Rayor Aide
Développeurs — Secure By Rayor

Secure By Rayor

Une base de réputation d'adresses IP libre et française, alternative gratuite à AbuseIPDB — et, depuis peu, une protection anti-bot (CAPTCHA) qui respecte la vie privée. Le tout accessible à secure.rayor.fr.

À quoi ça sert

Secure By Rayor répond à une question simple : peut-on faire confiance à cette adresse IP ? La base est alimentée par les signalements de la communauté (comptes Rayor Connect) et amorcée depuis AbuseIPDB. Chaque IP reçoit un score de 0 à 100 :

Exemple réel
Une IP de démarchage automatisé vue récemment (122.161.49.238, Inde) est notée 61/100 : suspecte, mais pas encore bloquée. C'est exactement le genre de signal qui aide à trier un formulaire de contact.

Vérifier une IP

Le plus simple : ouvrez secure.rayor.fr/ip/1.2.3.4 dans le navigateur. Pour automatiser, utilisez l'API JSON.

API — obtenir une clé

Connectez-vous avec Rayor Connect puis récupérez votre clé (rsk_…) dans votre espace. Elle s'envoie dans l'en-tête Key. Quotas de départ : 1000 lectures/min et 50 écritures/min, évolutifs avec votre confiance.

GET /api/v2/check

curl -s "https://secure.rayor.fr/api/v2/check?ipAddress=122.161.49.238" \
     -H "Key: rsk_votrecle"

→ { "data": {
    "ipAddress": "122.161.49.238",
    "abuseConfidenceScore": 61,
    "countryCode": "IN",
    "isp": "Bharti Airtel Ltd.",
    "isTor": false,
    "totalReports": 0,
    "malicious": false } }

POST /api/v2/report — signaler un abus

curl -s "https://secure.rayor.fr/api/v2/report" \
     -H "Key: rsk_votrecle" \
     -d "ipAddress=203.0.113.10" \
     -d "categories=18,22" \
     -d "comment=Brute-force SSH"

Vos signalements font monter le score de l'IP pour toute la communauté. Plus vous signalez juste, plus votre confiance (et vos quotas) augmentent.

Blocklists gratuites (feeds)

Sans authentification, prêtes pour votre pare-feu — mettez-les à jour par cron :

https://secure.rayor.fr/feeds/blocklist.txt     # IP au score élevé
https://secure.rayor.fr/feeds/blocklist.csv
https://secure.rayor.fr/feeds/blocklist.json
https://secure.rayor.fr/feeds/tor-exits.txt     # nœuds de sortie Tor
💡 Astuce pare-feu
Un ipset alimenté chaque nuit par blocklist.txt filtre les IP réputées malveillantes avant même qu'elles n'atteignent vos applications.

CAPTCHA — la nouveauté

Un CAPTCHA anti-bot qui ne piste personne. Le mot à recopier n'existe que dans le mouvement : deux nuages de points se déplacent en sens opposés et dessinent un texte que l'œil lit sans effort — mais qu'une capture d'écran figée réduit à du bruit uniforme.

Démonstration en direct : secure.rayor.fr/captcha/. Figez l'image (clic droit → afficher l'image) : le texte disparaît.

Pourquoi le mouvement

Une couche, pas une forteresse
Le CAPTCHA est une friction honnête : il arrête l'automatisation de masse, pas un attaquant déterminé équipé de flux optique. La vraie sécurité vient de la combinaison — réputation d'IP, identité Rayor Connect, et limitation de débit. On l'assume plutôt que de promettre l'impossible.

Intégration (aperçu)

Trois appels, la réponse ne quitte jamais le serveur :

GET  /captcha/new                  → { token, img, expires_in }
GET  /captcha/img/<token>.gif       → le GIF animé
POST /captcha/verify  token,answer → { ok: true | false }
  1. Votre page appelle /captcha/new et affiche l'image renvoyée.
  2. Le visiteur recopie le mot ; vous postez token + answer à /captcha/verify.
  3. Chaque captcha est à usage unique et expire vite : pas de rejeu, pas de catalogue de réponses.

Accessibilité

Prévoir une alternative
Un défi fondé sur le mouvement exclut les personnes sensibles au mouvement ou utilisant un lecteur d'écran. Une voie de secours (défi audio, envoi par e-mail) doit leur être proposée. Le CAPTCHA ne doit jamais être la seule porte.

Bloquer Tor

Le feed tor-exits.txt liste les nœuds de sortie Tor connus. Utile pour les formulaires sensibles — à manier avec discernement : Tor protège aussi des usages parfaitement légitimes.

Notre philosophie