BẢO MẬT SELF-HOSTED · PRE-1.0

Bảo vệ bot với quyết định tin cậy được giữ trên máy chủ của bạn.

2IZI Guard bảo vệ biểu mẫu và hành động công khai bằng đánh giá rủi ro cục bộ, friction thích ứng và token ủy quyền máy chủ dùng một lần. Không bắt buộc CAPTCHA bên ngoài.

Core không bắt buộc Google, Yandex, Cloudflare, API ngoài, CDN hoặc telemetry bên thứ ba.
PHP 8.1+AdaptiveShadow ModePrivacy-first
2IZI Guardlocal decision surface
actionregister
origin2iziguard.com
sessionbound
modeAdaptive
local risk18/100
PASSsilent
01
Context
02
Risk
03
Challenge
04
Token
05
Consume
0required third-party calls
256-bitopaque token
HMACstate integrity
atomic consume
0required outbound runtime calls
256-bitopaque token entropy
action / session / origin bound
atomic one-time consume
Cho hành động ứng dụng

Bảo mật là quyết định của máy chủ, không phải trạng thái widget.

Challenge hiển thị chỉ là một lớp. Guard bảo vệ hành động máy chủ trước thao tác nghiệp vụ.

Mặc định chạy cục bộ

Đánh giá rủi ro, challenge và ủy quyền ở trong dự án.

Quyền thuộc máy chủ

JavaScript thành công không phải ủy quyền. Máy chủ xác minh và tiêu thụ Guard token.

Friction thích ứng

Traffic tin cậy có thể đi qua im lặng; rủi ro cao có thể kích hoạt PoW, hold, throttle hoặc deny.

Velocity-aware

Có thể kết hợp limit theo network, Guard session, account, action và site-wide.

Privacy-first

IP và tín hiệu browser không phải danh tính; fingerprinting xâm lấn tắt mặc định.

Quyết định giải thích được

Risk Engine lưu reason codes và dự đoán Shadow Mode để tuning.

Cách hoạt động

Một action được bảo vệ. Năm checkpoint độc lập.

Browser có thể tham gia challenge nhưng business permission luôn do máy chủ phát hành và tiêu thụ.

01

Xác minh ngữ cảnh

Kiểm tra Origin, action, session và limit cơ bản trước công việc tốn kém.

02

Đánh giá cục bộ

Tín hiệu server và ứng dụng tạo quyết định rủi ro có thể giải thích.

03

Thêm friction

Policy chọn PASS, PoW, interaction, throttle hoặc deny.

04

Phát hành một lần

Token opaque ngẫu nhiên 256-bit gắn với session/action/origin và TTL ngắn.

05

Tiêu thụ nguyên tử

Business endpoint tiêu thụ một lần; replay, mismatch và expiry bị từ chối.

Mô hình đe dọa

Giả định kẻ tấn công biết toàn bộ mã nguồn.

Mã nguồn, JavaScript, API, schema DB, PoW và threshold có thể bị biết; secret và ủy quyền vẫn ở máy chủ.

Giả định kẻ tấn công có
  • toàn bộ source code
  • mô hình AI hiện đại
  • Playwright / Selenium / headless Chromium
  • residential proxy
  • bản ghi traffic của chính họ
Security không dựa vào việc giấu
  • JavaScript
  • thuật toán challenge
  • tên field
  • endpoint
  • risk threshold
Mã nguồn mở

Mã công khai phải tăng khả năng kiểm tra, không làm yếu mô hình.

Đọc implementation không được tạo authorization bypass. Public review cần release, key, repository permission và vulnerability handling có kỷ luật.

Công khai

  • source và lịch sử thay đổi
  • SECURITY.md và responsible disclosure
  • threat model và kiến trúc
  • test security / red-team tự động
  • release checksum và notes

Giữ riêng

  • production config/guard.php
  • APP_KEY và HMAC/privacy/rate-limit keys
  • DB dump và security events thật
  • cookie/token/session thật
  • deployment secret và private infrastructure
Tích hợp

Bề mặt tích hợp nhỏ. Quyền cuối cùng nằm ở máy chủ.

Core hiện tại nhắm PHP 8.1+ và framework-independent tại security boundary. Bảo vệ từng action rõ ràng và tiêu thụ token trước business operation.

Action thường dùngloginregisterpassword_resetcontactcheckoutfile_upload
FrontendHTML
<script src="/guard/public/assets/guard.js" defer></script>
<form data-guard-action="contact">
  …
</form>
Action được bảo vệPHP
$result = Guard::verifyAndConsume(
  $_POST['guard_token'] ?? '',
  'contact'
);
if (!$result->allowed()) { http_response_code(403); exit; }
PRE-1.0
Trạng thái hiện tại

0.4.10 · pre-1.0 · đang phát triển

Branch hiện tại có security-first architecture và regression/red-team coverage tự động. Bắt đầu với Shadow Mode rồi calibrate enforcement trên traffic thật.

PHP coreCó sẵn
Webasyst / Shop-Script adapterSau khi core ổn định
Verified agents / Privacy PassTương lai / phụ thuộc chuẩn
Release0.4.10
FAQ

Cam kết rõ. Giới hạn rõ.

Source công khai có làm Guard dễ bị phá hơn không?+
Nó làm implementation dễ nghiên cứu hơn, vì vậy security không thể dựa vào obscurity. Public review và tests giúp phát hiện lỗi sớm.
Guard thay MFA, passkey hoặc WAF không?+
Không. Guard là layer anti-automation / abuse-protection. Action quan trọng vẫn cần authentication, authorization, CSRF, MFA/passkey và hạ tầng phù hợp.
Core runtime có cần Internet không?+
Flow bảo vệ chính không yêu cầu outbound request bắt buộc. Updates, repository và optional attestation là riêng.
Bot nâng cao vẫn có thể qua interactive check không?+
Có. Controlled browser, AI hoặc human solver có thể giả interaction. Authorization cuối vẫn phụ thuộc server context, limits, tokens và business policy.

Xây dựng abuse protection có thể kiểm tra.

Runtime cục bộ. Ủy quyền máy chủ. Threat model công khai. Không bắt buộc CAPTCHA ngoài.

Ngôn ngữ

EnglishEnglishРусскийRussian简体中文Chinese (Simplified)繁體中文Chinese (Traditional)日本語Japanese한국어KoreanDeutschGermanFrançaisFrenchEspañolSpanishItalianoItalianPortuguês (Brasil)Portuguese (Brazil)العربيةArabicעבריתHebrewTürkçeTurkishPolskiPolishNederlandsDutchBahasa IndonesiaIndonesianTiếng ViệtVietnameseहिन्दीHindiPortuguês (Portugal)Portuguese (Portugal)ČeštinaCzechRomânăRomanianMagyarHungarianΕλληνικάGreekSvenskaSwedishNorskNorwegianDanskDanishSuomiFinnishไทยThai