HIPAA
HIPAA‑klar når den er distribuert i et sikret miljø.
Scope
SCaptcha krever ikke PHI for å fungere og kan brukes i HIPAA‑miljøer. Dere er fortsatt ansvarlige for tilgangskontroll, sporbarhet og HIPAA‑overholdelse.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Ingen PHI nødvendig
SCaptcha trenger ikke beskyttet helseinformasjon (PHI) for å verifisere brukere. Hold PHI borte fra CAPTCHA‑felt og logger.
Proof‑of‑Work og atferdskontroller er beregningsbaserte og kan kjøre uten identifikatorer.
Selvhostet grense
Verifisering forblir i Deres infrastruktur og krever ingen eksterne CAPTCHA‑leverandører.
Valgfri proxy‑intelligens er deaktivert som standard. Hvis den aktiveres, vurder den i Deres HIPAA‑risikovurdering.
Revisjonsspor og tilgangskontroller
Forespørselslogger kan støtte revisjonsspor når tilgangen er begrenset til autorisert personell.
Tilpass lagring og tilgangskontroller til Deres HIPAA‑retningslinjer og dokumenter eventuell supporttilgang separat.
Implementeringssjekkliste
Bruk TLS overalt, begrens tilgang til analyser og logger, og unngå å lagre PHI i sikkerhetsdata.
Hvis De trenger administrert tilgang eller ekstern støtte, inngå separate avtaler som definerer omfang og sikkerhetstiltak.
SCaptcha 2.3.0 behavior
Hver utfordring bruker et uavhengig, kryptografisk tilfeldig salt på 32 byte. WoltLab-installasjonen validerer salt, hash, algoritme, løsning og HMAC i økten som utstedte den. Utfordringen utløper etter 60 sekunder og krever ingen ekstern CAPTCHA-leverandør.
Deaktivert som standard. Når den aktiveres, sender SCaptcha den offentlige IP-adressen til proxycheck.io for tegn på proxy, VPN eller Tor. SCaptcha 2.3.0 sender tag=0 som standard; administratoren kan aktivere leverandørlogging. IP-adressen overføres uansett.
Markøren før innsending og valgfritt tekst- eller lydbevis varer i 5 minutter. Under-Attack bruker en signert, brukeragentbundet kapsel i 5–30 minutter (10 som standard). Sentinel kan lagre et serverbestemt avslag i 10 minutter og er deaktivert som standard.
Forespørselsanalyse er aktivert som standard og kan lagre koblingsbare driftsdata, blant annet IP, brukeragent, forespørsel, nettverk, sted, begrunnelser og innsendt telemetri. Lagringstiden er 90 dager som standard og kan settes fra 1 til 3 650. Deaktivering sletter ikke eksisterende rader eller eksporter.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.