SOX
Compatible con controles de disponibilidad y auditabilidad.
Scope
SCaptcha no es un marco de cumplimiento, pero respalda controles alineados con SOX al reducir el abuso y proporcionar registros de seguridad verificables.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Disponibilidad e integridad
SCaptcha reduce el abuso automatizado que puede interrumpir flujos críticos y sistemas de reporte financiero.
El modo Under-Attack ayuda a preservar disponibilidad durante picos sin depender de servicios de terceros.
Soporte de trazas de auditoría
Los logs de solicitudes proporcionan un registro de resultados de verificación que puede respaldar auditorías.
La retención y los controles de acceso permanecen dentro de su modelo de gobernanza.
Gestión de cambios y gobernanza
Las opciones de configuración se centralizan en WoltLab, lo que hace rastreables los cambios en sus procesos existentes.
SCaptcha complementa, pero no sustituye, marcos de control SOX más amplios.
Lista de implementación
Alinee la retención con su política de auditoría, restrinja el acceso a datos de seguridad y documente cambios de configuración.
Use analíticas para demostrar mejoras de disponibilidad en periodos de alto riesgo.
SCaptcha 2.3.0 behavior
Cada desafío usa una sal criptográficamente aleatoria e independiente de 32 bytes. La instalación de WoltLab valida la sal, el hash, el algoritmo, la solución y el HMAC en la sesión que lo emitió. Caduca a los 60 segundos y no requiere un proveedor CAPTCHA externo.
Está desactivada de forma predeterminada. Al activarla, SCaptcha envía la IP pública a proxycheck.io para obtener indicios de proxy, VPN o Tor. SCaptcha 2.3.0 envía tag=0 por defecto; el administrador puede activar el registro del proveedor. La IP se transmite en cualquier caso.
El marcador previo al envío y la prueba opcional de texto o audio duran 5 minutos. Under-Attack usa una cookie firmada y vinculada al agente de usuario durante 5–30 minutos (10 por defecto). Sentinel puede guardar una denegación del servidor durante 10 minutos y está desactivado por defecto.
La analítica de solicitudes está activada por defecto y puede guardar datos operativos vinculables, incluidos IP, agente de usuario, solicitud, red, ubicación, motivos y telemetría enviada. La retención predeterminada es de 90 días y puede ajustarse entre 1 y 3650. Desactivarla no borra registros ni exportaciones existentes.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.