SOX
Soutient les contrôles de disponibilité et d’auditabilité.
Scope
SCaptcha n’est pas un cadre de conformité, mais il soutient des contrôles alignés SOX en réduisant les abus et en fournissant des journaux de sécurité vérifiables.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Disponibilité et intégrité
SCaptcha réduit les abus automatisés susceptibles de perturber des flux critiques et des systèmes de reporting financier.
Le mode Under-Attack aide à préserver la disponibilité lors des pics sans s’appuyer sur des services tiers.
Support des traces d’audit
Les logs de requêtes fournissent un enregistrement des résultats de vérification pouvant soutenir des pistes d’audit.
La conservation et les contrôles d’accès restent dans votre modèle de gouvernance.
Gestion du changement et gouvernance
Les options de configuration sont centralisées dans WoltLab, rendant les changements traçables via vos processus existants.
SCaptcha complète, sans remplacer, les cadres de contrôle SOX plus larges.
Liste de mise en œuvre
Alignez la conservation des logs sur votre politique d’audit, restreignez l’accès aux données de sécurité et documentez les changements de configuration.
Utilisez les analyses pour démontrer les améliorations de disponibilité durant les périodes à risque.
SCaptcha 2.3.0 behavior
Chaque défi utilise un sel indépendant de 32 octets généré par un mécanisme cryptographiquement sûr. L’installation WoltLab valide le sel, le hachage, l’algorithme, la solution et le HMAC dans la session émettrice. Le défi expire après 60 secondes, sans fournisseur CAPTCHA externe.
Désactivé par défaut. Une fois activé, SCaptcha envoie l’adresse IP publique à proxycheck.io pour obtenir des indices proxy, VPN ou Tor. SCaptcha 2.3.0 envoie tag=0 par défaut ; l’administrateur peut activer la journalisation du fournisseur. L’IP est transmise dans les deux cas.
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
L’analyse des requêtes est activée par défaut et peut stocker des données opérationnelles corrélables : IP, agent utilisateur, requête, réseau, localisation, motifs et télémétrie transmise. La conservation est de 90 jours par défaut et réglable de 1 à 3 650 jours. La désactivation n’efface ni les lignes ni les exports existants.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.