SOX
Wspiera kontrolę dostępności i audytowalności.
Scope
SCaptcha nie jest ramą zgodności, ale wspiera kontrole zgodne z SOX, redukując nadużycia i zapewniając weryfikowalne logi bezpieczeństwa.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Dostępność i integralność
SCaptcha ogranicza zautomatyzowane nadużycia, które mogą zakłócać krytyczne procesy i systemy raportowania finansowego.
Tryb Under‑Attack pomaga utrzymać dostępność podczas skoków ruchu bez polegania na usługach podmiotów trzecich.
Wsparcie dla ścieżek audytu
Logi żądań zapewniają zapis wyników weryfikacji, który może wspierać ścieżki audytu.
Retencja i kontrola dostępu pozostają w ramach Państwa modelu ładu organizacyjnego.
Zarządzanie zmianą i ład organizacyjny
Opcje konfiguracji są scentralizowane w WoltLab, co czyni zmiany możliwymi do śledzenia w Państwa procesach.
SCaptcha uzupełnia, ale nie zastępuje, szerszych ram kontroli SOX.
Lista kontrolna wdrożenia
Dostosujcie retencję logów do polityki audytu, ograniczcie dostęp do danych bezpieczeństwa i dokumentujcie zmiany konfiguracji.
Wykorzystujcie analitykę, aby wykazać poprawę dostępności w okresach podwyższonego ryzyka.
SCaptcha 2.3.0 behavior
Każde zadanie używa niezależnej, kryptograficznie losowej soli o długości 32 bajtów. Instalacja WoltLab sprawdza sól, skrót, algorytm, rozwiązanie i HMAC w sesji, która wydała zadanie. Zadanie wygasa po 60 sekundach i nie wymaga zewnętrznego dostawcy CAPTCHA.
Domyślnie wyłączona. Po włączeniu SCaptcha wysyła publiczny adres IP do proxycheck.io po informacje o proxy, VPN lub Tor. SCaptcha 2.3.0 domyślnie wysyła tag=0; administrator może włączyć logowanie dostawcy. Adres IP jest przesyłany w obu przypadkach.
Znacznik przed wysłaniem i opcjonalny dowód tekstowy lub dźwiękowy są ważne 5 minut. Under-Attack używa podpisanego pliku cookie powiązanego z user-agentem przez 5–30 minut (domyślnie 10). Sentinel może przechować decyzję serwera o odmowie przez 10 minut i jest domyślnie wyłączony.
Analityka żądań jest domyślnie włączona i może przechowywać powiązywalne dane operacyjne: IP, user-agent, żądanie, sieć, lokalizację, powody i przesłaną telemetrię. Retencja wynosi domyślnie 90 dni i może mieć od 1 do 3650 dni. Wyłączenie nie usuwa istniejących wpisów ani eksportów.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.