Tryb Under‑Attack
Dokumentacja opisuje SCaptcha 2.3.0. Funkcje zależne od konfiguracji są oznaczone oddzielnie.
Tryb Under‑Attack
Tryb Under‑Attack zastępuje normalne strony dedykowanym ekranem weryfikacji. Odwiedzający rozwiązują PoW (i wyzwanie fallback, jeśli jest wymagane) jeden raz, a następnie otrzymują podpisane cookie powiązane z ID sesji i hashem user‑agenta, aby mogli kontynuować przeglądanie bez powtarzanych kontroli.
Przepływ weryfikacji
Włącz tryb Under‑Attack, aby zabezpieczyć wszystkie strony publiczne ekranem weryfikacji uruchamianym przed dostarczeniem zwykłej treści.
SCaptcha natychmiast uruchamia wyzwanie Proof‑of‑Work przy ładowaniu. Jeśli kontrole JS lub Sentinel eskalują, użytkownik wykonuje wyzwanie kodowe fallback.
Po sukcesie SCaptcha ustawia podpisane cookie powiązane z ID sesji i hashem user‑agenta, a następnie przekierowuje na stronę źródłową po skonfigurowanym opóźnieniu.
Pliki cookie bezpieczeństwa
Znacznik przed wysłaniem i opcjonalny dowód tekstowy lub dźwiękowy są ważne 5 minut. Under-Attack używa podpisanego pliku cookie powiązanego z user-agentem przez 5–30 minut (domyślnie 10). Sentinel może przechować decyzję serwera o odmowie przez 10 minut i jest domyślnie wyłączony.
Dostępne opcje
Opóźnienie przekierowania określa, jak długo ekran weryfikacji pozostaje widoczny przed powrotem do strony źródłowej.
Ustaw 0 dla natychmiastowych przeładowań lub dodaj krótkie opóźnienie, gdy wolniejsze urządzenia potrzebują czasu na ukończenie PoW.
Kiedy używać
Użyj trybu Under‑Attack podczas fal spamu, credential stuffing lub nagłych skoków ruchu przeciążających infrastrukturę.
Jest idealny na krótkie okna wysokiego ryzyka, takie jak premiery czy promocje, oraz jako tymczasowa osłona podczas dostrajania progów Sentinel lub JS.
Wskazówki dostrajania
Stosuj cookie 5–10 minut podczas aktywnych ataków, a następnie zwiększ czas, gdy ruch się stabilizuje.
Jeśli UX jest krytyczny, ustaw opóźnienie przekierowania na 0 i utrzymuj wymagania gestów luźne, aby unikać fałszywych alarmów.
Monitoruj analitykę, aby potwierdzić, że próby nieudane lub zablokowane spadają bez wpływu na legalnych użytkowników.