Знакомая боль с PageSpeed от recaptcha. Я для своего модуля ушел от Google в self-hosted: свой слайд-пазл, координата на сервере по nonce, rate-limit попыток – никакого стороннего скоринга и лишнего JS. Челлендж ещё и таргетированный по гео/ASN/IP, а не на каждой форме подряд.
Хороший уход от капчи. Мы в своем антибот-модуле для Битрикса пошли дальше - челлендж всплывает не всегда, а адресно по гео/ASN/IP-эвристике, координата пазла хранится на сервере по nonce, а не в токене. Списки блокировок еще и синкаются с внешней базой раз в день.
Procaptcha по части приватности - годная штука, спасибо за обзор. У нас в Анти Бот схожий мотив (не гонять людей через внешние трекеры), но реализация проще: свой слайд-пазл, который живет на сайте, без обращений к чужим сервисам и без сбора данных о посетителе. И показываем его не всем подряд, а только подозрительному трафику - остальные вообще ничего не видят. Пока затачивали под WordPress (комментарии, формы), но принцип «проверка без внешней зависимости» тут универсальный.
Статья возрастная, но тема живая. Добавлю то, на чем в свое время сам обожгся: агрессивная блокировка легко цепляет поисковых и «хороших» ботов. В Анти Бот мы поэтому встроенные группы (Google, Yandex, соцсети, мониторинг) по умолчанию пропускаем мимо страновых правил - Googlebot случайно не забанишь. Отдельно чинили кейс, когда человек заходит из встроенного браузера Instagram/Telegram через VPN и выглядит как бот - таких теперь не режем.
Про REST API и XML-RPC верно - в статистике плагина это стабильно самые долбящиеся точки после wp-login. Мы в Анти Бот к таким запросам подошли не через глухой 403, а через слайд-пазл: подозрительному показываем challenge, живой человек протаскивает фрагмент за пару секунд и проходит на сутки, а скрипт - нет. Это удобнее тотального бана, когда не хочешь рубить целую страну или подсеть с риском задеть реальных читателей.
Если трафик из условно разрешенного списка, то там и не всегда спасал claudflare и скрытые поля. Например та же вдсина и битерика, там только блочить по ASN.
По комментариям да, а еще проще перекрыть wp-comments-post полностью если функционал не используется.
По 2ip да, это быстрое и уверенное решение для старта. Если упадет 2ip, то трафик прошедший по остальным правилам и отсутствующий в кеше будет пропущен через геоблок. В будущем гео я проработаю.
Капча, скрытые поля и т.д., возвращаясь к главному – мое решение под обывателя, зашел сделал пару кликов и отсек основную массу шлака без потерь реального трафика и без привлечения разработчиков.
Собственно и потенциальная аудитория плагина – те, кто хочет сэкономить. А если есть деньги, решений борьбы со спамом валом, вопрос толщины кошелька и фантазии разрботчика)
да, но только лайт версия, если мы об одном и том же. А там фактически обрезки платной базы и они говорят что она неточная. Платная версия как замена maxmind возможно да, будет норм
Оффлайновые базы есть, и, в целом, они бесплатные но есть два нюанса: 1. Они редко обновляются. А в идеале апдейт должен быть раз в несколько дней. 2. Для того же MaxMind нужна отдельная библиотека для чтения их бинарника, а ее на большинстве shared-хостингов нет. 3. Есть территориальные нюансы.
У меня есть планы разработке связки нескольких платных баз и переключения апи на нее в последующем. Она должна быть более точной и, вероятнее всего, стоимость запросов можно будет сократить в 2-3 раза.
Знакомая боль с PageSpeed от recaptcha. Я для своего модуля ушел от Google в self-hosted: свой слайд-пазл, координата на сервере по nonce, rate-limit попыток – никакого стороннего скоринга и лишнего JS. Челлендж ещё и таргетированный по гео/ASN/IP, а не на каждой форме подряд.
Хороший уход от капчи. Мы в своем антибот-модуле для Битрикса пошли дальше - челлендж всплывает не всегда, а адресно по гео/ASN/IP-эвристике, координата пазла хранится на сервере по nonce, а не в токене. Списки блокировок еще и синкаются с внешней базой раз в день.
Procaptcha по части приватности - годная штука, спасибо за обзор. У нас в Анти Бот схожий мотив (не гонять людей через внешние трекеры), но реализация проще: свой слайд-пазл, который живет на сайте, без обращений к чужим сервисам и без сбора данных о посетителе. И показываем его не всем подряд, а только подозрительному трафику - остальные вообще ничего не видят. Пока затачивали под WordPress (комментарии, формы), но принцип «проверка без внешней зависимости» тут универсальный.
Статья возрастная, но тема живая. Добавлю то, на чем в свое время сам обожгся: агрессивная блокировка легко цепляет поисковых и «хороших» ботов. В Анти Бот мы поэтому встроенные группы (Google, Yandex, соцсети, мониторинг) по умолчанию пропускаем мимо страновых правил - Googlebot случайно не забанишь. Отдельно чинили кейс, когда человек заходит из встроенного браузера Instagram/Telegram через VPN и выглядит как бот - таких теперь не режем.
Про REST API и XML-RPC верно - в статистике плагина это стабильно самые долбящиеся точки после wp-login. Мы в Анти Бот к таким запросам подошли не через глухой 403, а через слайд-пазл: подозрительному показываем challenge, живой человек протаскивает фрагмент за пару секунд и проходит на сутки, а скрипт - нет. Это удобнее тотального бана, когда не хочешь рубить целую страну или подсеть с риском задеть реальных читателей.
Если трафик из условно разрешенного списка, то там и не всегда спасал claudflare и скрытые поля. Например та же вдсина и битерика, там только блочить по ASN.
По комментариям да, а еще проще перекрыть wp-comments-post полностью если функционал не используется.
По 2ip да, это быстрое и уверенное решение для старта. Если упадет 2ip, то трафик прошедший по остальным правилам и отсутствующий в кеше будет пропущен через геоблок. В будущем гео я проработаю.
Капча, скрытые поля и т.д., возвращаясь к главному – мое решение под обывателя, зашел сделал пару кликов и отсек основную массу шлака без потерь реального трафика и без привлечения разработчиков.
Собственно и потенциальная аудитория плагина – те, кто хочет сэкономить. А если есть деньги, решений борьбы со спамом валом, вопрос толщины кошелька и фантазии разрботчика)
да, но только лайт версия, если мы об одном и том же. А там фактически обрезки платной базы и они говорят что она неточная. Платная версия как замена maxmind возможно да, будет норм
Оффлайновые базы есть, и, в целом, они бесплатные но есть два нюанса:
1. Они редко обновляются. А в идеале апдейт должен быть раз в несколько дней.
2. Для того же MaxMind нужна отдельная библиотека для чтения их бинарника, а ее на большинстве shared-хостингов нет.
3. Есть территориальные нюансы.
У меня есть планы разработке связки нескольких платных баз и переключения апи на нее в последующем. Она должна быть более точной и, вероятнее всего, стоимость запросов можно будет сократить в 2-3 раза.