CAPTCHA ve Doğrulamalar
VisitorFilters, proof of work üzerine kurulu birinci taraf bir CAPTCHA ile gelir: şüpheli ziyaretçiler geçmeden önce küçük bir hesaplama bulmacası çözer. Resim ızgarası yok, üçüncü taraf isteği yok, izleme yok.
Yerleşik CAPTCHA Nasıl Çalışır
- Doğrulama kuralıyla eşleşen ziyaretçi, doğrudan engellenmek yerine doğrulama sayfasına yönlendirilir.
- Tarayıcısı hashcash tarzı küçük bir bulmacayı otomatik çözer — okunacak veya tıklanacak bir şey yoktur.
- Zorluk, ziyaretçinin risk puanına uyum sağlar: düşük riskli ziyaretçiler bir saniyenin çok altında geçer, yüksek riskli otomasyon gerçek bir işlem maliyeti öder.
- Başarı durumunda tarayıcı, ziyaretçiye bağlı, şifreli ve tekrar korumalı bir token alır; istek normal şekilde devam eder.
Kurallarda CAPTCHA Kullanımı
Herhangi bir kuralın eylemi olarak Doğrula (Challenge) seçin; sert engelleme yerine CAPTCHA gösterilir. İki yaygın kurulum:
- Özel kurallar — belirli ülkeleri, ASN'leri, yolları veya hız ihlalcilerini doğrulamaya sokun.
- Yönetilen tehdit akışı kuralı — tek bir anahtar, IP'si yönetilen tehdit istihbaratı akışında listelenen her ziyaretçiyi doğrulamaya sokar.
Kendi Formlarınıza Gömme
Aynı widget, kurallardan bağımsız olarak kendi formlarınızı da koruyabilir — giriş, kayıt, yorumlar. Akış:
- Panelinizin CAPTCHA ayarlarından siteniz için gömme snippet'ini kopyalayın; widget script'i CDN'imizden sunulur.
- Ziyaretçi İnsanım onay kutusunu işaretler — hCaptcha/Turnstile tarzı — ve widget proof of work'ü arka planda çözerek formunuza gizli bir
vf_captcha_responsealanı ekler. - Arka ucunuz, gönderimi kabul etmeden önce token'ı site-verify uç noktasında sunucu tarafında doğrular.
Token'lar tek kullanımlıktır ve hızla sona erer; ele geçirilen bir token tekrar kullanılamaz.
Arka Uçtan Doğrulama
Token'ı gizli anahtarınızla birlikte /collector/form/siteverify adresine POST edin ve success alanını okuyun:
secret— site gizli anahtarınız (tarayıcıda asla açığa çıkarmayın).response—vf_captcha_responsealanının değeri.remoteip(isteğe bağlı, önerilir) — ziyaretçinin IP adresi. Verildiğinde, token'ın çözüldüğü IP ile eşleşmek zorundadır; bu da bir çözüm servisi üzerinden token aktarımını (relaying) engeller.
Alan Adı Bağlama
Widget yalnızca sitenize kayıtlı bir alan adından sunulan sayfalara doğrulama verir. Genel anahtarınızı kayıtlı olmayan bir alan adına kopyalarsanız widget Alan adı kayıtlı değil uyarısı gösterir ve doğrulamayı reddeder; böylece sızan bir genel anahtar başka yerde tekrar kullanılamaz. Widget'ı gömen her alan adını ve alt alan adını sitenizin ayarlarına ekleyin.
Tehdit İstihbaratımızla Uyarlanan Zorluk
Proof of work sabit bir maliyet değildir. Tehdit istihbaratı akışımızdaki IP'lerden, veri merkezi ağlarından, headless tarayıcılardan gelen veya otomasyon sinyalleri raporlayan istekler önemli ölçüde daha zor bir bulmaca çözer — gerçek insanlar için görünmez, bot ölçeğinde pahalı. Bu, üçüncü taraf bir risk skoru değil, platformun geri kalanını da besleyen aynı tehdit verisiyle çalışır.
Harici Sağlayıcılar
Üçüncü taraf mı tercih ediyorsunuz? Cloudflare Turnstile ve hCaptcha site bazında yapılandırılabilir ve yerleşik CAPTCHA yerine kullanılabilir.
Gizlilik
- Doğrulama sırasında hiçbir üçüncü taraf isteği yapılmaz.
- Davranışsal izleme veya reklam tanımlayıcısı yok — bulmaca saf hesaplamadır.
- Platformun geri kalanıyla aynı GDPR duruşuna sahiptir.