Modo Under‑Attack
La documentación describe SCaptcha 2.3.0. Las funciones dependientes de la configuración están indicadas por separado.
Modo Under‑Attack
El modo Under‑Attack sustituye las páginas normales por una pantalla de verificación dedicada. Los visitantes resuelven el PoW (y el desafío de respaldo si es necesario) una sola vez y luego reciben una cookie firmada ligada a su ID de sesión y al hash del user-agent para seguir navegando sin comprobaciones repetidas.
Flujo de verificación
Active el modo Under‑Attack para poner una puerta de verificación en todas las páginas públicas antes de servir el contenido normal.
SCaptcha inicia el desafío Proof‑of‑Work inmediatamente al cargar. Si los checks JS o Sentinel escalan, el usuario completa el desafío de código de respaldo.
Al tener éxito, SCaptcha establece una cookie firmada ligada al ID de sesión y al hash del user-agent, y luego redirige a la página original tras el retraso configurado.
Cookies de seguridad
El marcador previo al envío y la prueba opcional de texto o audio duran 5 minutos. Under-Attack usa una cookie firmada y vinculada al agente de usuario durante 5–30 minutos (10 por defecto). Sentinel puede guardar una denegación del servidor durante 10 minutos y está desactivado por defecto.
Opciones disponibles
El retraso de redirección controla cuánto tiempo permanece la pantalla de verificación antes de volver a la página original.
Establézcalo en 0 para recargas instantáneas o añada un retraso corto cuando dispositivos lentos necesitan tiempo para finalizar el PoW.
Cuándo usarlo
Use el modo Under‑Attack durante oleadas de spam, credential stuffing o picos repentinos de tráfico que saturen su infraestructura.
Es ideal para ventanas cortas de alto riesgo como lanzamientos o promociones, y como escudo temporal mientras ajusta los umbrales de Sentinel o JS.
Consejos de ajuste
Use cookies de 5 a 10 minutos durante ataques activos y aumente la duración cuando el tráfico se estabilice.
Si la UX es crítica, establezca el retraso de redirección en 0 y mantenga los requisitos de gestos relajados para evitar falsos positivos.
Supervise las analíticas para confirmar que las tentativas fallidas o bloqueadas bajan sin afectar a usuarios legítimos.