SELF-HOSTED GÜVENLİK · PRE-1.0

Güven kararını kendi sunucunuzda tutan bot koruması.

2IZI Guard formları ve herkese açık eylemleri yerel risk değerlendirmesi, uyarlanabilir sürtünme ve tek kullanımlık sunucu yetkilendirme tokenlarıyla korur. Zorunlu harici CAPTCHA yoktur.

Core runtime Google, Yandex, Cloudflare, harici API, CDN veya üçüncü taraf telemetrisi gerektirmez.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Uygulama eylemleri için

Güvenlik bir sunucu kararıdır, widget durumu değildir.

Görsel challenge yalnızca bir katmandır. Guard iş operasyonundan önce sunucu action’ını korur.

Varsayılan yerel

Risk değerlendirme, challenge doğrulama ve yetkilendirme proje içinde kalır.

Sunucu otoritesi

JavaScript başarısı yetki değildir. Sunucu Guard tokenı doğrular ve tüketir.

Uyarlanabilir sürtünme

Güvenilir trafik sessiz geçebilir; yüksek risk PoW, hold, throttle veya deny tetikleyebilir.

Velocity-aware

Ağ, Guard session, account, action ve site-wide limitleri birleştirilebilir.

Privacy-first

IP ve tarayıcı sinyalleri kimlik değildir; agresif fingerprinting varsayılan kapalıdır.

Açıklanabilir kararlar

Risk Engine reason codes ve Shadow Mode tahminlerini tuning için saklar.

Nasıl çalışır

Bir korunan action. Beş bağımsız kontrol noktası.

Tarayıcı challenge’a katılabilir, ancak iş izni her zaman sunucuda üretilir ve tüketilir.

01

Bağlamı doğrula

Pahalı işten önce Origin, action, session ve kaba limitleri kontrol et.

02

Yerel puanla

Sunucu ve uygulama sinyalleri açıklanabilir risk kararı üretir.

03

Sürtünme ekle

Policy PASS, PoW, interaction, throttle veya deny seçer.

04

Bir kez üret

Rastgele 256-bit opaque token session/action/origin ve kısa TTL’ye bağlanır.

05

Atomik tüket

Business endpoint bir kez tüketir; replay, mismatch ve expiry reddedilir.

Tehdit modeli

Saldırganın tüm kod tabanını bildiğini varsayarız.

Kod, JavaScript, API, DB şeması, PoW ve eşikler bilinebilir; sırlar ve yetkilendirme sunucuda kalır.

Saldırganda olduğunu varsayarız
  • tam kaynak kod
  • modern AI modelleri
  • Playwright / Selenium / headless Chromium
  • residential proxy
  • kendi trafik kayıtları
Güvenlik şunları gizlemeye dayanmaz
  • JavaScript
  • challenge algoritması
  • alan adları
  • endpoints
  • risk thresholds
Açık kaynak

Açık kod denetlenebilirliği artırmalı, modeli zayıflatmamalı.

Uygulamayı okumak authorization bypass üretmemeli. Public review disiplinli release, key, repository permission ve vulnerability handling gerektirir.

Yayınla

  • source ve değişiklik geçmişi
  • SECURITY.md ve responsible disclosure
  • threat model ve mimari
  • otomatik security / red-team tests
  • release checksum ve notes

Özel tut

  • production config/guard.php
  • APP_KEY ve HMAC/privacy/rate-limit keys
  • DB dump ve gerçek security events
  • gerçek cookie/token/session
  • deployment secret ve private infrastructure
Entegrasyon

Küçük entegrasyon yüzeyi. Son izin sunucuda kalır.

Mevcut core PHP 8.1+ hedefler ve security boundary’de framework bağımsızdır. Her actionı açıkça koruyun ve business operationdan önce tokenı tüketin.

Tipik actionsloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Korunan actionPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Güncel durum

0.4.10 · pre-1.0 · aktif geliştirme

Mevcut branch security-first architecture ve otomatik regression/red-team coverage içerir. Önce Shadow Mode, sonra gerçek trafikte enforcement kalibrasyonu.

PHP coreMevcut
Webasyst / Shop-Script adapterCore stabilizasyonundan sonra
Verified agents / Privacy PassGelecek / standarda bağlı
Release0.4.10
SSS

Net iddialar. Net sınırlar.

Public source Guardı kırmayı kolaylaştırır mı?+
Uygulamayı incelemeyi kolaylaştırır; bu yüzden güvenlik obscurity’ye dayanamaz. Public review ve tests kusurları daha erken bulabilir.
Guard MFA, passkey veya WAF yerine geçer mi?+
Hayır. Guard anti-automation / abuse-protection katmanıdır. Kritik işlemler hâlâ authentication, authorization, CSRF, MFA/passkey ve altyapı kontrolleri gerektirir.
Core runtime Internet ister mi?+
Temel koruma akışı zorunlu outbound request istemez. Updates, repository ve optional attestation ayrıdır.
Gelişmiş bot interaktif kontrolü geçebilir mi?+
Evet. Controlled browser, AI veya human solver interaction taklit edebilir. Son authorization hâlâ server context, limits, token ve business policy’ye bağlıdır.

Denetleyebileceğiniz abuse protection oluşturun.

Yerel runtime. Sunucu yetkilendirmesi. Açık threat model. Zorunlu harici CAPTCHA yok.

Dil

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai