KI-Zusammenfassung
WPForms 2.0 führte 3 automatische Schutzschichten ein, die Karten-Testangriffe auf die integrierte Stripe-Integration erkennen und blockieren: Erkennung von Aufkommen geringer Beträge, eine standortweite Ratenbegrenzung und Stripe Radar Session Telemetrie. Kartentests (auch Carding genannt) sind Angriffe, bei denen Skripte gestohlene Kartennummern mit kleinen Abbuchungen prüfen, um herauszufinden, welche funktionieren.
Die Schutzmaßnahmen laufen automatisch mit abgestimmten Standardwerten und haben keine Einstellungs-UI. Jeder Schwellenwert und jedes Verhalten wird über die auf dieser Seite dokumentierten PHP-Filter gesteuert. Wenn Sie stattdessen nach allgemeinen Anweisungen zur Stripe-Einrichtung suchen, lesen Sie unsere Stripe-Dokumentation.
Voraussetzungen:
- WPForms 2.0 oder neuer. Die Schutzmaßnahmen gelten für Stripe-Zahlungen in den kostenlosen und kostenpflichtigen Versionen.
- Standardmäßig laufen die Schutzmaßnahmen nur bei Live-Zahlungen. Stripe-Testmodus-Zahlungen überspringen diese, es sei denn, Sie aktivieren sie mit dem Filter
wpforms_stripe_run_protections_in_test_mode.
Wie die Schutzmaßnahmen funktionieren
- Erkennung von Aufkommen geringer Beträge: Zählt Stripe-Zahlungsversuche bis zu einem Schwellenwert (Standard 3,00 $) im gesamten Standort in einem gleitenden Fenster. Wenn die Anzahl das Limit überschreitet, werden alle Stripe-Zahlungen mit geringem Betrag für eine bestimmte Dauer blockiert. Zahlungen über dem Schwellenwert werden weiterhin verarbeitet. WPForms sendet 1 E-Mail an den Website-Administrator und zeigt eine abweisbare Admin-Benachrichtigung pro Blockierungszeitraum an.
- Globale Ratenbegrenzung: Zählt fehlgeschlagene Kartenversuche (Stripe
CardException-Fehler) bei allen Besuchern standortweit. Wenn die Fehler die Obergrenze überschreiten, werden alle Stripe-Zahlungen blockiert, bis das Fenster abläuft. Dies erweitert die pro IP-Ratenbegrenzung, die seit Version 1.8.2 in WPForms enthalten ist, und die 2 Limits arbeiten unabhängig voneinander. - Stripe Radar Sessions: Erstellt eine Radar-Sitzung, wenn ein Stripe-Formular geladen wird, und hängt sie an die Zahlungsmethode an. Dies liefert Verhaltenssignale an die eigene Betrugserkennungs-Engine von Stripe, damit deren Risikobewertung schärfer wird. Es handelt sich um passive Telemetrie ohne Schwellenwerte und ohne Blockierung auf der WPForms-Seite.
Wenn eine Zahlung durch die Aufkommenerkennung blockiert wird, sieht der Kunde „Zahlungsverarbeitung ist vorübergehend nicht verfügbar. Bitte versuchen Sie es später erneut oder kontaktieren Sie den Website-Betreiber.“ Wenn die globale Ratenbegrenzung Zahlungen blockiert, sieht der Kunde „Zahlung kann nicht verarbeitet werden, bitte versuchen Sie es später erneut.“ Blockaden werden automatisch aufgehoben, wenn ihre Dauer abläuft.
Filter für die Erkennung von Aufkommen geringer Beträge
| Filter | Typ | Standard | Beschreibung |
|---|---|---|---|
wpforms_stripe_low_amount_surge_enabled | bool | wahr | Schaltet die Aufkommenerkennung ein oder aus. |
wpforms_stripe_low_amount_threshold | Gleitkommazahl | 3.00 | Betragsgrenze. Zahlungen bis zu diesem Betrag oder darunter zählen zum Aufkommen und werden blockiert, während eine Blockade aktiv ist. |
wpforms_stripe_low_amount_surge_count | int | 10 | Anzahl der Versuche mit geringem Betrag innerhalb des Fensters, die eine Blockade auslösen. |
wpforms_stripe_low_amount_surge_window | int | 120 | Länge des gleitenden Fensters in Sekunden. |
wpforms_stripe_low_amount_block_duration | int | SEKUNDE_IN_STUNDEN | Wie lange die Blockade dauert, in Sekunden. |
wpforms_stripe_low_amount_surge_email_to | Zeichenkette | get_option( 'admin_email' ) | Empfänger der Benachrichtigungs-E-Mail für Kartentests. |
Zum Beispiel m uevo eine stark frequentierte Spenden-Website, die legitim viele kleine Zahlungen erh uevo lt, m uevo m uevo te eine h uevo here Surge-Anzahl und einen k uevo rzeren Block:
// Allow 30 low-amount attempts per window before blocking.
