Wo soll ich SCaptcha kaufen?

Zwei Fragen führen Sie zum passenden Shop.

Sind Sie WoltLab‑Cloud‑Kunde?

Ja

Beide Shops liefern dasselbe SCaptcha-Paket.

Einstellungen

Schriftgröße

Diese Einstellungen werden in diesem Browser gespeichert.

Themen: Sentinel‑Risk‑Engine

Sentinel‑Risk‑Engine

Diese Dokumentation gilt für SCaptcha 2.3.0. Konfigurationsabhängige Funktionen sind getrennt gekennzeichnet.

Sentinel‑Risk‑Engine

Serverseitiges Scoring für IP, ASN, Land, Zeitzone und E‑Mail‑Signale vor Abschluss der Verifikation.

So arbeitet Sentinel

Das Widget sendet ein signiertes Sentinel‑Payload mit optionalen Zeitzonen- und E‑Mail‑Domain‑Daten. Die Signatur verhindert Manipulation und hält das Payload kurzlebig.

Sentinel bewertet Geräte‑Header wie User‑Agent, Accept/Accept‑Language/Accept‑Encoding, Sec‑Fetch und DNT. Fehlende Header oder fehlende Sec‑Fetch‑Header erzeugen Penalties, und die WCF‑Robot‑Liste erkennt bekannte Bots.

GeoLite2‑Lookups ordnen die IP Land, Stadt und ASN zu und vergleichen erwartete Länder, Accept‑Language‑Country‑Hints und Zeitzonen‑Alignment.

Optionale ProxyCheck.io‑Lookups liefern Proxy/VPN/TOR‑Intelligence mit gecachten Ergebnissen, bevor Sentinel den Score klassifiziert.

Scoring & Klassifikation

Gesperrte Länder und ASNs geben +5, unerwartete Länder +1, Zeitzonen‑Mismatch +1, Accept‑Language‑Mismatch mit Landessprachen +1 und IP‑Blacklists +3. E‑Mail‑Regeln addieren eigene Strafpunkte.

Scores <=0 sind GOOD, Scores >0 sind NEUTRAL, Scores >=5 sind BAD. JS‑Eskalation triggert immer bei BAD und kann bei NEUTRAL (Score >0) triggern.

Wenn DNT vorhanden ist, kann Sentinel den Score leicht reduzieren, um privacy‑bewusste Nutzer nicht zu benachteiligen.

Kern‑Einstellungen

Aktiviere SCaptcha Sentinel, um serverseitige Checks einzuschalten. Der Standardmodus nutzt E‑Mail‑, IP‑ und Zeitzonen‑Signale.

Wechseln Sie zu ipOnly, wenn Sie keine E‑Mail‑Signale erfassen möchten. Das Scoring fokussiert dann auf Netzwerk‑ und Device‑Signale.

Geo‑ & Netzwerk‑Regeln

Gesperrte Länder und ASNs geben +5 und können je nach Eskalationsaktion direkt blockieren.

Gesperrte ASNs (AS123 oder 123) sind hilfreich für bekannte abusive Netzwerke, sollten aber gezielt bleiben.

IP‑Blacklist‑Treffer geben +3 und eignen sich für kurzfristige Abuse‑Wellen.

Proxy-Prüfung

Diese Option ist standardmäßig ausgeschaltet. Nach der Aktivierung sendet SCaptcha die öffentliche IP-Adresse des Besuchers für Proxy-, VPN- und Tor-Hinweise an proxycheck.io. SCaptcha 2.3.0 übermittelt standardmäßig tag=0; Betreiber können die Protokollierung beim Anbieter einschalten. Die IP-Adresse wird für jede Abfrage übertragen.

Logging & Analysen

Sentinel‑Payloads werden 10 Minuten in der Session gespeichert und an den nächsten Verifikations‑Log angehängt, sodass Sie Client‑Verhalten mit Server‑Scoring korrelieren können.

Zurückgegeben werden nur classification, score und triggeredRules, sofern debug nicht aktiv ist. Blockierte Sentinel‑Antworten werden sofort mit Reason‑Codes geloggt.

CSV‑Exporte können Sentinel‑Payloads für Offline‑Review und Incident‑Response enthalten.

Bewährte Praktiken

Starten Sie mit dem Standardmodus und prüfen Sie Logs, bevor Sie Regeln verschärfen. Zu strikte Einstellungen erhöhen False Positives.

Halte Block‑Country/ASN‑Listen klein und gezielt und nutze Expected‑Country/-Language‑Regeln für regionale Communities.

Aktivieren Sie ProxyCheck.io während aktiver Angriffe oder Abuse‑Wellen und deaktivieren Sie es wieder, wenn der Traffic stabil ist.