WordPress Giriş Sayfasına reCAPTCHA Nasıl Eklenir?

WordPress Giriş Sayfasına reCAPTCHA Nasıl Eklenir?

Botlar wp-login.php formuna binlerce parola denemesi gönderebilir. Deneme sınırı bu trafiği yavaşlatır; reCAPTCHA ise otomatik isteklerle gerçek kullanıcıları ayırmak için ek bir doğrulama katmanı sağlar. Yanlış kurulumda ise giriş formu hiç gönderilemez veya gizlilik eklentisi kullanan gerçek kullanıcılar site dışında kalır.

Güvenli kurulum için kullanılan reCAPTCHA sürümünün WordPress çözümü tarafından desteklenmesi, site ve gizli anahtarın aynı kayıtla eşleşmesi ve sunucu tarafı doğrulamanın gerçekten çalışması gerekir.

İçindekiler

  1. reCAPTCHA nasıl çalışır?
  2. Gerçekçi bir WordPress örneği
  3. Ne zaman kullanılmalı?
  4. Temel kurulum
  5. İleri düzey denetimler
  6. Riskler ve geri dönüş
  7. AIOWS Giriş Yöneticisi nasıl yardımcı olur?
  8. İlgili AIOWS yazıları
  9. Sonuç
  10. Resmî kaynaklar

reCAPTCHA nasıl çalışır?

reCAPTCHA, tarayıcıda kullanılan açık site anahtarıyla sunucuda saklanan gizli anahtarı birlikte kullanır. Kullanıcı formu gönderdiğinde üretilen token sunucu tarafından sağlayıcıya doğrulatılır; WordPress, sağlayıcının yanıtını kullanıcı adı ve parola denetimiyle birlikte değerlendirir; ardından girişi kabul eder ya da reddeder. Yalnız widget’ın görünmesi korumanın çalıştığını kanıtlamaz.

reCAPTCHA parola yerine geçmez ve ikinci kimlik faktörü değildir. Deneme sınırı, güçlü parola, 2FA ve giriş loglarıyla birlikte kullanıldığında anlamlıdır.

Gerçekçi bir WordPress örneği

Bir üyelik sitesinde giriş botları yoğunlaşınca reCAPTCHA etkinleştirilir. Yönetici kendi oturumunda formu görür; ancak anonim ziyaretçinin tarayıcısı dış betiği engellediği için gönderme düğmesi çalışmaz. Ekip testi temiz tarayıcıda tekrarlayınca sorunu fark eder. Ardından reCAPTCHA hizmetine ulaşılamadığında girişin engellenip engellenmediğini doğrular ve kullandığı entegrasyonda sunulan seçeneklerden site politikasıyla uyumlu olanı yapılandırır.

Aynı sitede staging ve canlı ortam için ayrı anahtarlar kullanılır. Canlı anahtarın staging alanına kopyalanmaması, “geçersiz site anahtarı” hatasını ve yanlış trafik verisini önler.

Ne zaman kullanılmalı?

reCAPTCHA, giriş formuna yoğun otomatik trafik geldiğinde ve yalnız IP tabanlı sınırlandırma yeterli olmadığında yararlıdır. Paylaşımlı ağlar, mobil operatör NAT’ı ve proxy’ler nedeniyle IP tek başına kullanıcı kimliğini göstermez; reCAPTCHA farklı bir sinyal ekler.

Sağlayıcının erişilemediği bölgelerde, sıkı içerik güvenliği politikasında veya erişilebilirlik gereksinimi yüksek sitelerde kullanıcı deneyimi önceden değerlendirilmelidir. Meşru kullanıcı için uygulanabilir bir alternatif yoksa koruma zorunlu hâle getirilmemelidir.

Temel kurulum

  1. WordPress çözümünün desteklediği reCAPTCHA sürümünü belirleyin.
  2. Sağlayıcı panelinde canlı alan adını ve gerekiyorsa staging alanını kaydedin.
  3. Site anahtarını ilgili alana girin; gizli anahtarı yalnız sunucuda korunan ayarda saklayın.
  4. Önce dar bir testte etkinleştirin ve açık bir yönetici oturumunu koruyun.
  5. Anonim tarayıcıda doğru parola, yanlış parola, parola sıfırlama ve özel giriş URL’sini sınayın.
  6. Mobil bağlantı, klavye kullanımı ve yaygın gizlilik eklentileriyle formun kullanılabildiğini doğrulayın.

