DSS
Defense-in-depth-ondersteuning voor PCI DSS.
Scope
SCaptcha kan onderdeel zijn van een defense-in-depth-aanpak voor PCI DSS en vermindert geautomatiseerd misbruik zonder third-party processors.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Misbruikreductie
SCaptcha helpt login- en checkout‑flows te beschermen tegen automatisering, wat PCI DSS‑doelen rond toegangs‑integriteit ondersteunt.
Self‑hosting voorkomt dat externe verwerkers aan uw PCI‑scope worden toegevoegd.
Monitoring en retentie
Requestlogs kunnen monitoring en incidentrespons ondersteunen wanneer toegang passend is beperkt.
Retentie is configureerbaar zodat u dit kunt afstemmen op dataminimalisatie‑eisen.
Segmentatie en hardening
Behoud uw bestaande segmentatie-, patching- en kwetsbaarheidsbeheercontroles.
SCaptcha vult aan, maar vervangt PCI DSS‑vereisten niet.
Implementatiechecklist
Beperk toegang tot logs, monitor pieken in mislukte challenges en documenteer uw mitigatiecontroles.
Laat externe lookups uitgeschakeld tenzij beleid en risicobeoordeling ze goedkeuren.
SCaptcha 2.3.0 behavior
Elke challenge gebruikt een onafhankelijk, cryptografisch willekeurig salt van 32 bytes. De WoltLab-installatie valideert salt, hash, algoritme, oplossing en HMAC in de uitgevende sessie. De challenge verloopt na 60 seconden en vereist geen externe CAPTCHA-provider.
Standaard uitgeschakeld. Na inschakeling stuurt SCaptcha het openbare IP-adres naar proxycheck.io voor aanwijzingen over proxy, VPN of Tor. SCaptcha 2.3.0 stuurt standaard tag=0; de beheerder kan providerlogging inschakelen. Het IP-adres wordt in beide gevallen verzonden.
De marker vóór verzending en het optionele tekst- of audiobewijs gelden 5 minuten. Under-Attack gebruikt een ondertekende, aan de user-agent gebonden cookie voor 5–30 minuten (standaard 10). Sentinel kan een serverbesluit tot weigering 10 minuten bewaren en staat standaard uit.
Verzoekanalyse staat standaard aan en kan koppelbare operationele gegevens opslaan, waaronder IP, user-agent, verzoek-, netwerk- en locatievelden, redenen en verzonden telemetrie. De bewaartermijn is standaard 90 dagen en instelbaar van 1 tot 3.650. Uitschakelen verwijdert geen bestaande regels of exports.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.