Biliyorum. Captcha çözen servisler mevcut ancak yine de sistem kaynaklarî yeterli ise normal kullanıcılara tolerans gösterilebilir.
"Ne yazık ki her şey http protokolünde taklit edilebiliyor." derken http'de spoof ip olabileceğini mi belirtmeye çalıştınız? Umarım yanlış anlaşılmamıştır.
Hayır, sizin IP adresinizin güvenli olabileceğini tespit etmeye yarayacak requestler, query parametreleri, cookieler, session valueleri gibi..
Saldırgan normal bir forum kullanıcısı da olabilir sonuçta.
Bu şekilde bir method kullanılsaydı ve R10 a saldıracak olsaydım kendi kullanıcı adımı kullanırdım mesela