=== Wellenbrecher ===
Contributors: hafenstudios
Tags: antispam, spam, kommentare, dsgvo, woocommerce
Requires at least: 6.5
Tested up to: 6.8
Requires PHP: 8.1
Stable tag: 1.1.1
License: GPLv2 or later
License URI: https://www.gnu.org/licenses/gpl-2.0.html

Local-first Anti-Spam fuer Kommentare, Formulare, Registrierungen und WooCommerce. Bricht die Spamflut, bevor sie den Hafen erreicht.

== Description ==

Wellenbrecher ist der Anti-Spam-Schutz der Hafenstudios Flotte, der ohne Cloud auskommt. Ein Plugin schuetzt alle Kanaele auf einmal: Kommentare, Trackbacks, Registrierungen, WooCommerce-Rezensionen und die Formulare der Flotte. Kein externer Dienst, kein Auftragsverarbeitungsvertrag, keine Anfrage-Limits.

Statt Spam nur "ja oder nein" zu entscheiden, bildet Wellenbrecher fuer jeden Vorgang einen nachvollziehbaren Punktwert. Drei Zonen bestimmen das Ergebnis: durchlassen, in Quarantaene stellen oder blockieren. Jede Entscheidung landet mit ihrer Begruendung im Block-Log, damit auch versehentlich abgewiesene Anfragen sichtbar bleiben und nichts unbemerkt verloren geht.

Wellenbrecher ist unsichtbar fuer Ihre Besucher. Kein Captcha, keine Raetsel, keine Cookies. Der Schutz arbeitet mit einem barrierefreien Honeypot, einem Zeit- und Ereignis-Signal sowie Inhalts- und Kopfzeilen-Heuristiken, die im Hintergrund laufen.

= Local-first: null externe Requests im Normalbetrieb =

Im Auslieferungszustand verlaesst kein Byte Ihre Website. Die gesamte Bewertung findet auf Ihrem Server statt. Der einzige ausgehende Aufruf ist die Pruefung auf Programm-Aktualisierungen: Hoechstens alle 12 Stunden ruft WordPress dazu eine kleine Manifest-Datei auf hafenstudios.com ab (wie bei jeder Aktualisierung uebertraegt WordPress dabei standardmaessig die Adresse Ihrer Website und die WordPress-Version). Es werden keine Inhalte und keine personenbezogenen Daten Ihrer Besucher uebertragen. Dieser Update-Check ist im Datenschutz-Textbaustein und weiter unten transparent erklaert.

= Was Wellenbrecher kann =

* Alle Kanaele in einem Plugin: Kommentare, Trackbacks, Registrierungen (auch Multisite und WooCommerce), WooCommerce-Rezensionen und die Leadlotse-Formulare der Flotte
* Erklaerbare Score-Engine mit drei Zonen und Einzel-Regeln, die Sie abschalten oder gewichten koennen
* Beobachtungsmodus: In den ersten 7 Tagen wird nur protokolliert, nichts blockiert. So sehen Sie zuerst, was passieren wuerde, und schalten dann scharf
* Formular-Quarantaene mit Wiederherstellung: faelschlich abgefangene Leadlotse-Anfragen holen Sie mit einem Klick zurueck
* Kommentar-Quarantaene im nativen WordPress-Spam-Ordner, mit einer Wellenbrecher-Spalte fuer den Punkt-Breakdown
* Block-Log und Tagesstatistik auf einer eigenen Seite
* Eigene Schluesselwort-Liste (einfache Begriffe)
* Keine Anfrage-Limits, ausdruecklich auch kommerziell nutzbar

= DSGVO von Anfang an =

* Im eigenen Protokoll steht die IP-Adresse nie im Klartext, sondern nur als nicht umkehrbarer Pruefwert (HMAC) unter einem woechentlich wechselnden Schluessel
* Von E-Mail-Adressen wird nur die Domain gespeichert
* Automatische Loeschfristen: blockierte oder markierte Eintraege nach 7 Tagen, Quarantaene nach 30 Tagen (einstellbar)
* Datenschutz-Textbaustein fuer den WordPress-Datenschutz-Assistenten sowie Anbindung an Datenexport und Loeschung von WordPress

= Schuetzt die Flotte nativ =

Ist Leadlotse aktiv, laufen dessen Formulare automatisch durch Wellenbrecher, ohne Konfiguration. Newsletter-Anmeldungen (auch fuer Kurato) sind damit vor Bot-Abos geschuetzt, bevor ein Eintrag ueberhaupt entsteht.

= Fail-open =

Sollte Wellenbrecher intern einen Fehler haben, geht der Inhalt durch (gegebenenfalls in die normale Moderation), nie in einen stillen Block. Spam-Schutz darf keine echten Anfragen kosten.

== Installation ==

1. Das Plugin-Paket von hafenstudios.com herunterladen.
2. Im WordPress-Backend unter Plugins, Installieren, Plugin hochladen die ZIP-Datei waehlen und installieren.
3. Aktivieren. Wellenbrecher startet automatisch im Beobachtungsmodus (7 Tage).
4. Im Menue "Wellenbrecher" die Uebersicht oeffnen und der Einrichtungs-Checkliste folgen. Nach Ablauf des Beobachtungsfensters (oder frueher) scharf schalten.

Aktualisierungen meldet WordPress kuenftig selbst: Wellenbrecher prueft dazu die Version auf hafenstudios.com und bietet das Update wie gewohnt unter Plugins an.

