

Licencja | Web Systems Pro |
Wersja | 1.0.0.wsp |
Aktualizacja | 14.08.2026 |
Zainstaluj wtyczkę przez Instalatora. Po instalacji przejdź do aplikacji "Strona → Ustawienia → Wtyczki → Ochrona przed botami podczas rejestracji".
W tej zakładce włączana i konfigurowana jest ochrona formularza rejestracji. Każdą metodę sprawdzania można włączyć lub wyłączyć osobno. Zaleca się najpierw włączyć wszystkie metody i sprawdzić, czy formularz rejestracji działa, a następnie w razie potrzeby wyłączyć niepotrzebne.
Przełącznik "Włącz ochronę" steruje całą ochroną. Jeśli ochrona jest wyłączona - wtyczka nie sprawdza formularza rejestracji i nie blokuje botów.
Przełączniki w ustawieniach są zapisywane dopiero po kliknięciu przycisku "Zapisz" na dole strony. Nie zapomnij zapisać zmian, w przeciwnym razie nie zostaną one zastosowane.
Zalecenie: trzymaj ochronę zawsze włączoną, z wyjątkiem przypadków, gdy trzeba ją tymczasowo wyłączyć (na przykład do testowania formularza lub debugowania).
Przełącznik "Pole-pułapka (Honeypot)" dodaje do formularza rejestracji niewidzialne pole. Prawdziwy odwiedzający go nie widzi i pozostawia puste. Programy automatyczne często wypełniają wszystkie pola formularza po kolei, w tym ukryte. Jeśli pułapka jest wypełniona - próba rejestracji jest blokowana.
Zalety: metoda nie wymaga działań od odwiedzającego, jest całkowicie niewidoczna i nie obciąża serwera.
Wady: nieskuteczna wobec "inteligentnych" botów, które z góry wiedzą o pułapkach i nie wypełniają ukrytych pól.
Zalecenie: trzymaj metodę włączoną. To najtańsza ochrona, która odsiewa większość prostych botów spamowych.
Przełącznik "Sprawdzanie czasu" rejestruje moment otwarcia formularza i moment jego wysłania. Jeśli formularz został wysłany szybciej niż ustawiony minimalny czas - próba jest blokowana, ponieważ człowiek potrzebuje czasu, aby przeczytać pola i wprowadzić dane, a bot wysyła formularz natychmiast.
Parametr "Minimalny czas" (w sekundach) ustawia próg, szybciej niż który wysłanie jest uznawane za działanie bota.
Zalety: niezawodnie odsiewa natychmiastowe automatyczne wysyłki, działa bez udziału odwiedzającego.
Wady: przy zbyt wysokim progu może blokować szybkich prawdziwych użytkowników (na przykład tych, którzy wklejają dane z menedżera haseł lub korzystają z autouzupełniania przeglądarki).
Zalecenie: zacznij od 3-5 sekund. Jeśli prawdziwi użytkownicy są rzadko blokowani - możesz zostawić. Jeśli prawdziwi ludzie są blokowani - zmniejsz wartość (na przykład do 2-3 sekund). Zwiększaj próg tylko wtedy, gdy natychmiastowe automatyczne wysyłki przechodzą.
Przełącznik "Sprawdzanie JS" dodaje do formularza ukryte pole, które może wypełnić tylko prawdziwa przeglądarka wykonująca JavaScript. Programy automatyczne, które nie uruchamiają pełnej przeglądarki, nie mogą wypełnić tego pola, więc ich próby są blokowane.
Zalety: skuteczna wobec większości automatycznych skryptów, sprawdzenie trwa milisekundy i jest niewidoczne dla człowieka.
Wady: jeśli odwiedzający wyłączył JavaScript w przeglądarce, nie będzie mógł się zarejestrować. Takich odwiedzających jest bardzo mało, ale istnieją.
Zalecenie: trzymaj metodę włączoną. Wyłączaj ją tylko wtedy, gdy znaczna część Twojej publiczności ma wyłączony JavaScript (co zdarza się niezwykle rzadko).
