۱) محافظت در برابر تلاشهای ناموفق
این محافظت تلاشهای ناموفق را در یک بازه اخیر میشمارد. اگر تعداد خطاها به حد تعیینشده برسد، نشانی اینترنتی کاربر و در صورت شناختهشدن حساب او موقتاً قفل میشوند. در نتیجه، هم حدس مکرر رمز عبور و هم امتحانکردن پیدرپی کد تأیید محدود میشود.
| گزینه | نتیجه فعالکردن یا مقدار آن | زمان استفاده و وابستگی |
|---|---|---|
| فعالسازی محافظت | شمارش خطا و قفل موقت را روشن میکند. اگر خاموش باشد، سه مقدار بعدی اثری ندارند و قفل جدیدی از این بخش ساخته نمیشود. | در سایت زنده روشن بماند. پس از روشنکردن، ورود اشتباه عمدی را فقط با حساب آزمایشی بررسی کنید. |
| تعداد تلاش ناموفق کد پیش از قفل شدن | آستانه خطاهای مربوط به کد تأیید است. مقدار قابل انتخاب بین ۳ تا ۲۰ است. عدد کمتر زودتر قفل میکند؛ مقدار پیشفرض ۵ است. | برای جلوگیری از حدس کد استفاده میشود. اگر کاربران مرتب کد منقضی یا قدیمی وارد میکنند، مقدار بسیار پایین باعث قفل ناخواسته میشود. |
| تعداد تلاش ناموفق رمز عبور پیش از قفل شدن | آستانه خطاهای ورود با رمز عبور است. مقدار قابل انتخاب بین ۳ تا ۳۰ است. مقدار پیشفرض ۱۰ است. | برای سایتهایی که ورود با رمز عبور فعال دارند اثر مستقیم دارد. اگر بیشتر کاربران فقط با کد وارد میشوند، آستانه کد اهمیت بیشتری دارد. |
| مدت قفل (ثانیه) | مدت جلوگیری از تلاش دوباره پس از رسیدن به آستانه است. مقدار قابل انتخاب از ۶۰ تا ۸۶۴۰۰ ثانیه است. مقدار پیشفرض ۹۰۰ ثانیه، یعنی ۱۵ دقیقه است. | برای سایت عمومی، زمان خیلی کوتاه بازدارندگی کمی دارد و زمان خیلی بلند میتواند پشتیبانی کاربران واقعی را دشوار کند. |
۲) انتخاب نوع کپچا
کپچا جلوی ارسال خودکار فرمها را میگیرد. ابتدا در فهرست «نوع کپچا» یکی از چهار حالت زیر را انتخاب کنید. تنظیمات وابسته فقط در حالت مربوط به خود نمایش داده میشوند و در حالتهای دیگر اثری ندارند.
| حالت | آنچه کاربر میبیند | نتیجه و وابستگی |
|---|---|---|
| غیرفعال | هیچ چالش امنیتی نمایش داده نمیشود. | همه تنظیمات محتوای متن، دشواری، انواع چالش و کلیدهای گوگل بیاثر میشوند. فقط برای محیط آزمایشی یا وقتی محافظ دیگری دارید مناسب است. |
| متن تصویری داخلی | یک تصویر پنجکاراکتری و کادر ورود پاسخ نمایش داده میشود. | به سرویس خارجی نیاز ندارد، اما ساخت تصویر به قابلیت پردازش تصویر روی میزبان وابسته است. اگر این قابلیت موجود نباشد، کپچای متنی آماده اجرا نیست. |
| تعاملی داخلی | شش کاشی نمایش داده میشود و کاربر باید عددهای زوج یا فرد، نام شهرها یا نام رنگها را انتخاب کند. | بدون سرویس خارجی کار میکند و همیشه در دسترس است. تنظیم دشواری و انتخاب نوع چالش فقط در همین حالت اثر دارند. |
| Google reCAPTCHA | در نسخه ۲، چالش قابل مشاهده گوگل نمایش داده میشود. نسخه ۳ در پسزمینه به رفتار کاربر امتیاز میدهد. | به دسترسی سرور و مرورگر کاربر به گوگل و به کلید سایت و کلید مخفی همنوع با نسخه انتخابی وابسته است. |
تنظیمات مخصوص متن تصویری داخلی
| گزینه | نتیجه انتخاب | چه زمانی اثر دارد |
|---|---|---|
| فقط ارقام | تصویر از پنج رقم خوانا ساخته میشود؛ رقمهای صفر و یک برای کاهش اشتباه استفاده نمیشوند. | فقط وقتی نوع کپچا «متن تصویری داخلی» است. |
| فقط حروف | تصویر از پنج حرف لاتین کوچک ساخته میشود؛ حروف مشابه و گیجکننده کنار گذاشته شدهاند. | فقط در حالت متن تصویری. |
| حروف و ارقام | تصویر پنجکاراکتری از ترکیب حروف لاتین کوچک و ارقام ساخته میشود. | فقط در حالت متن تصویری. |
| حساس به بزرگی و کوچکی حروف | این گزینه برای پاسخهای دارای حروف در نظر گرفته شده است و برای «فقط ارقام» کاربردی ندارد. در نسخه فعلی حروف تصویر کوچک ساخته و پاسخ نیز بدون تفاوت عملی میان حرف بزرگ و کوچک سنجیده میشود؛ بنابراین روشنکردن آن در عمل سختگیری اضافهای ایجاد نمیکند. | فقط در حالت متن تصویری و هنگام استفاده از حروف نمایش داده میشود. |
تنظیمات مخصوص تعاملی داخلی
سطح دشواری روی تعداد پاسخهای درست و میزان شلوغی تصویر واژهها اثر میگذارد. در همه سطوح شش کاشی نمایش داده میشود.