== Frequently Asked Questions ==

= Sendet Wellenbrecher Daten an externe Dienste? =

Nein. Die Spam-Bewertung laeuft vollstaendig auf Ihrem Server. Der einzige ausgehende Aufruf ist die Update-Pruefung gegen hafenstudios.com (hoechstens alle 12 Stunden), bei der keine Besucherdaten uebertragen werden.

= Ich nutze einen Seiten-Cache oder ein CDN. Muss ich etwas beachten? =

Wellenbrecher backt nichts Dynamisches in gecachte Seiten. Das Formular-Token wird bei Bedarf ueber einen kleinen REST-Endpoint nachgeladen (/wellenbrecher/v1/token), der No-Cache-Kopfzeilen setzt. Nehmen Sie diese Route in Ihrem Full-Page-Cache oder CDN von der Zwischenspeicherung aus. Fehlt das Token, ist das nur ein Punktesignal und niemals allein ein Grund fuer eine Blockierung, No-JS-Besucher und legitime Clients bleiben also aussen vor.

= Mein Theme rendert das Kommentarfeld selbst. Funktioniert der Schutz trotzdem? =

Ja. Rendert ein Theme das Kommentarfeld ohne den Standard-Hook, entfallen lediglich Honeypot- und Feld-Tausch-Signal. Alle uebrigen Regeln (Kopfzeilen, Inhalt, Wiederholungstaeter, Token) greifen unveraendert.

= Kann ich XML-RPC-Kommentare und Pingbacks abschalten? =

Ja. In den Einstellungen koennen Sie die XML-RPC-Methoden fuer Kommentare und Pingbacks entfernen. Die Datei xmlrpc.php selbst bleibt erreichbar, damit Apps und Dienste, die sie brauchen, weiter funktionieren.

= Schuetzt Wellenbrecher WooCommerce-Rezensionen? =

Ja. Produkt-Rezensionen sind Kommentare und laufen automatisch mit. Ist WooCommerce aktiv, erhalten verifizierte Kaeufer einen Vertrauensbonus, ihre Rezensionen werden also seltener faelschlich aufgehalten. Diese Verzahnung sollte einmal auf einer echten WooCommerce-Instanz gegengeprueft werden.

= Ist Wellenbrecher ein Sicherheits-Plugin? =

Nein, und das ist Absicht. Wellenbrecher schuetzt vor Spam, nicht vor Angriffen. Es bringt keinen Login-Brute-Force-Schutz, keine Firewall und keine .htaccess-Eingriffe mit, damit es sich nicht mit Sicherheits-Plugins wie Wordfence in die Quere kommt.

== Credits ==

Die mitgelieferte Liste der Wegwerf-E-Mail-Domains basiert auf einer offentlichen, gemeinfrei (CC0) verfuegbaren Sammlung. Sie wird lokal ausgewertet, es findet keine Abfrage bei einem externen Dienst statt.

Die optionale Pro-Funktion "Herkunft und Rechenzentrum" verwendet die kostenlosen IP-Datenbanken von DB-IP (DB-IP Lite, Lizenz CC BY 4.0): IP Geolocation by DB-IP (https://db-ip.com). Diese Namensnennung ist Pflicht und wird zusaetzlich direkt im Einstellungs-Block angezeigt. Die Datenbanken werden nur nach ausdruecklichem Opt-in geladen und danach vollstaendig lokal ausgewertet; es wird keine Besucher-IP an DB-IP gesendet.

Verwendete Drittanbieter-Bibliotheken und -Daten (jeweils nur bei aktivierter Pro-Funktion): maxmind-db/reader zum Lesen der IP-Datenbanken (Apache License 2.0), die strict-Liste von disposable/disposable fuer das optionale Auto-Update der Wegwerf-Adressen (MIT). Die optionale AbuseIPDB-Pruefung und die optionale KI-Zweitmeinung nutzen Dienste der jeweiligen Anbieter nur mit eigenem Schluessel und ausdruecklichem Opt-in; die dabei uebertragenen Daten sind im Einstellungs-Block "Externe Dienste" erklaert.

== Changelog ==

= 1.1.0 =
* Pro-Paket. Neu: lernender Bayes-Filter, eskalierender Proof-of-Work, WooCommerce-Checkout-Schutz, Berichte mit CSV-Export sowie vier einzeln zuschaltbare externe Zusatzpruefungen (alle Opt-in, Standard aus): DB-IP GeoIP/ASN (lokal nach Opt-in-Download), AbuseIPDB (eigener Schluessel), KI-Zweitmeinung (ueber die zentrale KI-Einrichtung) und automatische Aktualisierung der Wegwerf-Adressliste. Die externen Pruefungen sind auf der Seite "Externe Dienste" mit Datenfluss-Hinweisen dokumentiert.

= 1.0.0 =
* Erste Version: erklaerbare Score-Engine mit drei Zonen, Beobachtungsmodus, alle Kanaele (Kommentare, Trackbacks, Registrierungen, WooCommerce-Rezensionen, Leadlotse-Formulare), Honeypot und Feld-Tausch, Formular-Quarantaene mit Wiederherstellung, Block-Log und Statistik, DSGVO-Werkzeuge (pseudonymisiertes Protokoll, Loeschfristen, Datenschutz-Textbaustein, Export und Loeschung) sowie Selbst-Update ueber hafenstudios.com.