İleri düzey denetimler

Tarayıcı betiğinin yüklenmesi, token üretimi, form gönderimi, sağlayıcının doğrulama yanıtı ve WordPress’in giriş kararı ayrı aşamalardır. Sorun giderirken bu zinciri DevTools ağ kaydı ve sunucu loglarıyla izleyin. Token’ın süresi dolduğunda veya tekrar kullanıldığında isteğin reddedildiğini doğrulayın.

  • Kişiye özel reCAPTCHA çıktısını ortak sayfa cache’inde saklamayın.
  • Content Security Policy kullanılıyorsa gerekli sağlayıcı adreslerini bilinçli biçimde tanımlayın.
  • Reverse proxy arkasında alan adı ve HTTPS bilgisinin WordPress’e doğru ulaştığını kontrol edin.
  • Korumanın yalnız wp-login.php üzerinde kalıp alternatif giriş veya parola sıfırlama yollarını açık bırakmadığını inceleyin.
  • Sağlayıcı zaman aşımında kullanıcıya anlaşılır hata gösterildiğini ve girişin belirsiz biçimde takılmadığını sınayın.

Riskler ve geri dönüş

Yanlış alan adı, farklı reCAPTCHA sürümüne ait anahtar çifti veya engellenen dış betik bütün girişleri durdurabilir. Sadece yönetici oturumunda test yapmak bu sorunu gizler. Değişiklik boyunca ikinci yönetici oturumunu ve belgelenmiş kurtarma yolunu açık tutun.

Geri dönüş gerekiyorsa yalnız reCAPTCHA zorunluluğunu son çalışan ayara alın; aynı anda giriş URL’sini, IP kurallarını ve 2FA politikasını değiştirmeyin. Koruma kaldırıldıktan sonra bot trafiğini deneme sınırı ve loglarla yakından izleyin.

AIOWS nasıl yardımcı olur?

AIOWS Giriş Yöneticisi

AIOWS Giriş Yöneticisi, desteklenen giriş koruması ve doğrulama ayarlarını WordPress içinde merkezi olarak yönetmeye yardımcı olur. reCAPTCHA eklerken yalnız ilgili doğrulama ayarını değiştirmek, özel giriş yolu veya IP kuralları gibi diğer korumaları sabit tutmak sorunun kaynağını daha kolay ayırır.

Etkinleştirmeden önce mevcut ayarları, açık yönetici oturumunu ve kurtarma yolunu doğrulayın. Sonrasında testi yalnız yönetici hesabıyla değil, anonim ve temiz tarayıcı oturumuyla yapın. Doğru ve yanlış parolayı, süresi dolmuş token’ı, parola sıfırlamayı ve varsa özel giriş adresini ayrı ayrı deneyin.

Giriş Yöneticisi reCAPTCHA sağlayıcısının erişilebilirliğini, kullanıcının tarayıcı ayarlarını veya üçüncü taraf betiğin bütün bölgelerde yüklenmesini garanti etmez. Bu nedenle dış hizmet arızası ve erişilebilirlik senaryoları ayrıca planlanmalıdır. Kullanıcılar kilitlenirse yeni kurallar eklemek yerine yalnız son doğrulama değişikliğini geri alın ve bilinen çalışan girişi doğrulayın.

AIOWS Giriş Yöneticisi’ni inceleyinAIOWS planlarını karşılaştırın

Sonuç

Desteklenen reCAPTCHA sürümü için ortama özgü anahtarlar oluşturun, gizli anahtarı sunucuda koruyun ve bütün giriş akışını anonim tarayıcıda sınayın. reCAPTCHA’yı tek güvenlik önlemi olarak değil, deneme sınırı, 2FA ve izlemeyi tamamlayan bir katman olarak kullanın.

Resmî kaynaklar

İlgili Yazılar

All in One WP Settings’i edininEklentiye git