HIPAA
HIPAA-ready bij inzet in uw beveiligde omgeving.
Scope
SCaptcha vereist geen PHI om te functioneren en kan in HIPAA-omgevingen worden gebruikt. U blijft verantwoordelijk voor toegangscontrole, auditbaarheid en HIPAA-compliance.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Geen PHI vereist
SCaptcha heeft geen protected health information nodig om gebruikers te verifiëren. Houd PHI uit CAPTCHA-velden en logs.
Proof-of-Work en gedragschecks zijn computationeel en kunnen zonder identifiers werken.
Zelf-gehoste grens
Verificatie blijft binnen uw infrastructuur en vereist geen externe CAPTCHA-providers.
Optionele proxy-intelligentie is standaard uitgeschakeld. Indien ingeschakeld, beoordeel dit binnen uw HIPAA-risicoanalyse.
Auditbaarheid en toegangscontroles
Requestlogs kunnen audittrails ondersteunen wanneer toegang is beperkt tot geautoriseerd personeel.
Stem retentie en toegangscontroles af op uw HIPAA-beleid en documenteer eventuele supporttoegang afzonderlijk.
Implementatiechecklist
Gebruik overal TLS, beperk toegang tot analytics en logs en vermijd het opslaan van PHI in beveiligingsdata.
Als u managed access of externe support nodig heeft, sluit dan aparte overeenkomsten af met scope en safeguards.
SCaptcha 2.3.0 behavior
Elke challenge gebruikt een onafhankelijk, cryptografisch willekeurig salt van 32 bytes. De WoltLab-installatie valideert salt, hash, algoritme, oplossing en HMAC in de uitgevende sessie. De challenge verloopt na 60 seconden en vereist geen externe CAPTCHA-provider.
Standaard uitgeschakeld. Na inschakeling stuurt SCaptcha het openbare IP-adres naar proxycheck.io voor aanwijzingen over proxy, VPN of Tor. SCaptcha 2.3.0 stuurt standaard tag=0; de beheerder kan providerlogging inschakelen. Het IP-adres wordt in beide gevallen verzonden.
De marker vóór verzending en het optionele tekst- of audiobewijs gelden 5 minuten. Under-Attack gebruikt een ondertekende, aan de user-agent gebonden cookie voor 5–30 minuten (standaard 10). Sentinel kan een serverbesluit tot weigering 10 minuten bewaren en staat standaard uit.
Verzoekanalyse staat standaard aan en kan koppelbare operationele gegevens opslaan, waaronder IP, user-agent, verzoek-, netwerk- en locatievelden, redenen en verzonden telemetrie. De bewaartermijn is standaard 90 dagen en instelbaar van 1 tot 3.650. Uitschakelen verwijdert geen bestaande regels of exports.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.