TrueSift für WordPress
TrueSift ist die offizielle WordPress-Integration für den TrueSift-Dienst zur automatisierten Verifikation menschlicher Interaktionen.
Das Plugin bietet:
- eine WordPress-native Administrationsseite;
- Live-Vorschauen für die offiziellen Checkbox-, Banner-, Inline- und Badge-Layouts;
- sichere lokale REST-Bridges für Challenge und Browser-Verifikation;
- autoritative, einmalig verwendbare Proof-Prüfung vor geschützten WordPress-Aktionen;
- Integrationen für Standard-WordPress-Formulare, klassischen und blockbasierten WooCommerce-Checkout, Contact Form 7, WPForms, Fluent Forms, Elementor Pro Forms und eigene Formulare;
- einen Shortcode und einen PHP-Helper für manuelle Integrationen.
Sicherheitsgrenze
Der Browser übermittelt ausschließlich den opaken verificationToken als Proof. Vom Client gemeldete Entscheidungen werden nicht vertraut. Der PHP-Verifier sendet den Token zusammen mit einem serverseitig signierten Formularkontext und ausschließlich serverseitig verfügbaren TrueSift-Zugangsdaten an den offiziellen Proof-Endpunkt. Eine normale Anfrage wird erst fortgesetzt, nachdem TrueSift eine allow-Entscheidung und die atomare einmalige Verwendung des Tokens bestätigt hat.
Siehe docs/SECURITY.md und docs/INTEGRATION.md.
Installation
Laden Sie truesift-1.0.18.zip über Plugins → Installieren → Plugin hochladen hoch, aktivieren Sie das Plugin und öffnen Sie anschließend Einstellungen → TrueSift.
Kompatibilität
Siehe docs/COMPATIBILITY.md. Diese Version folgt dem öffentlichen Client- und API-Vertrag von @truesift/next 0.3.0.
WooCommerce Checkout Block
Wenn die WooCommerce-Checkout-Integration aktiviert ist, unterstützt TrueSift beide Checkout-Architekturen:
- den klassischen Shortcode-Checkout über WooCommerce-Form-Hooks;
- den Checkout Block über Checkout-Store-Extension-Daten und die Authentifizierungsvalidierung der Store API.
Die Block-Bridge hält den Place-order-Ablauf gesperrt, solange kein Token vorhanden ist, veröffentlicht unter dem Store-API-Extension-Namespace truesift ausschließlich den Token und den signierten WordPress-Kontext und fordert nach einem Checkout-Fehler einen neuen Token an. Store-API-Draft-Updates, die WordPress per REST-Method-Override als POST transportiert, bleiben Updates und verbrauchen den einmaligen Proof nicht; nur der effektive finale POST-Checkout bleibt fail-closed geschützt.
Debug-Modus
Aktivieren Sie Einstellungen → TrueSift → Werkzeuge → Wartung → TrueSift-Debug-Modus nur zur Fehlerdiagnose. Der Bereich Werkzeuge protokolliert sichere serverseitige Diagnosedaten zu Challenge, Verify, Proof-Verbrauch, Validierung des signierten Kontexts, HTTP-Status, Laufzeiten, Feldnamen der Antwort und Integrationsentscheidungen. Berichte können als JSON heruntergeladen oder auf derselben Seite gelöscht werden.
Zugangsdaten sowie vollständige Challenge-, Context- und Verification-Tokens werden niemals gespeichert. Deaktivieren Sie den Debug-Modus nach der Reproduktion des Problems.
Entwicklung
Das Release enthält lesbaren PHP-, JavaScript- und CSS-Quellcode. React wird von WordPress über den registrierten Script-Handle wp-element bereitgestellt. Für Installation oder Betrieb des Plugins ist kein Node.js-Build erforderlich.
Der generierte Browser-Adapter liegt unter:
public/assets/truesift-sdk-0.3.0.jsDer Browser stellt Release-Metadaten über window.TrueSiftWordPressBuild bereit, darunter Plugin-Version, SDK-Version, Contract-Version, Bundle-Dateiname und kombinierte Cache-Revision.
Der Adapter enthält die clientseitigen Teile des offiziellen TrueSift-SDK-Vertrags, angepasst an die React-Laufzeit von WordPress. Lizenzinformationen befinden sich in THIRD-PARTY-NOTICES.md.
Lizenz
Das WordPress-Plugin steht unter GPL-2.0-or-later. Enthaltene Teile von @truesift/next behalten ihren MIT-Lizenzhinweis.