HIPAA
Gotowe dla HIPAA przy wdrożeniu w zabezpieczonym środowisku.
Scope
SCaptcha nie wymaga PHI do działania i może być używana w środowiskach HIPAA. Pozostają Państwo odpowiedzialni za kontrolę dostępu, audytowalność i zgodność HIPAA.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Brak wymogu PHI
SCaptcha nie potrzebuje chronionych informacji zdrowotnych (PHI) do weryfikacji użytkowników. Należy utrzymywać PHI poza polami CAPTCHA i logami.
Proof‑of‑Work i kontrole zachowań mają charakter obliczeniowy i mogą działać bez identyfikatorów.
Granica środowiska self‑hosted
Weryfikacja pozostaje w Państwa infrastrukturze i nie wymaga zewnętrznych dostawców CAPTCHA.
Opcjonalna analiza proxy jest domyślnie wyłączona. Po włączeniu należy ją uwzględnić w Państwa ocenie ryzyka HIPAA.
Możliwość audytu i kontrola dostępu
Logi żądań mogą wspierać ścieżki audytu, gdy dostęp jest ograniczony do upoważnionego personelu.
Dostosujcie Państwo retencję i kontrolę dostępu do polityk HIPAA i osobno dokumentujcie ewentualny dostęp wsparcia.
Lista kontrolna wdrożenia
Stosujcie Państwo TLS wszędzie, ograniczcie dostęp do analiz i logów oraz unikajcie przechowywania PHI w danych bezpieczeństwa.
Jeśli wymagacie Państwo dostępu zarządzanego lub wsparcia zewnętrznego, zawrzyjcie osobne umowy określające zakres i zabezpieczenia.
SCaptcha 2.3.0 behavior
Każde zadanie używa niezależnej, kryptograficznie losowej soli o długości 32 bajtów. Instalacja WoltLab sprawdza sól, skrót, algorytm, rozwiązanie i HMAC w sesji, która wydała zadanie. Zadanie wygasa po 60 sekundach i nie wymaga zewnętrznego dostawcy CAPTCHA.
Domyślnie wyłączona. Po włączeniu SCaptcha wysyła publiczny adres IP do proxycheck.io po informacje o proxy, VPN lub Tor. SCaptcha 2.3.0 domyślnie wysyła tag=0; administrator może włączyć logowanie dostawcy. Adres IP jest przesyłany w obu przypadkach.
Znacznik przed wysłaniem i opcjonalny dowód tekstowy lub dźwiękowy są ważne 5 minut. Under-Attack używa podpisanego pliku cookie powiązanego z user-agentem przez 5–30 minut (domyślnie 10). Sentinel może przechować decyzję serwera o odmowie przez 10 minut i jest domyślnie wyłączony.
Analityka żądań jest domyślnie włączona i może przechowywać powiązywalne dane operacyjne: IP, user-agent, żądanie, sieć, lokalizację, powody i przesłaną telemetrię. Retencja wynosi domyślnie 90 dni i może mieć od 1 do 3650 dni. Wyłączenie nie usuwa istniejących wpisów ani eksportów.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.