Mặc định chạy cục bộ
Đánh giá rủi ro, challenge và ủy quyền ở trong dự án.
2IZI Guard bảo vệ biểu mẫu và hành động công khai bằng đánh giá rủi ro cục bộ, friction thích ứng và token ủy quyền máy chủ dùng một lần. Không bắt buộc CAPTCHA bên ngoài.
Challenge hiển thị chỉ là một lớp. Guard bảo vệ hành động máy chủ trước thao tác nghiệp vụ.
Đánh giá rủi ro, challenge và ủy quyền ở trong dự án.
JavaScript thành công không phải ủy quyền. Máy chủ xác minh và tiêu thụ Guard token.
Traffic tin cậy có thể đi qua im lặng; rủi ro cao có thể kích hoạt PoW, hold, throttle hoặc deny.
Có thể kết hợp limit theo network, Guard session, account, action và site-wide.
IP và tín hiệu browser không phải danh tính; fingerprinting xâm lấn tắt mặc định.
Risk Engine lưu reason codes và dự đoán Shadow Mode để tuning.
Browser có thể tham gia challenge nhưng business permission luôn do máy chủ phát hành và tiêu thụ.
Kiểm tra Origin, action, session và limit cơ bản trước công việc tốn kém.
Tín hiệu server và ứng dụng tạo quyết định rủi ro có thể giải thích.
Policy chọn PASS, PoW, interaction, throttle hoặc deny.
Token opaque ngẫu nhiên 256-bit gắn với session/action/origin và TTL ngắn.
Business endpoint tiêu thụ một lần; replay, mismatch và expiry bị từ chối.
Mã nguồn, JavaScript, API, schema DB, PoW và threshold có thể bị biết; secret và ủy quyền vẫn ở máy chủ.
Đọc implementation không được tạo authorization bypass. Public review cần release, key, repository permission và vulnerability handling có kỷ luật.
Core hiện tại nhắm PHP 8.1+ và framework-independent tại security boundary. Bảo vệ từng action rõ ràng và tiêu thụ token trước business operation.
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
Branch hiện tại có security-first architecture và regression/red-team coverage tự động. Bắt đầu với Shadow Mode rồi calibrate enforcement trên traffic thật.
Runtime cục bộ. Ủy quyền máy chủ. Threat model công khai. Không bắt buộc CAPTCHA ngoài.