Wo soll ich SCaptcha kaufen?

Zwei Fragen führen Sie zum passenden Shop.

Sind Sie WoltLab‑Cloud‑Kunde?

Ja

Beide Shops liefern dasselbe SCaptcha-Paket.

Einstellungen

Schriftgröße

Diese Einstellungen werden in diesem Browser gespeichert.

Themen: Clientseitige JS‑Checks

Clientseitige JS‑Checks

Diese Dokumentation gilt für SCaptcha 2.3.0. Konfigurationsabhängige Funktionen sind getrennt gekennzeichnet.

Optionale Browser-Prüfungen

Die Verhaltensprüfungen sind standardmäßig ausgeschaltet. Der Code enthält Prüfungen für Zeiger, Bewegung und Scrollen sowie optionale Canvas-, WebGL- und Audio-Routinen. Die Auswertung erfolgt im Browser; Ergebnisse können in die lokale Bewertung und in SCaptcha-Protokolle einfließen. Deshalb verwendet diese Dokumentation keine pauschale Aussage, SCaptcha arbeite ohne Fingerprinting.

Entscheidungspipeline

Während die Seite geöffnet ist, erfasst SCaptcha Interaktions‑Telemetrie: Maus/Touch‑Bewegungszahl und -spanne, Bounding‑Box, Richtungsentropie, Geschwindigkeits‑ und Intervall‑Varianz, Scroll‑Vorhandensein und -Uniformität, Klickanzahl, Hover‑Dauer, Tastatur‑Inaktivität nach 15 Sekunden, Sichtbarkeitswechsel sowie eine zu schnelle erste Interaktion (<500 ms).

Beim Klick prüft der Client hochsignifikante Automationsmarker wie navigator.webdriver, HeadlessChrome im UA, Automation‑Globals (__webdriver_evaluate, _phantom, usw.), UA‑Brand‑Indikatoren für Playwright/Puppeteer sowie eine Substring‑Blockliste für AI-/Crawler‑Patterns.

Umgebungsprüfungen laufen nur nach Aktivierung. Fehlende oder aus Datenschutzgründen eingeschränkte APIs bleiben neutral; allgemeine Chromium/ANGLE-, Mesa- oder llvmpipe-Angaben gelten allein nicht als Automatisierung.

Fingerprint‑ und Timing‑Signale (canvas toDataURL <5 ms, WebGL‑Fingerprint‑Hash und Extension‑Counts, OfflineAudioContext‑Hash, requestAnimationFrame‑Kadenz‑Uniformität) werden pro Session gesampelt, um Stabilität zu reduzieren, und fließen in den Score ein.

Schwellenwerte & Ergebnisse

Wenn die Confidence >= botThreshold ist, wird die konfigurierte Eskalationsaktion (challenge oder block) sofort ausgeführt. Wenn die Confidence >= challengeThreshold ist, wird die Fallback‑Challenge gezeigt, sofern Escalation nicht auf none steht.

Blocken setzt einen Fehlerzustand und protokolliert den Grund; Challenge öffnet das Fallback‑Overlay, das an das PoW‑Payload gebunden ist.

Der Under‑Attack‑Modus erhöht die Schwellenwerte und lockert Gestenanforderungen, damit legitime Nutzer während Traffic‑Spitzen schnell passieren.

Verhalten & UX‑Controls

Zeigerbewegungen gelten nur für Mauseingaben, Scrollen nur auf scrollbaren Seiten; rechtmäßige Tastatur- oder Touch-Bedienung benötigt keine simulierte Mausbewegung.

Telemetrie umfasst Bewegungsanzahl und -spanne, Richtungsentropie, Hover‑Dauer, Klickanzahl, erste Interaktion (<500 ms) und Tastatur‑Inaktivität nach 15 Sekunden.

Eskalation & Logging

Eskalation schreibt eine Reason‑Liste und den Confidence‑Score in das Analytics‑Payload, damit Sie nachvollziehen können, warum eine Session challenged oder blockiert wurde.

Challenge‑Eskalation fordert die codebasierte Bild/Audio‑Fallback‑Challenge an. Der Server speichert Challenge und Proof‑Tokens 5 Minuten in der Session; das PoW wird nur akzeptiert, wenn der Proof‑Token passt.

Block‑Eskalation stoppt die Verifikation und protokolliert das Ergebnis in Request‑Logs. Client‑Events wie escalation, challenge und verified werden im JS‑Payload gespeichert.

Hinweise zur Barrierefreiheit

Wenn Ihre Zielgruppe tastaturbasiert ist oder embedded Views nutzt, lockern Sie Scroll‑ oder Pointer‑Anforderungen und stützen Sie sich stärker auf Timing‑ oder Umgebungs‑Signale.

Deaktiviere Audio‑ oder WebGL‑Checks für stark eingeschränkte Browser oder strikte Privacy‑Extensions, um False Positives zu vermeiden.

Bevorzugen Sie Challenge‑Eskalation gegenüber Blocking, wenn Barrierefreiheit oder Gerätevielfalt hoch ist.

Floating‑Mode kann die Formular‑UX verbessern, testen Sie ihn jedoch mit Screenreadern und Zoom, da die Anker‑Platzierung die Fokusreihenfolge beeinflussen kann.

Analyse und Aufbewahrung

Die Anfrageanalyse ist standardmäßig eingeschaltet. Protokolle können verknüpfbare Betriebsdaten wie IP-Adresse, User-Agent, Anfrage-, Netzwerk- und Standortfelder, Gründe und übermittelte Browser-Telemetrie enthalten. Voreingestellt sind 90 Tage; im ACP lassen sich 1 bis 3.650 Tage wählen. Das Ausschalten stoppt neue Einträge, löscht aber keine vorhandenen Zeilen oder Exporte.