Modalità Under‑Attack
La documentazione descrive SCaptcha 2.3.0. Le funzioni dipendenti dalla configurazione sono indicate separatamente.
Modalità Under‑Attack
La modalità Under‑Attack sostituisce le pagine normali con una schermata di verifica dedicata. I visitatori risolvono il PoW (e la sfida di fallback se necessario) una sola volta, quindi ricevono un cookie firmato legato al proprio ID di sessione e all’hash dello user‑agent per continuare la navigazione senza controlli ripetuti.
Flusso di verifica
Abiliti la modalità Under‑Attack per proteggere tutte le pagine pubbliche con una schermata di verifica che viene eseguita prima del contenuto normale.
SCaptcha avvia immediatamente la sfida Proof‑of‑Work al caricamento. Se i controlli JS o Sentinel fanno escalation, l’utente completa la sfida di fallback con codice.
Al successo, SCaptcha imposta un cookie firmato legato all’ID di sessione e all’hash dello user‑agent, quindi reindirizza alla pagina originale dopo il ritardo configurato.
Cookie di sicurezza
Il marcatore prima dell’invio e la prova testuale o audio opzionale durano 5 minuti. Under-Attack usa un cookie firmato legato allo user agent per 5–30 minuti (10 di default). Sentinel può conservare per 10 minuti un rifiuto deciso dal server ed è disattivato per impostazione predefinita.
Opzioni disponibili
Il ritardo di reindirizzamento controlla quanto tempo la schermata di verifica resta visibile prima di tornare alla pagina originale.
Imposti 0 per ricariche immediate, oppure aggiunga un breve ritardo quando dispositivi più lenti necessitano di tempo per completare il PoW.
Quando usarla
Usi la modalità Under‑Attack durante ondate di spam, credential stuffing o picchi improvvisi di traffico che sovraccaricano l’infrastruttura.
È ideale per finestre brevi ad alto rischio come lanci o promozioni, e come scudo temporaneo mentre regola le soglie di Sentinel o JS.
Suggerimenti di ottimizzazione
Usi cookie da 5 a 10 minuti durante attacchi attivi, poi aumenti la durata quando il traffico si stabilizza.
Se l’UX è critica, imposti il ritardo di reindirizzamento a 0 e mantenga i requisiti di gesto rilassati per evitare falsi positivi.
Monitori le analitiche per confermare che i tentativi falliti o bloccati diminuiscano senza impattare gli utenti legittimi.