| سطح | نتیجه | پیشنهاد استفاده |
|---|---|---|
| آسان | معمولاً ۳ یا ۴ کاشی درست دارد و اغتشاش تصویری کمتر است. | برای سایت عمومی با اولویت راحتی کاربر |
| دشوار | معمولاً ۲ یا ۳ کاشی درست دارد و واژهها با خطوط مزاحم بیشتری نمایش داده میشوند. | برای افزایش اسپم یا تلاش خودکار قابل توجه |
| خیلی دشوار | معمولاً ۱ یا ۲ کاشی درست دارد و چرخش و اغتشاش واژهها بیشتر است. | فقط هنگام حمله جدی؛ پیش از استفاده، خوانایی در موبایل را آزمایش کنید. |
در بخش «چالشهای تصویری هوشمند» هر نوع روشن، وارد مجموعه انتخاب تصادفی میشود:
- اعداد زوج یا فرد: کاربر همه عددهای خواستهشده را از میان شش کاشی انتخاب میکند.
- نام شهرها: کاربر واژههایی را که نام شهر هستند انتخاب میکند. واژهها با زبان فرم هماهنگ میشوند.
- نام رنگها: کاربر واژههایی را که نام رنگ هستند انتخاب میکند؛ منظور نام نوشتهشده است، نه تطبیق رنگ ظاهری نوشته.
- اگر چند نوع روشن باشد، هر بار یکی تصادفی انتخاب میشود. اگر فقط یک نوع روشن باشد، همیشه همان نوع میآید. اگر هر سه خاموش باشند، چالش عددها بهصورت جایگزین استفاده میشود؛ بنابراین خاموشکردن هر سه، کپچای تعاملی را غیرفعال نمیکند.
تنظیمات مخصوص Google reCAPTCHA
| گزینه | نتیجه و وابستگی |
|---|---|
| نسخه reCAPTCHA | نسخه ۲ چالش قابل مشاهده دارد. نسخه ۳ بدون چالش مستقیم امتیاز میدهد. کلیدهای گوگل باید دقیقاً برای همان نسخه و دامنه سایت ساخته شده باشند. |
| کلید سایت reCAPTCHA | شناسه عمومی سایت برای نمایش و اجرای reCAPTCHA است. بدون آن reCAPTCHA آماده اجرا نیست. |
| کلید مخفی reCAPTCHA | برای بررسی پاسخ نزد گوگل استفاده میشود. بدون آن همه بررسیها ناقصاند. آن را عمومی نکنید. |
| حداقل امتیاز reCAPTCHA v3 | فقط وقتی نوع کپچا Google reCAPTCHA و نسخه ۳ است نمایش داده میشود. عددی از ۰ تا ۱ است؛ امتیاز کمتر از این مقدار رد میشود. پیشفرض ۰٫۵ است. کاهش مقدار، پذیرش کاربران را بیشتر و سختگیری را کمتر میکند. |
- در کنسول reCAPTCHA گوگل، سایت جدیدی با دامنه دقیق سایت ثبت کنید.
