SOX
Supporta controlli di disponibilità e auditabilità.
Scope
SCaptcha non è un framework di conformità, ma supporta controlli allineati a SOX riducendo gli abusi e fornendo log di sicurezza verificabili.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Disponibilità e integrità
SCaptcha riduce gli abusi automatizzati che possono interrompere flussi critici e sistemi di reporting finanziario.
La modalità Under-Attack aiuta a preservare la disponibilità durante i picchi senza affidarsi a servizi di terze parti.
Supporto alle tracce di audit
I log delle richieste forniscono un registro degli esiti di verifica che può supportare le tracce di audit.
Conservazione e controlli di accesso restano nel Suo modello di governance.
Gestione delle modifiche e governance
Le opzioni di configurazione sono centralizzate in WoltLab, rendendo tracciabili le modifiche attraverso i processi esistenti.
SCaptcha integra, ma non sostituisce, i più ampi framework di controllo SOX.
Checklist di implementazione
Allinei la conservazione dei log alla Sua policy di audit, limiti l’accesso ai dati di sicurezza e documenti le modifiche di configurazione.
Utilizzi le analitiche per dimostrare miglioramenti di disponibilità durante periodi ad alto rischio.
SCaptcha 2.3.0 behavior
Ogni challenge usa un salt indipendente di 32 byte generato in modo crittograficamente sicuro. L’installazione WoltLab convalida salt, hash, algoritmo, soluzione e HMAC nella sessione che l’ha emesso. La challenge scade dopo 60 secondi e non richiede provider CAPTCHA esterni.
Disattivata per impostazione predefinita. Se attivata, SCaptcha invia l’IP pubblico a proxycheck.io per indizi su proxy, VPN o Tor. SCaptcha 2.3.0 invia tag=0 per impostazione predefinita; l’amministratore può attivare i log del provider. L’IP viene comunque trasmesso.
Il marcatore prima dell’invio e la prova testuale o audio opzionale durano 5 minuti. Under-Attack usa un cookie firmato legato allo user agent per 5–30 minuti (10 di default). Sentinel può conservare per 10 minuti un rifiuto deciso dal server ed è disattivato per impostazione predefinita.
L’analisi delle richieste è attiva per impostazione predefinita e può memorizzare dati operativi collegabili: IP, user agent, richiesta, rete, posizione, motivi e telemetria inviata. La conservazione predefinita è 90 giorni, regolabile da 1 a 3.650. Disattivarla non elimina righe o esportazioni esistenti.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.