SELF-HOSTED SECURITY · PRE-1.0

Botskydd där förtroendebeslutet stannar på din egen server.

2IZI Guard skyddar formulär och publika åtgärder med lokal riskbedömning, adaptiv friktion och engångstoken från servern. Ingen obligatorisk extern CAPTCHA-runtime.

Core kräver inte Google, Yandex, Cloudflare, externt API, CDN eller tredjepartstelemetri.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
För applikationsåtgärder

Säkerhet är ett serverbeslut, inte ett widgettillstånd.

En synlig challenge är bara ett lager. Guard skyddar serveråtgärden före affärsoperationen.

Lokalt som standard

Riskbedömning, challenge och auktorisering stannar i projektet.

Servern bestämmer

JavaScript-framgång är inte auktorisering. Servern verifierar och konsumerar Guard-token.

Adaptiv friktion

Betrodd trafik kan passera tyst; högre risk kan utlösa PoW, hold, throttle eller deny.

Velocity-aware

Limits kan kombinera nätverk, Guard session, konto, action och site-wide context.

Privacy-first

IP och browsersignaler är inte identitet; invasiv fingerprinting är av som standard.

Förklarbara beslut

Risk Engine sparar reason codes och Shadow Mode-prognoser för tuning.

Så fungerar det

En skyddad action. Fem oberoende checkpoints.

Browsern kan delta i challenge, men business permission utfärdas och konsumeras alltid av servern.

01

Validera context

Kontrollera Origin, action, session och grova limits före dyrt arbete.

02

Bedöm lokalt

Server- och applikationssignaler ger ett förklarbart riskbeslut.

03

Lägg till friktion

Policy väljer PASS, PoW, interaction, throttle eller deny.

04

Utfärda en gång

Slumpmässigt 256-bit opaque token binds till session/action/origin och kort TTL.

05

Konsumera atomiskt

Business endpoint konsumerar en gång; replay, mismatch och expiry avvisas.

Hotmodell

Vi antar att angriparen känner hela koden.

Kod, JavaScript, API, DB-schema, PoW och trösklar kan vara kända; hemligheter och auktorisering stannar på servern.

Vi antar att angriparen har
  • fullständig source code
  • moderna AI-modeller
  • Playwright / Selenium / headless Chromium
  • residential proxies
  • captures av egen trafik
Security förlitar sig inte på att dölja
  • JavaScript
  • challenge algorithms
  • field names
  • endpoints
  • risk thresholds
Öppen källkod

Publik kod ska öka granskningsbarheten, inte försvaga modellen.

Att läsa implementation får inte skapa authorization bypass. Public review kräver disciplinerade releases, keys, repository permissions och vulnerability handling.

Publicera

  • source och ändringshistorik
  • SECURITY.md och responsible disclosure
  • threat model och architecture
  • automatiserade security / red-team tests
  • release checksums och notes

Håll privat

  • production config/guard.php
  • APP_KEY och HMAC/privacy/rate-limit keys
  • DB dumps och riktiga security events
  • riktiga cookies/tokens/sessions
  • deployment secrets och private infrastructure
Integration

Liten integrationsyta. Slutligt tillstånd stannar server-side.

Nuvarande core riktar sig till PHP 8.1+ och är framework-independent vid security boundary. Skydda varje action explicit och konsumera token före business operation.

Typiska actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Skyddad actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Aktuell status

0.4.10 · pre-1.0 · aktiv utveckling

Nuvarande branch har security-first architecture och automatisk regression/red-team coverage. Börja med Shadow Mode och kalibrera enforcement på riktig trafik.

PHP coreTillgänglig
Webasyst / Shop-Script adapterEfter core-stabilisering
Verified agents / Privacy PassFramtid / standardberoende
Release0.4.10
FAQ

Tydliga påståenden. Tydliga gränser.

Gör public source Guard lättare att bryta?+
Det gör implementation lättare att studera, så security får inte bero på obscurity. Public review och tests kan hitta fel tidigare.
Ersätter Guard MFA, passkey eller WAF?+
Nej. Guard är ett anti-automation / abuse-protection layer. Critical actions behöver fortfarande authentication, authorization, CSRF, MFA/passkey och infrastructure controls.
Behöver core runtime Internet?+
Kärnflödet kräver inga obligatoriska outbound requests. Updates, repository och optional attestation är separata.
Kan en avancerad bot klara interactive check?+
Ja. Controlled browser, AI eller human solver kan imitera interaction. Final authorization beror fortfarande på server context, limits, tokens och business policy.

Bygg abuse protection som går att granska.

Lokal runtime. Serverauktorisering. Publik hotmodell. Ingen obligatorisk extern CAPTCHA.

Språk

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai