Under‑Attack‑modus
De documentatie beschrijft SCaptcha 2.3.0. Configuratieafhankelijke functies zijn afzonderlijk gemarkeerd.
Under‑Attack‑modus
Under‑Attack‑modus vervangt normale pagina’s door een speciale verificatiescherm. Bezoekers lossen de PoW op (en de fallback‑uitdaging indien nodig) en ontvangen vervolgens een ondertekende cookie die aan hun sessie‑ID en user‑agent‑hash is gekoppeld zodat zij verder kunnen navigeren zonder herhaalde controles.
Verificatiestroom
Schakel Under‑Attack‑modus in om alle publieke pagina’s af te schermen met een verificatiescherm dat wordt uitgevoerd voordat reguliere content wordt geserveerd.
SCaptcha start de Proof‑of‑Work‑uitdaging direct bij laden. Als JS‑checks of Sentinel escaleren, voltooit de gebruiker de fallback‑code‑uitdaging.
Na succes zet SCaptcha een ondertekende cookie die is gekoppeld aan sessie‑ID en user‑agent‑hash en wordt er na de ingestelde vertraging teruggeleid naar de oorspronkelijke pagina.
Beveiligingscookies
De marker vóór verzending en het optionele tekst- of audiobewijs gelden 5 minuten. Under-Attack gebruikt een ondertekende, aan de user-agent gebonden cookie voor 5–30 minuten (standaard 10). Sentinel kan een serverbesluit tot weigering 10 minuten bewaren en staat standaard uit.
Beschikbare opties
De redirect‑vertraging bepaalt hoe lang het verificatiescherm zichtbaar blijft voordat naar de originele pagina wordt teruggekeerd.
Stel dit in op 0 voor directe reloads, of voeg een korte vertraging toe wanneer tragere apparaten tijd nodig hebben om PoW te voltooien.
Wanneer te gebruiken
Gebruik Under‑Attack‑modus tijdens spamgolven, credential stuffing of plotselinge verkeerspieken die uw infrastructuur belasten.
Het is ideaal voor korte, hoog‑risico vensters zoals productlanceringen of promoties en als tijdelijke bescherming terwijl u Sentinel‑ of JS‑drempels afstemt.
Afstemtips
Gebruik cookies van 5 tot 10 minuten tijdens actieve aanvallen en verhoog de duur wanneer het verkeer stabiliseert.
Als UX kritisch is, stel de redirect‑vertraging in op 0 en houd gebaarvereisten soepel om false positives te vermijden.
Monitor analytics om te bevestigen dat mislukte of geblokkeerde pogingen afnemen zonder legitieme gebruikers te hinderen.