Proof-of-Work-Mechanismus
Diese Dokumentation gilt für SCaptcha 2.3.0. Konfigurationsabhängige Funktionen sind getrennt gekennzeichnet.
Kernprüfung
Jede Aufgabe verwendet ein eigenes, kryptografisch zufälliges Salt mit 32 Byte. Ihre WoltLab-Installation prüft Salt, Hash, Algorithmus, Lösung und HMAC gegen die ausstellende Sitzung. Die Aufgabe läuft nach 60 Sekunden ab; ein externer CAPTCHA-Anbieter ist nicht nötig.
Challenge-Erzeugung
Der Server erzeugt für jede neu ausgestellte Aufgabe ein unabhängiges, kryptografisch zufälliges Salt mit 32 Byte. Für neue Aufgaben wird kein festes Anwendungs-Salt wiederverwendet.
Server-Signatur
Eine HMAC‑Signatur wird mit dem Session‑Secret erzeugt, sodass die Challenge nicht manipuliert werden kann.
Aufgabe im Browser
Der Client iteriert Zahlen mit dem Salt, bis der Hash zur Challenge passt, und sendet anschließend ein Base64‑JSON‑Payload mit Algorithmus, Challenge, Zahl, Salt, Signatur und Dauer.
Verifikation der Lösung
Der Server berechnet die Challenge mit Salt und Zahl neu, prüft die HMAC‑Signatur und erzwingt ein 60‑Sekunden‑Zeitfenster.
Komplexität anpassen
Die Komplexität wird über die minimalen und maximalen Werte der geheimen Zahl gesteuert. Niedrigere Werte lösen schneller, höhere Werte erhöhen die Kosten für Automatisierung.