- نسخه ۲ یا نسخه ۳ را مطابق انتخاب صفحه امنیت بسازید. کلید آزمایشی نسخه ۲ برای نسخه ۳ قابل استفاده نیست.
- کلید سایت و کلید مخفی را در فیلدهای همنام وارد و تغییرات را ذخیره کنید.
- در پنجره ناشناس مرورگر، فرم ورود را آزمایش کنید. برای نسخه ۳، اگر کاربران واقعی رد میشوند امتیاز را کمی کاهش دهید؛ کاهش شدید محافظت را کم میکند.
۳) محلهای اعمال کپچا
نمایشندادن کپچا در فرمهای کد یکبارمصرف
اگر «نمایشندادهشدن کپچا در فرمهای کد یکبارمصرف» را روشن کنید، کپچای انتخابشده در مرحلههای مبتنی بر کد، از جمله تأیید کد، تأیید تسویهحساب، تلفن ثابت و تأیید حذف Authenticator نشان داده نمیشود. محافظت ورود با رمز عبور همچنان میتواند کپچا داشته باشد.
این گزینه فقط وقتی یک نوع کپچا فعال است معنا دارد. برای کاهش اصطکاک ورود با کد مناسب است، اما اگر با ارسال خودکار و غیرعادی کد روبهرو هستید بهتر است خاموش بماند. محدودیت ارسال و محافظت تلاش ناموفق، تنظیمات جداگانهاند و روشنکردن این گزینه آنها را خاموش نمیکند.
دیدگاههای وردپرس و دیدگاه محصولات
| گزینه | نتیجه | شرط اثرگذاری |
|---|---|---|
| فعالسازی کپچا در سیستم دیدگاههای وردپرس | کپچا پیش از دکمه ارسال دیدگاه عادی نمایش داده میشود و بدون پاسخ معتبر، دیدگاه پذیرفته نمیشود. | نوع کپچا باید متن داخلی، تعاملی داخلی یا reCAPTCHA نسخه ۲ و آماده استفاده باشد. در حالت غیرفعال یا reCAPTCHA نسخه ۳ اثری ندارد. |
| فعالسازی کپچا در دیدگاههای محصولات ووکامرس | همین محافظت را فقط روی فرم امتیاز و دیدگاه محصول اعمال میکند. | این گزینه فقط وقتی ووکامرس فعال است در صفحه دیده میشود. نوع کپچا باید داخلی یا reCAPTCHA نسخه ۲ باشد؛ نسخه ۳ پشتیبانی نمیشود. |
۴) ورود و ثبتنام با گوگل
این قابلیت دکمه ورود با گوگل را به فرم دربان اضافه میکند. کاربر موجود با ایمیل تأییدشده گوگل وارد همان حساب دارای آن ایمیل میشود؛ اگر حسابی با آن ایمیل نباشد، یک حساب جدید با نقش پیشفرض سایت ساخته میشود.
- سایت را با HTTPS آماده کنید. دامنه نهایی و نشانی امن سایت باید مشخص باشد.
- یک پروژه گوگل بسازید یا انتخاب کنید. در Google Cloud Console بخش APIs & Services را باز کنید و صفحه Credentials را انتخاب کنید.
- صفحه رضایت را تکمیل کنید. نام برنامه، ایمیل پشتیبانی و دامنه مجاز را وارد کنید. اگر برنامه در حالت آزمایشی است، حسابهای آزمایشکننده را نیز اضافه کنید.
- یک OAuth client ID بسازید. نوع برنامه را Web application انتخاب کنید.
- نشانی بازگشت را ثبت کنید. ابتدا «فعالسازی ورود با گوگل» را در صفحه امنیت روشن کنید. فیلد «نشانی بازگشت مجاز» ظاهر میشود. مقدار آن را بدون تغییر در Authorized redirect URIs کلاینت گوگل وارد کنید.
- اطلاعات کلاینت را وارد کنید. Client ID را در «شناسه کلاینت» و Client secret را در «کلید مخفی کلاینت» قرار دهید. این دو فیلد فقط هنگام روشنبودن ورود با گوگل نمایش داده میشوند و هر دو برای کارکرد لازماند.
- ذخیره و آزمایش کنید. از حساب مدیریت خارج نشوید؛ ابتدا در پنجره ناشناس، دکمه گوگل، انتخاب حساب و بازگشت صحیح به سایت را بررسی کنید.
