DSS
Soporte de defensa en profundidad para PCI DSS.
Scope
SCaptcha puede formar parte de un enfoque de defensa en profundidad para PCI DSS, reduciendo el abuso automatizado sin introducir procesadores de terceros.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Reducción de abuso
SCaptcha ayuda a proteger flujos de login y checkout contra automatización, apoyando objetivos PCI DSS sobre integridad de acceso.
El autoalojamiento evita añadir procesadores externos al alcance PCI.
Monitorización y retención
Los logs de solicitudes pueden apoyar monitorización y respuesta a incidentes cuando el acceso se restringe adecuadamente.
La retención es configurable para alinearse con requisitos de minimización de datos.
Segmentación y endurecimiento
Mantenga su segmentación, parches y controles de gestión de vulnerabilidades existentes.
SCaptcha complementa, pero no sustituye, los requisitos PCI DSS.
Lista de implementación
Restrinja el acceso a logs, monitorice picos de challenges fallidos y documente controles de mitigación.
Mantenga deshabilitadas las consultas externas salvo aprobación por política y revisión de riesgos.
SCaptcha 2.3.0 behavior
Cada desafío usa una sal criptográficamente aleatoria e independiente de 32 bytes. La instalación de WoltLab valida la sal, el hash, el algoritmo, la solución y el HMAC en la sesión que lo emitió. Caduca a los 60 segundos y no requiere un proveedor CAPTCHA externo.
Está desactivada de forma predeterminada. Al activarla, SCaptcha envía la IP pública a proxycheck.io para obtener indicios de proxy, VPN o Tor. SCaptcha 2.3.0 envía tag=0 por defecto; el administrador puede activar el registro del proveedor. La IP se transmite en cualquier caso.
El marcador previo al envío y la prueba opcional de texto o audio duran 5 minutos. Under-Attack usa una cookie firmada y vinculada al agente de usuario durante 5–30 minutos (10 por defecto). Sentinel puede guardar una denegación del servidor durante 10 minutos y está desactivado por defecto.
La analítica de solicitudes está activada por defecto y puede guardar datos operativos vinculables, incluidos IP, agente de usuario, solicitud, red, ubicación, motivos y telemetría enviada. La retención predeterminada es de 90 días y puede ajustarse entre 1 y 3650. Desactivarla no borra registros ni exportaciones existentes.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.