Mode Under‑Attack
La documentation décrit SCaptcha 2.3.0. Les fonctions dépendant de la configuration sont signalées séparément.
Mode Under‑Attack
Le mode Under‑Attack remplace les pages normales par un écran de vérification dédié. Les visiteurs résolvent le PoW (et le défi de secours si nécessaire) une seule fois, puis reçoivent un cookie signé lié à leur ID de session et au hash de l’agent utilisateur afin de continuer la navigation sans contrôles répétés.
Flux de vérification
Activez le mode Under‑Attack pour placer une porte de vérification sur toutes les pages publiques avant que le contenu normal ne soit servi.
SCaptcha lance immédiatement le défi Proof‑of‑Work au chargement. Si les contrôles JS ou Sentinel escaladent, l’utilisateur complète le défi de code de secours.
En cas de succès, SCaptcha définit un cookie signé lié à l’ID de session et au hash de l’agent utilisateur, puis redirige vers la page d’origine après le délai configuré.
Cookies de sécurité
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
Options disponibles
Le délai de redirection contrôle combien de temps l’écran de vérification reste affiché avant de revenir à la page d’origine.
Réglez‑le à 0 pour des rechargements instantanés, ou ajoutez un court délai lorsque des appareils plus lents ont besoin de temps pour finaliser le PoW.
Quand l’utiliser
Utilisez le mode Under‑Attack lors des vagues de spam, du credential stuffing ou des pics de trafic soudains qui surchargent votre infrastructure.
Il est idéal pour des fenêtres courtes à haut risque comme des lancements ou promotions, et comme bouclier temporaire pendant que vous ajustez les seuils Sentinel ou JS.
Conseils d’ajustement
Utilisez des cookies de 5 à 10 minutes pendant les attaques actives, puis augmentez la durée lorsque le trafic se stabilise.
Si l’UX est critique, réglez le délai de redirection à 0 et gardez les exigences de gestes assouplies pour éviter les faux positifs.
Surveillez les analytics pour confirmer que les tentatives échouées ou bloquées diminuent sans impacter les utilisateurs légitimes.