SECURITATE SELF-HOSTED · PRE-1.0

Protecție anti-bot în care decizia de încredere rămâne pe serverul tău.

2IZI Guard protejează formulare și acțiuni publice prin evaluare locală a riscului, fricțiune adaptivă și tokenuri server de unică folosință. Fără CAPTCHA extern obligatoriu.

Core-ul nu necesită Google, Yandex, Cloudflare, API extern, CDN sau telemetrie terță.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Pentru acțiuni ale aplicației

Securitatea este o decizie a serverului, nu starea unui widget.

Challenge-ul vizibil este doar un strat. Guard protejează acțiunea server înaintea operației de business.

Local implicit

Evaluarea riscului, challenge și autorizarea rămân în proiect.

Autoritate server

Succesul JavaScript nu este autorizare. Serverul verifică și consumă Guard token.

Fricțiune adaptivă

Traficul de încredere poate trece silențios; risc mai mare poate activa PoW, hold, throttle sau deny.

Velocity-aware

Limitele pot combina rețea, Guard session, cont, action și context global.

Privacy-first

IP și semnalele browserului nu sunt identitate; fingerprinting invaziv este oprit implicit.

Decizii explicabile

Risk Engine păstrează reason codes și predicții Shadow Mode pentru tuning.

Cum funcționează

O action protejată. Cinci puncte de control independente.

Browserul poate participa la challenge, dar permisiunea business este emisă și consumată întotdeauna de server.

01

Validează contextul

Verifică Origin, action, session și limitele de bază înainte de lucru costisitor.

02

Evaluează local

Semnalele server și aplicație produc o decizie de risc explicabilă.

03

Adaugă fricțiune

Policy alege PASS, PoW, interaction, throttle sau deny.

04

Emite o singură dată

Token opac aleator 256-bit legat de session/action/origin și TTL scurt.

05

Consumă atomic

Business endpoint consumă o singură dată; replay, mismatch și expiry sunt respinse.

Model de amenințare

Presupunem că atacatorul cunoaște tot codul.

Codul, JavaScript, API-ul, schema DB, PoW și pragurile pot fi cunoscute; secretele și autorizarea rămân pe server.

Presupunem că atacatorul are
  • cod sursă complet
  • modele AI moderne
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • capturi ale propriului trafic
Securitatea nu depinde de ascunderea
  • JavaScript
  • algoritmilor challenge
  • numelor de câmpuri
  • endpointurilor
  • risk thresholds
Open source

Codul public trebuie să crească auditabilitatea, nu să slăbească modelul.

Citirea implementării nu trebuie să creeze authorization bypass. Review public cere releases, keys, repository permissions și vulnerability handling disciplinate.

Publică

  • source și istoric schimbări
  • SECURITY.md și responsible disclosure
  • threat model și arhitectură
  • tests security / red-team automate
  • release checksums și notes

Păstrează privat

  • production config/guard.php
  • APP_KEY și HMAC/privacy/rate-limit keys
  • DB dumps și security events reale
  • cookies/tokens/sessions reale
  • deployment secrets și private infrastructure
Integrare

Suprafață mică de integrare. Permisiunea finală rămâne pe server.

Core-ul actual vizează PHP 8.1+ și este framework-independent la security boundary. Protejează fiecare action explicit și consumă tokenul înainte de business operation.

Actions tipiceloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Action protejatăPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Stare curentă

0.4.10 · pre-1.0 · dezvoltare activă

Branch-ul actual are security-first architecture și regression/red-team coverage automat. Începe cu Shadow Mode și calibrează enforcement pe trafic real.

PHP coreDisponibil
Webasyst / Shop-Script adapterDupă stabilizarea core
Verified agents / Privacy PassViitor / dependent de standarde
Release0.4.10
FAQ

Afirmații clare. Limite clare.

Source public face Guard mai ușor de spart?+
Face implementarea mai ușor de studiat; tocmai de aceea security nu poate depinde de obscurity. Review public și tests pot găsi defecte mai devreme.
Guard înlocuiește MFA, passkey sau WAF?+
Nu. Guard este un layer anti-automation / abuse-protection. Actions critice au nevoie în continuare de authentication, authorization, CSRF, MFA/passkey și controale de infrastructură.
Core runtime are nevoie de Internet?+
Flow-ul principal nu cere outbound requests obligatorii. Updates, repository și optional attestation sunt separate.
Un bot avansat poate trece controlul interactiv?+
Da. Controlled browser, AI sau human solver pot imita interaction. Authorization finală depinde în continuare de server context, limits, tokens și business policy.

Construiește protecție împotriva abuzului pe care o poți audita.

Runtime local. Autorizare server. Model de amenințare public. Fără CAPTCHA extern obligatoriu.

Limbă

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai