DSS
Supporto di difesa in profondità per PCI DSS.
Scope
SCaptcha può essere parte di un approccio di difesa in profondità per PCI DSS, riducendo gli abusi automatizzati senza introdurre processori di terze parti.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Riduzione degli abusi
SCaptcha aiuta a proteggere i flussi di login e checkout dall’automazione, supportando gli obiettivi PCI DSS sull’integrità dell’accesso.
L’auto-ospitazione evita di aggiungere processori esterni al perimetro PCI.
Monitoraggio e conservazione
I log delle richieste possono supportare il monitoraggio e la risposta agli incidenti quando l’accesso è opportunamente limitato.
La conservazione è configurabile per allinearsi ai requisiti di minimizzazione dei dati.
Segmentazione e hardening
Mantenga i controlli esistenti di segmentazione, patching e gestione delle vulnerabilità.
SCaptcha integra, ma non sostituisce, i requisiti PCI DSS.
Checklist di implementazione
Limiti l’accesso ai log, monitori i picchi di challenge fallite e documenti i controlli di mitigazione.
Lasci disabilitati i look-up esterni salvo approvazione per policy e revisione del rischio.
SCaptcha 2.3.0 behavior
Ogni challenge usa un salt indipendente di 32 byte generato in modo crittograficamente sicuro. L’installazione WoltLab convalida salt, hash, algoritmo, soluzione e HMAC nella sessione che l’ha emesso. La challenge scade dopo 60 secondi e non richiede provider CAPTCHA esterni.
Disattivata per impostazione predefinita. Se attivata, SCaptcha invia l’IP pubblico a proxycheck.io per indizi su proxy, VPN o Tor. SCaptcha 2.3.0 invia tag=0 per impostazione predefinita; l’amministratore può attivare i log del provider. L’IP viene comunque trasmesso.
Il marcatore prima dell’invio e la prova testuale o audio opzionale durano 5 minuti. Under-Attack usa un cookie firmato legato allo user agent per 5–30 minuti (10 di default). Sentinel può conservare per 10 minuti un rifiuto deciso dal server ed è disattivato per impostazione predefinita.
L’analisi delle richieste è attiva per impostazione predefinita e può memorizzare dati operativi collegabili: IP, user agent, richiesta, rete, posizione, motivi e telemetria inviata. La conservazione predefinita è 90 giorni, regolabile da 1 a 3.650. Disattivarla non elimina righe o esportazioni esistenti.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.