256-bit legat de session/action/origin și TTL scurt.
Business endpoint consumă o singură dată; replay, mismatch și expiry sunt respinse.
Codul, JavaScript, API-ul, schema DB, PoW și pragurile pot fi cunoscute; secretele și autorizarea rămân pe server.
Citirea implementării nu trebuie să creeze authorization bypass. Review public cere releases, keys, repository permissions și vulnerability handling disciplinate.
Core-ul actual vizează PHP 8.1+ și este framework-independent la security boundary. Protejează fiecare action explicit și consumă tokenul înainte de business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Branch-ul actual are security-first architecture și regression/red-team coverage automat. Începe cu Shadow Mode și calibrează enforcement pe trafic real.
Runtime local. Autorizare server. Model de amenințare public. Fără CAPTCHA extern obligatoriu.