۵) احراز هویت دو عاملی با Authenticator
با روشنکردن این قابلیت، کاربران نقشهای انتخابشده میتوانند حساب خود را به Google Authenticator، Microsoft Authenticator، Samsung Pass یا برنامه استاندارد مشابه متصل کنند. برنامه هر ۳۰ ثانیه یک کد ششرقمی میسازد و برای تولید کد به پیامک یا اینترنت نیاز ندارد.
| گزینه | نتیجه | وابستگی |
|---|---|---|
| فعالسازی احراز هویت دو عاملی | بخش راهاندازی Authenticator را برای نقشهای مجاز فعال میکند. اگر خاموش باشد، انتخاب نقشها اثری ندارد. | هر کاربر باید شخصاً برنامه را متصل و کد اول را تأیید کند؛ روشنکردن مدیر بهتنهایی حسابها را فوراً دو عاملی نمیکند. |
| در دسترس برای این نقشها | فقط کاربران دارای یکی از نقشهای علامتخورده بخش راهاندازی را میبینند و پس از اتصال، هنگام ورود با رمز عبور کد برنامه از آنها خواسته میشود. | این فهرست فقط وقتی قابلیت روشن است نمایش داده میشود و نقشهای فعلی وردپرس، ووکامرس و نقشهای سفارشی سایت را نشان میدهد. |
- قابلیت را روشن و نقشهای لازم، بهویژه مدیر کل و مدیر فروشگاه، را انتخاب کنید.
- کاربر وارد حساب خود میشود. اگر ووکامرس فعال باشد، بخش «احراز هویت دو عاملی» در حساب کاربری او دیده میشود. در صفحه سفارشی نیز میتوانید از [darban_two_factor] استفاده کنید.
- کاربر کد QR را اسکن میکند یا کلید نمایشدادهشده را دستی در برنامه وارد میکند.
- کاربر کد ششرقمی برنامه را وارد میکند تا اتصال واقعاً فعال شود.
- برای حذف اتصال، کاربر دارای شماره موبایل باید حذف را با کد ارسالی به موبایل تأیید کند. اگر شماره ندارد، باید از بخش پروفایل وردپرس کمک بگیرد.
اگر هیچ نقش خاصی قبلاً محدود نشده باشد، دربان همه نقشهای موجود را انتخابشده نشان میدهد. برداشتن علامت یک نقش، دسترسی کاربران آن نقش به این قابلیت را قطع میکند؛ پس پیش از تغییر نقش مدیران، مسیر ورود یک مدیر آزمایشی را بررسی کنید.
۶) شمارههای مسدودشده
در کادر «شمارههای مسدودشده» هر شماره را در یک خط جدا بنویسید. شماره موجود در این فهرست نمیتواند کد درخواست کند یا با آن شماره وارد شود. این فهرست برای شماره سوءاستفادهگر، شماره آزمایشی قدیمی یا شمارهای که نباید به حساب دسترسی داشته باشد مناسب است.
- میتوانید شماره ایرانی را به شکل محلی مانند 09120000000 یا بینالمللی مانند +989120000000 وارد کنید؛ دربان شکلهای معادل را هنگام مقایسه تشخیص میدهد.
- هر شماره فقط یک خط باشد. فاصله و توضیح متنی کنار شماره اضافه نکنید.
- پس از افزودن یا حذف شماره، دکمه «ذخیره تغییرات» را بزنید.
- این فهرست با قفل موقت تلاشهای ناموفق متفاوت است. شماره اینجا تا زمانی که مدیر آن را حذف نکند مسدود میماند.
۷) مسدودسازیهای فعال
پایین صفحه امنیت، کارت «مسدودسازیهای فعال» حداکثر ۵۰ قفل موقت تازه را نشان میدهد. هر ردیف مشخص میکند محدودیت برای حساب کاربری است یا نشانی اینترنتی، تا چه زمان به وقت ایران باقی میماند و چند دقیقه تا آزادشدن مانده است.
- اگر فهرست خالی باشد، در حال حاضر قفل موقتی وجود ندارد.
- قفلها پس از پایان مدت تعیینشده خودبهخود دیگر مانع ورود نیستند.
- دکمه «آزادسازی همه» فقط وقتی موردی وجود دارد نمایش داده میشود و همه قفلهای موقت را یکجا پاک میکند. این دکمه شمارههای کادر «شمارههای مسدودشده» را آزاد نمیکند.
- پیش از آزادسازی همه مطمئن شوید حمله ادامه ندارد؛ در غیر این صورت منبع مهاجم فوراً امکان تلاش دوباره پیدا میکند.