WEB SYSTEMS PRO
Platforma e-commerce
86.09 PLN

* Cena netto (bez VAT)

Kod produktu:WSP-965-PL
Licencja
Web Systems Pro
Wersja
1.0.0.wsp
Aktualizacja
14.08.2026


Instrukcja konfiguracji i korzystania z wtyczki.

1. Instalacja wtyczki.

Zainstaluj wtyczkę przez Instalatora. Po instalacji przejdź do aplikacji "Strona → Ustawienia → Wtyczki → Ochrona przed botami podczas rejestracji".

2. Zakładka "Ustawienia" - główne parametry ochrony.

W tej zakładce włączana i konfigurowana jest ochrona formularza rejestracji. Każdą metodę sprawdzania można włączyć lub wyłączyć osobno. Zaleca się najpierw włączyć wszystkie metody i sprawdzić, czy formularz rejestracji działa, a następnie w razie potrzeby wyłączyć niepotrzebne.

2.1 Włączanie ochrony.

Przełącznik "Włącz ochronę" steruje całą ochroną. Jeśli ochrona jest wyłączona - wtyczka nie sprawdza formularza rejestracji i nie blokuje botów.

Przełączniki w ustawieniach są zapisywane dopiero po kliknięciu przycisku "Zapisz" na dole strony. Nie zapomnij zapisać zmian, w przeciwnym razie nie zostaną one zastosowane.

Włączanie ochrony wtyczki
Włączanie ochrony wtyczki

Zalecenie: trzymaj ochronę zawsze włączoną, z wyjątkiem przypadków, gdy trzeba ją tymczasowo wyłączyć (na przykład do testowania formularza lub debugowania).

2.2 Pole-pułapka (Honeypot).

Przełącznik "Pole-pułapka (Honeypot)" dodaje do formularza rejestracji niewidzialne pole. Prawdziwy odwiedzający go nie widzi i pozostawia puste. Programy automatyczne często wypełniają wszystkie pola formularza po kolei, w tym ukryte. Jeśli pułapka jest wypełniona - próba rejestracji jest blokowana.

Ustawienia pola-pułapki (Honeypot)
Ustawienia pola-pułapki (Honeypot)

Zalety: metoda nie wymaga działań od odwiedzającego, jest całkowicie niewidoczna i nie obciąża serwera.

Wady: nieskuteczna wobec "inteligentnych" botów, które z góry wiedzą o pułapkach i nie wypełniają ukrytych pól.

Zalecenie: trzymaj metodę włączoną. To najtańsza ochrona, która odsiewa większość prostych botów spamowych.

2.3 Sprawdzanie czasu (Time-based check).

Przełącznik "Sprawdzanie czasu" rejestruje moment otwarcia formularza i moment jego wysłania. Jeśli formularz został wysłany szybciej niż ustawiony minimalny czas - próba jest blokowana, ponieważ człowiek potrzebuje czasu, aby przeczytać pola i wprowadzić dane, a bot wysyła formularz natychmiast.

Parametr "Minimalny czas" (w sekundach) ustawia próg, szybciej niż który wysłanie jest uznawane za działanie bota.

Ustawienia sprawdzania czasu
Ustawienia sprawdzania czasu

Zalety: niezawodnie odsiewa natychmiastowe automatyczne wysyłki, działa bez udziału odwiedzającego.

Wady: przy zbyt wysokim progu może blokować szybkich prawdziwych użytkowników (na przykład tych, którzy wklejają dane z menedżera haseł lub korzystają z autouzupełniania przeglądarki).

Zalecenie: zacznij od 3-5 sekund. Jeśli prawdziwi użytkownicy są rzadko blokowani - możesz zostawić. Jeśli prawdziwi ludzie są blokowani - zmniejsz wartość (na przykład do 2-3 sekund). Zwiększaj próg tylko wtedy, gdy natychmiastowe automatyczne wysyłki przechodzą.

2.4 Sprawdzanie JS (JS-check).

Przełącznik "Sprawdzanie JS" dodaje do formularza ukryte pole, które może wypełnić tylko prawdziwa przeglądarka wykonująca JavaScript. Programy automatyczne, które nie uruchamiają pełnej przeglądarki, nie mogą wypełnić tego pola, więc ich próby są blokowane.

Ustawienia sprawdzania JS
Ustawienia sprawdzania JS

Zalety: skuteczna wobec większości automatycznych skryptów, sprawdzenie trwa milisekundy i jest niewidoczne dla człowieka.

Wady: jeśli odwiedzający wyłączył JavaScript w przeglądarce, nie będzie mógł się zarejestrować. Takich odwiedzających jest bardzo mało, ale istnieją.

Zalecenie: trzymaj metodę włączoną. Wyłączaj ją tylko wtedy, gdy znaczna część Twojej publiczności ma wyłączony JavaScript (co zdarza się niezwykle rzadko).

2.5 Zadanie obliczeniowe (Proof-of-Work).

Przełącznik "Zadanie obliczeniowe (Proof-of-Work)" daje przeglądarce odwiedzającego małe zadanie obliczeniowe: znaleźć wartość pasującą do danego warunku (przeszukiwanie skrótu SHA-256). Dla jednej osoby rozwiązanie zajmuje ułamek sekundy, a dla programu wysyłającego tysiące formularzy pod rząd każda wysyłka wymaga dodatkowych obliczeń, co sprawia, że masowe ataki są niepraktyczne.

Ustawienia zadania obliczeniowego (Proof-of-Work)
Ustawienia zadania obliczeniowego (Proof-of-Work)

Parametr "Trudność PoW" ustawia, jak trudne będzie zadanie:

  • 3 zer (~50 ms) - prawie natychmiast, minimalna ochrona;
  • 4 zer (~200 ms) - zalecany balans dla większości stron;
  • 5 zer (~1 s) - zauważalne opóźnienie na słabych urządzeniach;
  • 6 zer (~5 s) - silna ochrona, ale może irytować odwiedzających ze słabymi komputerami.

