Otwartoźródłowy plugin Cloudflare Turnstile CAPTCHA dla strony logowania DirectAdmin. Niewidoczna ochrona przed botami bez modyfikacji plików systemowych panelu.
DirectAdmin to panel sterowania hostingiem webowym: przeglądarkowy interfejs używany przez administratorów serwerów i firmy hostingowe do zarządzania stronami internetowymi, domenami, kontami e-mail, bazami danych i certyfikatami SSL na serwerze Linux. Jest to popularna alternatywa dla cPanel, powszechnie spotykana u dostawców VPS i w środowiskach hostingu zarządzanego.
Jak każdy interfejs administracyjny wystawiony na internet, strona logowania DirectAdmin jest nieustannie atakowana przez zautomatyzowane skrypty. Boty credential-stuffing i skrypty brute-force atakują strony logowania przez całą dobę, testując tysiące kombinacji loginów i haseł z wielkich baz wyciekniętych danych.
DirectAdmin Turnstile to otwartoźródłowy plugin blokujący te ataki przez dodanie Cloudflare Turnstile CAPTCHA do strony logowania. W przeciwieństwie do starych zagadek reCAPTCHA, Turnstile analizuje sygnały przeglądarki cicho w tle; większość legalnych użytkowników w ogóle nie zobaczy żadnego wyzwania. Zautomatyzowane skrypty są natomiast blokowane, zanim zdążą podjąć choćby jedną próbę logowania.
Plugin podłącza się do systemu szablonów DirectAdmin i nie modyfikuje żadnych plików systemowych panelu. Aktualizacje DirectAdmin go nie psują, a deinstalacja jest tak samo prosta jak instalacja.
Turnstile waliduje przeglądarki pasywnie, analizując wzorce interakcji i środowisko przeglądarki. Legalni użytkownicy przechodzą bez żadnej akcji z ich strony. Boty są zatrzymywane u wejścia.
Jeden skrypt instalacyjny obsługuje całą konfigurację: wstrzyknięcie szablonu, ustawienia, rozmieszczenie plików. Żadnych modyfikacji plików systemowych DirectAdmin. Bezpieczny przy aktualizacjach panelu.
Nawet dysponując pełną listą wyciekniętych danych, atakujący nie może wysłać prób logowania bez wcześniejszego przejścia przez Turnstile. Naturalnie współpracuje z fail2ban dla ochrony wielowarstwowej.
Turnstile jest bezpłatny dla nieograniczonej liczby żądań. Klucze witryny i sekretny uzyskuje się z dashboardu Cloudflare w kilka minut, bez konfiguracji płatności.
Token Turnstile wygenerowany w przeglądarce jest weryfikowany przez API Cloudflare po stronie serwera przed przystąpieniem do uwierzytelnienia. Ominięcie widgetu frontendowego nie wystarczy.
Pełny kod źródłowy na GitHub, dostępny do wglądu. Wkład w projekt i zgłoszenia problemów są mile widziane.
Każdy serwer DirectAdmin dostępny z internetu jest potencjalnym kandydatem: prywatny VPS, serwer dedykowany lub środowisko hostingu współdzielonego obsługujące wielu klientów. Plugin jest szczególnie przydatny dla firm hostingowych chroniących dziesiątki lub setki kont przed atakami brute-force bez wpływu na logowanie legalnych użytkowników.