Unter‑Angriff‑Modus
Diese Dokumentation gilt für SCaptcha 2.3.0. Konfigurationsabhängige Funktionen sind getrennt gekennzeichnet.
Unter‑Angriff‑Modus
Der Under‑Attack‑Modus ersetzt normale Seiten durch eine dedizierte Verifikationsansicht. Besucher lösen das PoW (und falls nötig die Fallback‑Challenge) einmal und erhalten danach ein signiertes Cookie, das an Session‑ID und User‑Agent‑Hash gebunden ist, sodass sie ohne erneute Checks weiter browsen können.
Verifikationsablauf
Aktiviere den Under‑Attack‑Modus, um alle öffentlichen Seiten mit einer Verifikationsseite vorzuschalten, bevor regulärer Content ausgeliefert wird.
SCaptcha startet die Proof‑of‑Work‑Challenge direkt beim Laden. Wenn JS‑Checks oder Sentinel eskalieren, schließt der Nutzer die Fallback‑Code‑Challenge ab.
Bei Erfolg setzt SCaptcha ein signiertes Cookie, das an Session‑ID und User‑Agent‑Hash gebunden ist, und leitet nach der konfigurierten Verzögerung zurück zur ursprünglichen Seite.
Sicherheits-Cookies
Ein Marker vor dem Absenden und der optionale Text-/Audio-Nachweis gelten 5 Minuten. Der Under-Attack-Modus nutzt ein signiertes, an den User-Agent gebundenes Zugangs-Cookie für 5 bis 30 Minuten; voreingestellt sind 10. Sentinel kann eine serverseitige Ablehnung 10 Minuten in einem eigenen signierten Cookie speichern und ist standardmäßig ausgeschaltet.
Verfügbare Optionen
Die Redirect‑Verzögerung bestimmt, wie lange die Verifikationsseite sichtbar bleibt, bevor zur ursprünglichen Seite zurückgekehrt wird.
Setze dies auf 0 für sofortige Reloads oder füge eine kurze Verzögerung hinzu, wenn langsamere Geräte Zeit benötigen, das PoW abzuschließen.
Wann einsetzen
Nutzen Sie den Under‑Attack‑Modus bei Spam‑Wellen, Credential‑Stuffing oder plötzlichen Traffic‑Spitzen, die Ihre Infrastruktur überlasten.
Ideal für kurze Hochrisiko‑Fenster wie Launches oder Promotions – und als temporärer Schutz, während Sie Sentinel‑ oder JS‑Schwellen justieren.
Tuning‑Tipps
Nutzen Sie 5‑ bis 10‑Minuten‑Cookies während aktiver Angriffe und erhöhen Sie die Laufzeit, sobald der Traffic stabil ist.
Wenn UX kritisch ist, setze die Redirect‑Verzögerung auf 0 und lockere Gestenanforderungen, um False Positives zu vermeiden.
Beobachten Sie die Analytics, um zu bestätigen, dass fehlgeschlagene oder blockierte Versuche sinken, ohne legitime Nutzer zu beeinträchtigen.