ทำงานภายในเป็นค่าเริ่มต้น
การประเมินความเสี่ยง challenge และ authorization อยู่ภายในโปรเจกต์
2IZI Guard ปกป้องฟอร์มและการกระทำสาธารณะด้วยการประเมินความเสี่ยงภายในระบบ friction แบบปรับตัว และ token อนุญาตจากเซิร์ฟเวอร์แบบใช้ครั้งเดียว โดยไม่บังคับใช้ CAPTCHA ภายนอก
challenge ที่มองเห็นเป็นเพียงหนึ่งชั้น Guard ปกป้อง server action ก่อนทำงานธุรกิจ
การประเมินความเสี่ยง challenge และ authorization อยู่ภายในโปรเจกต์
JavaScript สำเร็จไม่เท่ากับ authorization เซิร์ฟเวอร์ตรวจและ consume Guard token
traffic ที่เชื่อถือได้ผ่านได้เงียบ ๆ ส่วนความเสี่ยงสูงอาจใช้ PoW, hold, throttle หรือ deny
สามารถรวม limit จาก network, Guard session, account, action และ site-wide context
IP และ browser signals ไม่ใช่ identity และปิด invasive fingerprinting โดยค่าเริ่มต้น
Risk Engine เก็บ reason codes และ Shadow Mode predictions สำหรับ tuning
Browser อาจมีส่วนใน challenge แต่ business permission ออกและ consume โดยเซิร์ฟเวอร์เสมอ
ตรวจ Origin, action, session และ limits พื้นฐานก่อนงานที่มีต้นทุนสูง
สัญญาณจาก server และ application สร้าง risk decision ที่อธิบายได้
Policy เลือก PASS, PoW, interaction, throttle หรือ deny
สุ่ม 256-bit opaque token ผูกกับ session/action/origin และ TTL สั้น
Business endpoint consume ครั้งเดียว และปฏิเสธ replay, mismatch, expiry
Source, JavaScript, API, DB schema, PoW และ threshold อาจเป็นที่รู้ได้ แต่ secret และ authorization ต้องอยู่บนเซิร์ฟเวอร์
การอ่าน implementation ต้องไม่สร้าง authorization bypass Public review ต้องมี releases, keys, repository permissions และ vulnerability handling ที่มีวินัย
Core ปัจจุบันมุ่ง PHP 8.1+ และ framework-independent ที่ security boundary ปกป้องแต่ละ action อย่างชัดเจนและ consume token ก่อน business operation
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Branch ปัจจุบันเป็น security-first architecture พร้อม automated regression/red-team coverage เริ่มด้วย Shadow Mode แล้ว calibrate enforcement บน traffic จริง
Runtime ภายในระบบ Server authorization Threat model สาธารณะ ไม่มี CAPTCHA ภายนอกแบบบังคับ