PCI
Możliwa do wdrożenia w programach PCI.
Scope
SCaptcha nie przetwarza danych posiadaczy kart i może być wdrożona w środowiskach PCI w celu ograniczenia nadużyć automatycznych.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Poza zakresem danych kartowych
SCaptcha nie przetwarza danych posiadaczy kart, tokenów płatniczych ani danych autoryzacyjnych.
Weryfikacja odbywa się przed wysłaniem i może ograniczyć automatyczne nadużycia w procesie płatności.
Granica bezpieczeństwa self‑hosted
Przetwarzanie self‑hosted unika wysyłania telemetrii bezpieczeństwa do zewnętrznych dostawców CAPTCHA.
Stosujcie HTTPS i bezpieczny dostęp administracyjny jako element programu PCI.
Logowanie i monitoring
Logi pozostają w Państwa infrastrukturze i mogą być chronione w ramach kontroli dostępu PCI.
SCaptcha wspiera, ale nie zastępuje, wymagań PCI DSS.
Lista kontrolna wdrożenia
Ograniczcie dostęp do logów bezpieczeństwa, ustawcie okresy retencji i monitorujcie skoki nadużyć podczas zdarzeń płatniczych.
Przed włączeniem przeanalizujcie Państwo zewnętrzne zapytania pod kątem polityk PCI.
SCaptcha 2.3.0 behavior
Każde zadanie używa niezależnej, kryptograficznie losowej soli o długości 32 bajtów. Instalacja WoltLab sprawdza sól, skrót, algorytm, rozwiązanie i HMAC w sesji, która wydała zadanie. Zadanie wygasa po 60 sekundach i nie wymaga zewnętrznego dostawcy CAPTCHA.
Domyślnie wyłączona. Po włączeniu SCaptcha wysyła publiczny adres IP do proxycheck.io po informacje o proxy, VPN lub Tor. SCaptcha 2.3.0 domyślnie wysyła tag=0; administrator może włączyć logowanie dostawcy. Adres IP jest przesyłany w obu przypadkach.
Znacznik przed wysłaniem i opcjonalny dowód tekstowy lub dźwiękowy są ważne 5 minut. Under-Attack używa podpisanego pliku cookie powiązanego z user-agentem przez 5–30 minut (domyślnie 10). Sentinel może przechować decyzję serwera o odmowie przez 10 minut i jest domyślnie wyłączony.
Analityka żądań jest domyślnie włączona i może przechowywać powiązywalne dane operacyjne: IP, user-agent, żądanie, sieć, lokalizację, powody i przesłaną telemetrię. Retencja wynosi domyślnie 90 dni i może mieć od 1 do 3650 dni. Wyłączenie nie usuwa istniejących wpisów ani eksportów.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.