Proof of Work-mechanisme
De documentatie beschrijft SCaptcha 2.3.0. Configuratieafhankelijke functies zijn afzonderlijk gemarkeerd.
Kernverificatie
Elke challenge gebruikt een onafhankelijk, cryptografisch willekeurig salt van 32 bytes. De WoltLab-installatie valideert salt, hash, algoritme, oplossing en HMAC in de uitgevende sessie. De challenge verloopt na 60 seconden en vereist geen externe CAPTCHA-provider.
Challenge-generatie
De server genereert voor elke nieuwe challenge een onafhankelijk, cryptografisch willekeurig salt van 32 bytes. Er wordt geen vast applicatiesalt hergebruikt.
Serversignature
Er wordt een HMAC-signature gemaakt met het sessiesecret zodat de client de challenge niet kan manipuleren.
Clienttaak
De client berekent iteratief oplossingen door nummers te combineren met de opgegeven salt totdat deze overeenkomen met de challenge, en verstuurt vervolgens een base64-JSON-payload met algorithm, challenge, number, salt, signature en took.
Oplossingsverificatie
Met de ontvangen salt en het nummer berekent de server de challenge opnieuw, valideert de HMAC-signature en handhaaft een vervalvenster van 60 seconden.
Complexiteit aanpassen
Complexiteit wordt aangepast door de minimale en maximale waarden van het willekeurig gegenereerde geheime nummer te wijzigen. Lagere waarden lossen sneller op; hogere waarden verhogen de kosten voor automatisering.