Dokumentation

TrueSift für WordPress

TrueSift ist die offizielle WordPress-Integration für den TrueSift-Dienst zur automatisierten Verifikation menschlicher Interaktionen.

Das Plugin bietet:

  • eine WordPress-native Administrationsseite;
  • Live-Vorschauen für die offiziellen Checkbox-, Banner-, Inline- und Badge-Layouts;
  • sichere lokale REST-Bridges für Challenge und Browser-Verifikation;
  • autoritative, einmalig verwendbare Proof-Prüfung vor geschützten WordPress-Aktionen;
  • Integrationen für Standard-WordPress-Formulare, klassischen und blockbasierten WooCommerce-Checkout, Contact Form 7, WPForms, Fluent Forms, Elementor Pro Forms und eigene Formulare;
  • einen Shortcode und einen PHP-Helper für manuelle Integrationen.

Sicherheitsgrenze

Der Browser übermittelt ausschließlich den opaken verificationToken als Proof. Vom Client gemeldete Entscheidungen werden nicht vertraut. Der PHP-Verifier sendet den Token zusammen mit einem serverseitig signierten Formularkontext und ausschließlich serverseitig verfügbaren TrueSift-Zugangsdaten an den offiziellen Proof-Endpunkt. Eine normale Anfrage wird erst fortgesetzt, nachdem TrueSift eine allow-Entscheidung und die atomare einmalige Verwendung des Tokens bestätigt hat.

Siehe docs/SECURITY.md und docs/INTEGRATION.md.

Installation

Laden Sie truesift-1.0.18.zip über Plugins → Installieren → Plugin hochladen hoch, aktivieren Sie das Plugin und öffnen Sie anschließend Einstellungen → TrueSift.

Kompatibilität

Siehe docs/COMPATIBILITY.md. Diese Version folgt dem öffentlichen Client- und API-Vertrag von @truesift/next 0.3.0.

WooCommerce Checkout Block

Wenn die WooCommerce-Checkout-Integration aktiviert ist, unterstützt TrueSift beide Checkout-Architekturen:

  • den klassischen Shortcode-Checkout über WooCommerce-Form-Hooks;
  • den Checkout Block über Checkout-Store-Extension-Daten und die Authentifizierungsvalidierung der Store API.

Die Block-Bridge hält den Place-order-Ablauf gesperrt, solange kein Token vorhanden ist, veröffentlicht unter dem Store-API-Extension-Namespace truesift ausschließlich den Token und den signierten WordPress-Kontext und fordert nach einem Checkout-Fehler einen neuen Token an. Store-API-Draft-Updates, die WordPress per REST-Method-Override als POST transportiert, bleiben Updates und verbrauchen den einmaligen Proof nicht; nur der effektive finale POST-Checkout bleibt fail-closed geschützt.

Debug-Modus

Aktivieren Sie Einstellungen → TrueSift → Werkzeuge → Wartung → TrueSift-Debug-Modus nur zur Fehlerdiagnose. Der Bereich Werkzeuge protokolliert sichere serverseitige Diagnosedaten zu Challenge, Verify, Proof-Verbrauch, Validierung des signierten Kontexts, HTTP-Status, Laufzeiten, Feldnamen der Antwort und Integrationsentscheidungen. Berichte können als JSON heruntergeladen oder auf derselben Seite gelöscht werden.

Zugangsdaten sowie vollständige Challenge-, Context- und Verification-Tokens werden niemals gespeichert. Deaktivieren Sie den Debug-Modus nach der Reproduktion des Problems.

Entwicklung

Das Release enthält lesbaren PHP-, JavaScript- und CSS-Quellcode. React wird von WordPress über den registrierten Script-Handle wp-element bereitgestellt. Für Installation oder Betrieb des Plugins ist kein Node.js-Build erforderlich.

Der generierte Browser-Adapter liegt unter:

text
public/assets/truesift-sdk-0.3.0.js

Der Browser stellt Release-Metadaten über window.TrueSiftWordPressBuild bereit, darunter Plugin-Version, SDK-Version, Contract-Version, Bundle-Dateiname und kombinierte Cache-Revision.

Der Adapter enthält die clientseitigen Teile des offiziellen TrueSift-SDK-Vertrags, angepasst an die React-Laufzeit von WordPress. Lizenzinformationen befinden sich in THIRD-PARTY-NOTICES.md.

Lizenz

Das WordPress-Plugin steht unter GPL-2.0-or-later. Enthaltene Teile von @truesift/next behalten ihren MIT-Lizenzhinweis.