very-code_
← Powrót na stronę główną

DirectAdmin Turnstile

Otwartoźródłowy plugin Cloudflare Turnstile CAPTCHA dla strony logowania DirectAdmin. Niewidoczna ochrona przed botami bez modyfikacji plików systemowych panelu.

Cloudflare Turnstile DirectAdmin CAPTCHA Security Open Source

Czym jest DirectAdmin Turnstile?

DirectAdmin to panel sterowania hostingiem webowym: przeglądarkowy interfejs używany przez administratorów serwerów i firmy hostingowe do zarządzania stronami internetowymi, domenami, kontami e-mail, bazami danych i certyfikatami SSL na serwerze Linux. Jest to popularna alternatywa dla cPanel, powszechnie spotykana u dostawców VPS i w środowiskach hostingu zarządzanego.

Jak każdy interfejs administracyjny wystawiony na internet, strona logowania DirectAdmin jest nieustannie atakowana przez zautomatyzowane skrypty. Boty credential-stuffing i skrypty brute-force atakują strony logowania przez całą dobę, testując tysiące kombinacji loginów i haseł z wielkich baz wyciekniętych danych.

DirectAdmin Turnstile to otwartoźródłowy plugin blokujący te ataki przez dodanie Cloudflare Turnstile CAPTCHA do strony logowania. W przeciwieństwie do starych zagadek reCAPTCHA, Turnstile analizuje sygnały przeglądarki cicho w tle; większość legalnych użytkowników w ogóle nie zobaczy żadnego wyzwania. Zautomatyzowane skrypty są natomiast blokowane, zanim zdążą podjąć choćby jedną próbę logowania.

Plugin podłącza się do systemu szablonów DirectAdmin i nie modyfikuje żadnych plików systemowych panelu. Aktualizacje DirectAdmin go nie psują, a deinstalacja jest tak samo prosta jak instalacja.

Główne funkcje

Niewidoczny dla prawdziwych użytkowników

Turnstile waliduje przeglądarki pasywnie, analizując wzorce interakcji i środowisko przeglądarki. Legalni użytkownicy przechodzą bez żadnej akcji z ich strony. Boty są zatrzymywane u wejścia.

Instalacja jednym skryptem

Jeden skrypt instalacyjny obsługuje całą konfigurację: wstrzyknięcie szablonu, ustawienia, rozmieszczenie plików. Żadnych modyfikacji plików systemowych DirectAdmin. Bezpieczny przy aktualizacjach panelu.

Blokuje brute-force i credential stuffing

Nawet dysponując pełną listą wyciekniętych danych, atakujący nie może wysłać prób logowania bez wcześniejszego przejścia przez Turnstile. Naturalnie współpracuje z fail2ban dla ochrony wielowarstwowej.

Bezpłatna integracja z Cloudflare

Turnstile jest bezpłatny dla nieograniczonej liczby żądań. Klucze witryny i sekretny uzyskuje się z dashboardu Cloudflare w kilka minut, bez konfiguracji płatności.

Walidacja po stronie serwera

Token Turnstile wygenerowany w przeglądarce jest weryfikowany przez API Cloudflare po stronie serwera przed przystąpieniem do uwierzytelnienia. Ominięcie widgetu frontendowego nie wystarczy.

Open Source (Apache 2.0)

Pełny kod źródłowy na GitHub, dostępny do wglądu. Wkład w projekt i zgłoszenia problemów są mile widziane.

Dla kogo?

Każdy serwer DirectAdmin dostępny z internetu jest potencjalnym kandydatem: prywatny VPS, serwer dedykowany lub środowisko hostingu współdzielonego obsługujące wielu klientów. Plugin jest szczególnie przydatny dla firm hostingowych chroniących dziesiątki lub setki kont przed atakami brute-force bez wpływu na logowanie legalnych użytkowników.