Wo soll ich SCaptcha kaufen?

Zwei Fragen führen Sie zum passenden Shop.

Sind Sie WoltLab‑Cloud‑Kunde?

Ja

Beide Shops liefern dasselbe SCaptcha-Paket.

Einstellungen

Schriftgröße

Diese Einstellungen werden in diesem Browser gespeichert.

Themen: Unter‑Angriff‑Modus

Unter‑Angriff‑Modus

Diese Dokumentation gilt für SCaptcha 2.3.0. Konfigurationsabhängige Funktionen sind getrennt gekennzeichnet.

Unter‑Angriff‑Modus

Der Under‑Attack‑Modus ersetzt normale Seiten durch eine dedizierte Verifikationsansicht. Besucher lösen das PoW (und falls nötig die Fallback‑Challenge) einmal und erhalten danach ein signiertes Cookie, das an Session‑ID und User‑Agent‑Hash gebunden ist, sodass sie ohne erneute Checks weiter browsen können.

Verifikationsablauf

Aktiviere den Under‑Attack‑Modus, um alle öffentlichen Seiten mit einer Verifikationsseite vorzuschalten, bevor regulärer Content ausgeliefert wird.

SCaptcha startet die Proof‑of‑Work‑Challenge direkt beim Laden. Wenn JS‑Checks oder Sentinel eskalieren, schließt der Nutzer die Fallback‑Code‑Challenge ab.

Bei Erfolg setzt SCaptcha ein signiertes Cookie, das an Session‑ID und User‑Agent‑Hash gebunden ist, und leitet nach der konfigurierten Verzögerung zurück zur ursprünglichen Seite.

Sicherheits-Cookies

Ein Marker vor dem Absenden und der optionale Text-/Audio-Nachweis gelten 5 Minuten. Der Under-Attack-Modus nutzt ein signiertes, an den User-Agent gebundenes Zugangs-Cookie für 5 bis 30 Minuten; voreingestellt sind 10. Sentinel kann eine serverseitige Ablehnung 10 Minuten in einem eigenen signierten Cookie speichern und ist standardmäßig ausgeschaltet.

Verfügbare Optionen

Die Redirect‑Verzögerung bestimmt, wie lange die Verifikationsseite sichtbar bleibt, bevor zur ursprünglichen Seite zurückgekehrt wird.

Setze dies auf 0 für sofortige Reloads oder füge eine kurze Verzögerung hinzu, wenn langsamere Geräte Zeit benötigen, das PoW abzuschließen.

Wann einsetzen

Nutzen Sie den Under‑Attack‑Modus bei Spam‑Wellen, Credential‑Stuffing oder plötzlichen Traffic‑Spitzen, die Ihre Infrastruktur überlasten.

Ideal für kurze Hochrisiko‑Fenster wie Launches oder Promotions – und als temporärer Schutz, während Sie Sentinel‑ oder JS‑Schwellen justieren.

Tuning‑Tipps

Nutzen Sie 5‑ bis 10‑Minuten‑Cookies während aktiver Angriffe und erhöhen Sie die Laufzeit, sobald der Traffic stabil ist.

Wenn UX kritisch ist, setze die Redirect‑Verzögerung auf 0 und lockere Gestenanforderungen, um False Positives zu vermeiden.

Beobachten Sie die Analytics, um zu bestätigen, dass fehlgeschlagene oder blockierte Versuche sinken, ohne legitime Nutzer zu beeinträchtigen.