Zalety: najskuteczniejsza metoda przeciwko masowym automatycznym rejestracjom, nie wymaga captchy i jest niewidoczna dla odwiedzającego.

Wady: przy wysokiej trudności obciąża procesor urządzenia odwiedzającego; na bardzo starych telefonach i laptopach wysyłanie formularza może zauważalnie zwalniać.

Zalecenie: dla większości stron wystarczy trudność 3-4. Zwiększaj do 5 tylko wtedy, gdy spotykasz się z masowymi atakami. Wartość 6 jest zalecana tylko dla stron z bardzo wysoką wartością kont i niezwykle rzadko.

Parametr "Czas życia soli PoW" (w sekundach) określa, jak długo zadanie pozostaje ważne od momentu załadowania strony. Jeśli odwiedzający wypełnia formularz dłużej niż ten okres, zadanie jest przeliczane.

Ustawienia czasu życia soli PoW
Ustawienia czasu życia soli PoW

Zalecenie: zostaw domyślną wartość 300 sekund (5 minut). To wystarczy do komfortowego wypełnienia formularza nawet z przerwami. 60-120 sekund nadaje się do krótkich formularzy.

2.6 Rejestrowanie zablokowanych prób.

Przełącznik "Rejestruj zablokowane próby" włącza zapisywanie wszystkich zablokowanych prób rejestracji w bazie danych. Dziennik można przeglądać w zakładce "Dziennik" (patrz sekcja 3).

Włączanie rejestrowania zablokowanych prób
Włączanie rejestrowania zablokowanych prób

Zalety: widzisz, ile botów atakuje Twoją stronę, które metody ochrony działają i skąd pochodzą ataki. To pomaga ocenić skuteczność ochrony.

Wady: wpisy zajmują miejsce w bazie danych. Przy ciągłych atakach dziennik może szybko rosnąć.

Zalecenie: trzymaj dziennik włączony, zwłaszcza na początku po instalacji, aby ocenić skuteczność ochrony.

Parametr "Przechowywanie dziennika" (w dniach) określa, jak długo przechowywać wpisy. Stare wpisy są automatycznie usuwane.

Ustawienia przechowywania dziennika
Ustawienia przechowywania dziennika

Zalecenie: 30 dni jest odpowiednie dla większości stron. Jeśli potrzebujesz dziennika do analizy przez długi okres - zwiększ do 90-180 dni. Aby oszczędzić miejsce w bazie, użyj 7-14 dni.

2.7 Obsługa aplikacji "Formularz rejestracyjny" (reg).

Przełącznik "Formularz rejestracyjny" (reg) włącza obsługę formularza rejestracji aplikacji o tej samej nazwie. Wtyczka przechwytuje wysyłanie formularza i stosuje te same sprawdzenia, co dla standardowego formularza rejestracji.

Włączanie obsługi aplikacji Formularz rejestracyjny
Włączanie obsługi aplikacji "Formularz rejestracyjny" (reg)

Zalecenie: włączaj ten przełącznik tylko wtedy, gdy używasz aplikacji "Formularz rejestracji" (reg). Jeśli aplikacja nie jest zainstalowana, ustawienie nie ma wpływu.

3. Zakładka "Dziennik" - przeglądanie zablokowanych prób.

W zakładce "Dziennik" wyświetlana jest tabela wszystkich zablokowanych prób rejestracji. Dla każdej próby pokazane są data i godzina, adres IP, powód blokady i adres strony, na której nastąpiła blokada.

Dziennik zablokowanych prób rejestracji
Dziennik zablokowanych prób rejestracji

Możliwe powody blokady w dzienniku:

  • Pole-pułapka (Honeypot) - ukryte pole pułapki jest wypełnione;
  • Oparty na czasie - formularz został wysłany szybciej niż minimalny czas;
  • Sprawdzanie JS - nie wykonano sprawdzenia JavaScript;
  • Zadanie obliczeniowe (Proof-of-Work) - nie rozwiązano zadania obliczeniowego.

Za pomocą listy rozwijanej na dole tabeli możesz wybrać liczbę wpisów na stronie: 10, 25, 50, 100, 250 lub 500. Wybór jest zapamiętywany i stosowany przy kolejnych wizytach. Przycisk "Wyczyść dziennik" usuwa wszystkie wpisy dziennika.

Zalecenie: regularnie przeglądaj dziennik, aby wiedzieć, które metody ochrony działają najczęściej. Jeśli jakaś metoda nigdy nie działa (brak wpisów z jej powodem w dzienniku), możesz ją wyłączyć lub wzmocnić.

4. Co zrobić po włączeniu.

  1. Włącz wszystkie metody ochrony i zapisz ustawienia;
  2. Otwórz formularz rejestracji na stronie i zarejestruj użytkownika testowego w zwykły sposób - rejestracja powinna przejść bez błędów i opóźnień;
  3. Sprawdź, że przy natychmiastowym wysłaniu formularza (szybciej niż ustawiony minimalny czas) próba jest blokowana i pojawia się w dzienniku;
  4. Jeśli ochrona przeszkadza prawdziwym odwiedzającym - zmniejsz minimalny czas lub obniż trudność PoW;
  5. Po kilku dniach przeanalizuj dziennik i w razie potrzeby dostosuj parametry.
Ważne! Wtyczka pozwala całkowicie zrezygnować z captchy: wszystkie sprawdzenia działają w tle i nie wymagają działań od odwiedzającego. Formularz rejestracji pozostaje tak samo prosty, jak bez ochrony.