HIPAA
Prêt pour HIPAA lorsqu’il est déployé dans votre environnement sécurisé.
Scope
SCaptcha ne nécessite pas de PHI pour fonctionner et peut être utilisé dans des environnements HIPAA. Vous restez responsable des contrôles d’accès, de l’auditabilité et de la conformité HIPAA.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Aucune PHI requise
SCaptcha n’a pas besoin d’informations de santé protégées pour vérifier les utilisateurs. Évitez d’inclure la PHI dans les champs CAPTCHA et les logs.
Proof-of-Work et les contrôles de comportement sont computationnels et peuvent fonctionner sans identifiants.
Périmètre auto-hébergé
La vérification reste dans votre infrastructure et ne nécessite pas de fournisseurs CAPTCHA externes.
L’intelligence proxy optionnelle est désactivée par défaut. Si activée, évaluez-la dans votre analyse de risques HIPAA.
Auditabilité et contrôles d’accès
Les logs de requêtes peuvent soutenir des pistes d’audit lorsque l’accès est limité au personnel autorisé.
Alignez la conservation et les contrôles d’accès sur vos politiques HIPAA et documentez séparément tout accès de support.
Liste de mise en œuvre
Utilisez TLS partout, limitez l’accès aux analyses et aux logs, et évitez de stocker la PHI dans les données de sécurité.
Si vous exigez un accès géré ou un support externe, concluez des accords séparés définissant le périmètre et les garanties.
SCaptcha 2.3.0 behavior
Chaque défi utilise un sel indépendant de 32 octets généré par un mécanisme cryptographiquement sûr. L’installation WoltLab valide le sel, le hachage, l’algorithme, la solution et le HMAC dans la session émettrice. Le défi expire après 60 secondes, sans fournisseur CAPTCHA externe.
Désactivé par défaut. Une fois activé, SCaptcha envoie l’adresse IP publique à proxycheck.io pour obtenir des indices proxy, VPN ou Tor. SCaptcha 2.3.0 envoie tag=0 par défaut ; l’administrateur peut activer la journalisation du fournisseur. L’IP est transmise dans les deux cas.
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
L’analyse des requêtes est activée par défaut et peut stocker des données opérationnelles corrélables : IP, agent utilisateur, requête, réseau, localisation, motifs et télémétrie transmise. La conservation est de 90 jours par défaut et réglable de 1 à 3 650 jours. La désactivation n’efface ni les lignes ni les exports existants.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.