預設本機運行
風險評估、challenge 驗證與授權都留在專案內。
2IZI Guard 透過本機風險評估、自適應摩擦與一次性伺服器授權權杖保護表單和公開操作。核心執行時不強制依賴外部 CAPTCHA。
可見 challenge 只是一層。Guard 在業務操作執行前保護伺服器端 action。
風險評估、challenge 驗證與授權都留在專案內。
JavaScript 成功不代表授權;伺服器驗證並消耗 Guard token。
可信流量可靜默通過,高風險可觸發 PoW、按住確認、節流或拒絕。
可結合網路、Guard session、帳戶、action 與站點級限流。
IP 與瀏覽器訊號不視為身分,預設避免侵入式 fingerprinting。
Risk Engine 保留 reason codes 與 Shadow Mode 預測供調校。
瀏覽器可參與 challenge,但最終業務權限始終由伺服器簽發並消耗。
先檢查 Origin、action、session 與基礎限流。
伺服器與應用訊號產生可解釋的風險決策。
策略可選 PASS、PoW、互動、節流或拒絕。
隨機 256-bit opaque token 綁定 session/action/origin 與短 TTL。
業務 endpoint 僅消耗一次;重放、失配與過期會被拒絕。
2IZI Guard 採 Kerckhoffs-style 假設:原始碼、JavaScript、API、資料庫結構、PoW 與門檻皆可能公開;秘密與授權仍留在伺服器。
閱讀實作不應產生授權繞過;公開審查仍需要嚴謹的發布、金鑰、倉庫權限與漏洞處理。
目前核心面向 PHP 8.1+,安全邊界不綁定框架。每個 action 明確保護,並在業務操作前消耗 token。
<script src="/guard/public/assets/guard.js" defer></script> <form data-guard-action="contact"> … </form>
$result = Guard::verifyAndConsume( $_POST['guard_token'] ?? '', 'contact' ); if (!$result->allowed()) { http_response_code(403); exit; }
目前分支採 security-first 架構並具備自動 regression/red-team 測試。建議先 Shadow Mode,再依真實流量調整 enforcement。