TralegraffeGuard è il livello proprietario Tralegraffe per la difesa applicativa di pagine, aree amministrative e API PHP. Interviene prima della logica applicativa, filtra il traffico anomalo e mantiene stato e log fuori dalla root pubblica, senza dipendenze esterne.
Ogni pagina può avere limiti dedicati. Il sistema valuta il numero di richieste in una finestra temporale mobile, così il blocco è più preciso rispetto a un contatore rigido.
Oltre ai singoli endpoint, viene tracciato anche il volume complessivo delle richieste per IP, utile per intercettare scansioni e flood distribuiti tra URL diversi.
Dopo più violazioni consecutive, TralegraffeGuard applica ban temporanei con decadimento delle infrazioni, limitando i picchi ostili senza penalizzare il traffico legittimo.
Il sistema valida metodi ammessi, lunghezza della URI, dimensione dello user agent e aggiunge header di sicurezza per ridurre superficie d’attacco e abuso.
Blocca query string anomale, troppo estese o con pattern tipici da injection, XSS e path traversal prima che raggiungano la logica della pagina.
Gestisce reti fidate anche per subnet e non solo per IP singoli, così il deploy dietro reverse proxy o LAN controllate resta più preciso e meno fragile.
Stato e log operativi vengono conservati fuori dalla document root con permessi restrittivi. Le installazioni esistenti migrano automaticamente i file legacy senza interrompere il servizio.
I blocchi restituiscono stato HTTP, Retry-After e header di rate limit. I client JSON e le richieste AJAX ricevono una risposta strutturata, mentre il browser riceve una pagina leggibile.
Gli eventi di sicurezza sono registrati in formato JSON Lines con lock esclusivo, permessi 0600 e rotazione automatica, così diagnosi e auditing restano gestibili.
Lock concorrenti, garbage collection, limiti al numero di IP ed endpoint tracciati e comportamento fail-open evitano che il sistema di difesa diventi un punto di interruzione.
TralegraffeGuard nasce per questo stack: pagine PHP rapide, metriche privacy-first, infrastruttura autonoma e controllo diretto delle politiche di accesso. Non è un semplice plugin generico: è un componente scritto per il modello operativo Tralegraffe.
TralegraffeGuard protegge le principali superfici del sito: pagine pubbliche, dashboard, aree amministrative, API, webhook, autenticazione WebAuthn, download, esportazioni e servizi per sensori. Profili dedicati consentono di assegnare soglie diverse ai flussi pubblici, amministrativi e machine-to-machine.