add_filter( 'wpforms_stripe_low_amount_surge_count', function () {
return 30;
} );
// Shorten the block from 1 hour to 15 minutes.
add_filter( 'wpforms_stripe_low_amount_block_duration', function () {
return 15 * MINUTE_IN_SECONDS;
} );
// Send the alert email to a dedicated inbox.
add_filter( 'wpforms_stripe_low_amount_surge_email_to', function () {
return '[email protected]';
} );
Hinweis: Der Surge-Status wird in den Transienten wpforms_stripe_low_amount_counter, wpforms_stripe_low_amount_block und wpforms_stripe_low_amount_notified gespeichert. Wenn Sie diese Filterwerte
uevo ndern, w
uevo hrend ein Block aktiv ist, l
uevo schen Sie die Transienten, damit die neuen Werte sofort wirksam werden.
Globale Raten-Cap-Filter
| Filter | Typ | Standard | Beschreibung |
|---|---|---|---|
wpforms_stripe_rate_limit_global_enabled | bool | wahr | Schaltet das websiteweite Raten-Cap ein oder aus. |
wpforms_stripe_rate_limit_global_allowed_attempts | int | 50 | Anzahl der fehlgeschlagenen Kartenversuche websiteweit, bevor alle Stripe-Zahlungen blockiert werden. |
wpforms_stripe_rate_limit_global_expires_in | int | SEKUNDE_IN_STUNDEN | L uevo nge des Z uevo hlungsfensters und des Blocks in Sekunden. |
Das bereits vorhandene Pro-IP-Ratenlimit beh
uevo lt seine eigenen Filter und wird vom globalen Geltungsbereich nicht beeinflusst: wpforms_stripe_rate_limit_allowed_attempts (Standard 3) und wpforms_stripe_rate_limit_expires_in (Standard 6 Stunden).
Zum Beispiel, um das globale Limit f uevo r einen stark frequentierten Shop zu erh uevo hen:
// Allow 200 failed card attempts per hour site-wide before blocking.
add_filter( 'wpforms_stripe_rate_limit_global_allowed_attempts', function () {
return 200;
} );
Stripe Radar Sitzungsfilter
Radar-Sitzungen senden Verhaltens-Telemetriedaten von der Zahlungsseite an Stripe Radar, das Betrugspr uevo ventionssystem von Stripe. WPForms erstellt die Sitzung beim Laden des Formulars sowohl im Card Element- als auch im Payment Element-Flow und weist sie der erstellten Zahlungsmethode zu. Der Aufruf ist "best-effort": Wenn die Radar-API nicht verf uevo
| Filter | Typ | Standard | Beschreibung |
|---|---|---|---|
wpforms_stripe_radar_session_enabled | bool | wahr | Schaltet die Erstellung von Radar-Sitzungen ein oder aus. |
// Disable Radar session telemetry.
add_filter( 'wpforms_stripe_radar_session_enabled', '__return_false' );
Hinweis: Stripe weist Radar-Sitzungen keinen Zahlungen zu, die uevo ber Stripe Link abgeschlossen wurden. Dies ist eine Einschr uevo nkung der Stripe-Plattform, keine WPForms-Einstellung.
Testen der Schutzma uevo nahmen im Stripe-Testmodus
Die Schutzma uevo nahmen uevo
// Run the protections in Stripe test mode.
add_filter( 'wpforms_stripe_run_protections_in_test_mode', '__return_true' );
// Trigger the surge block on the 3rd low-amount attempt.
add_filter( 'wpforms_stripe_low_amount_surge_count', function () {
return 2;
} );
// Auto-unblock after 30 seconds for fast retries.
add_filter( 'wpforms_stripe_low_amount_block_duration', function () {
return 30;
} );
Mit diesen aktiven Filtern senden Sie 3 Zahlungen von 2 USD oder weniger mit einer Stripe-Testkarte. Der 3. Versuch wird blockiert, die Benachrichtigungs-E-Mail wird gesendet und die Admin-Benachrichtigung wird angezeigt. Eine Zahlung uevo
Wenn ein Block aus einem fr uevo
wp transient delete wpforms_stripe_low_amount_block
wp transient delete wpforms_stripe_low_amount_counter
wp transient delete wpforms_stripe_low_amount_notified