Обновить
4K+
2
Владислав Дармограй@TheSudo

PHP developer

3
Рейтинг
Отправить сообщение

Знакомая боль с PageSpeed от recaptcha. Я для своего модуля ушел от Google в self-hosted: свой слайд-пазл, координата на сервере по nonce, rate-limit попыток – никакого стороннего скоринга и лишнего JS. Челлендж ещё и таргетированный по гео/ASN/IP, а не на каждой форме подряд.

Хороший уход от капчи. Мы в своем антибот-модуле для Битрикса пошли дальше - челлендж всплывает не всегда, а адресно по гео/ASN/IP-эвристике, координата пазла хранится на сервере по nonce, а не в токене. Списки блокировок еще и синкаются с внешней базой раз в день.

Procaptcha по части приватности - годная штука, спасибо за обзор. У нас в Анти Бот схожий мотив (не гонять людей через внешние трекеры), но реализация проще: свой слайд-пазл, который живет на сайте, без обращений к чужим сервисам и без сбора данных о посетителе. И показываем его не всем подряд, а только подозрительному трафику - остальные вообще ничего не видят. Пока затачивали под WordPress (комментарии, формы), но принцип «проверка без внешней зависимости» тут универсальный.

Статья возрастная, но тема живая. Добавлю то, на чем в свое время сам обожгся: агрессивная блокировка легко цепляет поисковых и «хороших» ботов. В Анти Бот мы поэтому встроенные группы (Google, Yandex, соцсети, мониторинг) по умолчанию пропускаем мимо страновых правил - Googlebot случайно не забанишь. Отдельно чинили кейс, когда человек заходит из встроенного браузера Instagram/Telegram через VPN и выглядит как бот - таких теперь не режем.

Про REST API и XML-RPC верно - в статистике плагина это стабильно самые долбящиеся точки после wp-login. Мы в Анти Бот к таким запросам подошли не через глухой 403, а через слайд-пазл: подозрительному показываем challenge, живой человек протаскивает фрагмент за пару секунд и проходит на сутки, а скрипт - нет. Это удобнее тотального бана, когда не хочешь рубить целую страну или подсеть с риском задеть реальных читателей.

Если трафик из условно разрешенного списка, то там и не всегда спасал claudflare и скрытые поля. Например та же вдсина и битерика, там только блочить по ASN.

По комментариям да, а еще проще перекрыть wp-comments-post полностью если функционал не используется.

По 2ip да, это быстрое и уверенное решение для старта. Если упадет 2ip, то трафик прошедший по остальным правилам и отсутствующий в кеше будет пропущен через геоблок. В будущем гео я проработаю.

Капча, скрытые поля и т.д., возвращаясь к главному – мое решение под обывателя, зашел сделал пару кликов и отсек основную массу шлака без потерь реального трафика и без привлечения разработчиков.

Собственно и потенциальная аудитория плагина – те, кто хочет сэкономить. А если есть деньги, решений борьбы со спамом валом, вопрос толщины кошелька и фантазии разрботчика)

да, но только лайт версия, если мы об одном и том же. А там фактически обрезки платной базы и они говорят что она неточная. Платная версия как замена maxmind возможно да, будет норм

Оффлайновые базы есть, и, в целом, они бесплатные но есть два нюанса:
1. Они редко обновляются. А в идеале апдейт должен быть раз в несколько дней.
2. Для того же MaxMind нужна отдельная библиотека для чтения их бинарника, а ее на большинстве shared-хостингов нет.
3. Есть территориальные нюансы.

У меня есть планы разработке связки нескольких платных баз и переключения апи на нее в последующем. Она должна быть более точной и, вероятнее всего, стоимость запросов можно будет сократить в 2-3 раза.

Информация

В рейтинге
1 551-й
Откуда
Ростов-на-Дону, Ростовская обл., Россия
Дата рождения
Зарегистрирован
Активность

Специализация

Бэкенд разработчик
SQL
Git
Docker
Redis
REST
MySQL
PHP
Nginx
PostgreSQL
ООП