Przełącznik "Zadanie obliczeniowe (Proof-of-Work)" daje przeglądarce odwiedzającego małe zadanie obliczeniowe: znaleźć wartość pasującą do danego warunku (przeszukiwanie skrótu SHA-256). Dla jednej osoby rozwiązanie zajmuje ułamek sekundy, a dla programu wysyłającego tysiące formularzy pod rząd każda wysyłka wymaga dodatkowych obliczeń, co sprawia, że masowe ataki są niepraktyczne.
Parametr "Trudność PoW" ustawia, jak trudne będzie zadanie:
Zalety: najskuteczniejsza metoda przeciwko masowym automatycznym rejestracjom, nie wymaga captchy i jest niewidoczna dla odwiedzającego.
Wady: przy wysokiej trudności obciąża procesor urządzenia odwiedzającego; na bardzo starych telefonach i laptopach wysyłanie formularza może zauważalnie zwalniać.
Zalecenie: dla większości stron wystarczy trudność 3-4. Zwiększaj do 5 tylko wtedy, gdy spotykasz się z masowymi atakami. Wartość 6 jest zalecana tylko dla stron z bardzo wysoką wartością kont i niezwykle rzadko.
Parametr "Czas życia soli PoW" (w sekundach) określa, jak długo zadanie pozostaje ważne od momentu załadowania strony. Jeśli odwiedzający wypełnia formularz dłużej niż ten okres, zadanie jest przeliczane.
Zalecenie: zostaw domyślną wartość 300 sekund (5 minut). To wystarczy do komfortowego wypełnienia formularza nawet z przerwami. 60-120 sekund nadaje się do krótkich formularzy.
Przełącznik "Rejestruj zablokowane próby" włącza zapisywanie wszystkich zablokowanych prób rejestracji w bazie danych. Dziennik można przeglądać w zakładce "Dziennik" (patrz sekcja 3).
Zalety: widzisz, ile botów atakuje Twoją stronę, które metody ochrony działają i skąd pochodzą ataki. To pomaga ocenić skuteczność ochrony.
Wady: wpisy zajmują miejsce w bazie danych. Przy ciągłych atakach dziennik może szybko rosnąć.
Zalecenie: trzymaj dziennik włączony, zwłaszcza na początku po instalacji, aby ocenić skuteczność ochrony.
Parametr "Przechowywanie dziennika" (w dniach) określa, jak długo przechowywać wpisy. Stare wpisy są automatycznie usuwane.
Zalecenie: 30 dni jest odpowiednie dla większości stron. Jeśli potrzebujesz dziennika do analizy przez długi okres - zwiększ do 90-180 dni. Aby oszczędzić miejsce w bazie, użyj 7-14 dni.
Przełącznik "Formularz rejestracyjny" (reg) włącza obsługę formularza rejestracji aplikacji o tej samej nazwie. Wtyczka przechwytuje wysyłanie formularza i stosuje te same sprawdzenia, co dla standardowego formularza rejestracji.
Zalecenie: włączaj ten przełącznik tylko wtedy, gdy używasz aplikacji "Formularz rejestracji" (reg). Jeśli aplikacja nie jest zainstalowana, ustawienie nie ma wpływu.
W zakładce "Dziennik" wyświetlana jest tabela wszystkich zablokowanych prób rejestracji. Dla każdej próby pokazane są data i godzina, adres IP, powód blokady i adres strony, na której nastąpiła blokada.
Możliwe powody blokady w dzienniku:
Za pomocą listy rozwijanej na dole tabeli możesz wybrać liczbę wpisów na stronie: 10, 25, 50, 100, 250 lub 500. Wybór jest zapamiętywany i stosowany przy kolejnych wizytach. Przycisk "Wyczyść dziennik" usuwa wszystkie wpisy dziennika.
Zalecenie: regularnie przeglądaj dziennik, aby wiedzieć, które metody ochrony działają najczęściej. Jeśli jakaś metoda nigdy nie działa (brak wpisów z jej powodem w dzienniku), możesz ją wyłączyć lub wzmocnić.
Ważne! Wtyczka pozwala całkowicie zrezygnować z captchy: wszystkie sprawdzenia działają w tle i nie wymagają działań od odwiedzającego. Formularz rejestracji pozostaje tak samo prosty, jak bez ochrony.
