CAPTCHA и предизвикателства
VisitorFilters включва собствена CAPTCHA, изградена върху proof of work: подозрителните посетители решават малка изчислителна задача, преди да преминат. Без мрежи от изображения, без заявки към трети страни, без проследяване.
Как работи вградената CAPTCHA
- Посетител, който съвпадне с правило за предизвикателство, се изпраща към страницата с предизвикателството, вместо да бъде блокиран директно.
- Браузърът му автоматично решава малка задача в стил hashcash — няма нищо за четене или кликане.
- Трудността се адаптира към риск оценката: посетителите с нисък риск преминават за под секунда, а рисковата автоматизация плаща реална изчислителна цена.
- При успех браузърът получава криптиран, защитен срещу повторение токен, обвързан с посетителя; заявката продължава нормално.
Използване на CAPTCHA в правилата
Изберете Предизвикай (Challenge) като действие на което и да е правило, за да се покаже CAPTCHA вместо твърдо блокиране. Две чести конфигурации:
- Персонализирани правила — предизвиквайте определени държави, ASN, пътища или нарушители на честотата.
- Управлявано правило от канала за заплахи — един превключвател предизвиква всеки посетител, чието IP е в управлявания канал за разузнаване.
Вграждане във вашите форми
Същият виджет може да защитава и вашите собствени форми — вход, регистрация, коментари — независимо от правилата. Потокът:
- Копирайте кода за вграждане за вашия сайт от настройките за CAPTCHA в таблото; скриптът на виджета се сервира от нашия CDN.
- Посетителят отмята квадратчето Аз съм човек — в стил hCaptcha/Turnstile — и виджетът решава proof of work на заден план, добавяйки скрито поле
vf_captcha_responseкъм формата ви. - Вашият бекенд проверява токена от страна на сървъра чрез крайната точка site-verify, преди да приеме изпращането.
Токените са еднократни и изтичат бързо — прихванат токен не може да бъде използван повторно.
Проверка от вашия бекенд
Изпратете токена чрез POST към /collector/form/siteverify с вашия таен ключ и прочетете полето success:
secret— тайният ключ на сайта ви (никога не го разкривайте в браузъра).response— стойността на полетоvf_captcha_response.remoteip(по избор, препоръчително) — IP адресът на посетителя. Когато е подаден, той трябва да съвпада с IP адреса, на който токенът е решен, което осуетява препращането на токени през услуга за решаване.
Обвързване с домейн
Виджетът издава предизвикателства само за страници, сервирани от домейн, регистриран към вашия сайт. Ако копирате публичния си ключ на нерегистриран домейн, виджетът показва Домейнът не е регистриран и отказва да провери; така изтекъл публичен ключ не може да бъде използван повторно другаде. Добавете в настройките на сайта си всеки домейн и поддомейн, който вгражда виджета.
Адаптивна трудност от нашата разузнавателна информация за заплахи
Proof of work няма фиксирана цена. Заявките от IP адреси в нашия поток с разузнавателна информация за заплахи, от мрежи на центрове за данни, от headless браузъри или които докладват сигнали за автоматизация, решават значително по-трудна задача — невидима за истинските хора, скъпа в мащаба на ботовете. Това се захранва от същите данни за заплахи, които движат останалата част от платформата, а не от рейтинг на риска на трета страна.
Външни доставчици
Предпочитате трета страна? Cloudflare Turnstile и hCaptcha могат да се конфигурират за всеки сайт и да се използват вместо вградената CAPTCHA.
Поверителност
- По време на предизвикателство не се правят заявки към трети страни.
- Без поведенческо проследяване и рекламни идентификатори — задачата е чисто изчисление.
- Същата GDPR позиция като останалата част от платформата.