Lokalt som standard
Riskbedömning, challenge och auktorisering stannar i projektet.
2IZI Guard skyddar formulär och publika åtgärder med lokal riskbedömning, adaptiv friktion och engångstoken från servern. Ingen obligatorisk extern CAPTCHA-runtime.
En synlig challenge är bara ett lager. Guard skyddar serveråtgärden före affärsoperationen.
Riskbedömning, challenge och auktorisering stannar i projektet.
JavaScript-framgång är inte auktorisering. Servern verifierar och konsumerar Guard-token.
Betrodd trafik kan passera tyst; högre risk kan utlösa PoW, hold, throttle eller deny.
Limits kan kombinera nätverk, Guard session, konto, action och site-wide context.
IP och browsersignaler är inte identitet; invasiv fingerprinting är av som standard.
Risk Engine sparar reason codes och Shadow Mode-prognoser för tuning.
Browsern kan delta i challenge, men business permission utfärdas och konsumeras alltid av servern.
Kontrollera Origin, action, session och grova limits före dyrt arbete.
Server- och applikationssignaler ger ett förklarbart riskbeslut.
Policy väljer PASS, PoW, interaction, throttle eller deny.
Slumpmässigt 256-bit opaque token binds till session/action/origin och kort TTL.
Business endpoint konsumerar en gång; replay, mismatch och expiry avvisas.
Kod, JavaScript, API, DB-schema, PoW och trösklar kan vara kända; hemligheter och auktorisering stannar på servern.
Att läsa implementation får inte skapa authorization bypass. Public review kräver disciplinerade releases, keys, repository permissions och vulnerability handling.
Nuvarande core riktar sig till PHP 8.1+ och är framework-independent vid security boundary. Skydda varje action explicit och konsumera token före business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Nuvarande branch har security-first architecture och automatisk regression/red-team coverage. Börja med Shadow Mode och kalibrera enforcement på riktig trafik.
Lokal runtime. Serverauktorisering. Publik hotmodell. Ingen obligatorisk extern CAPTCHA.