HIPAA
Pregătit pentru HIPAA când este implementat într-un mediu securizat.
Scope
SCaptcha nu necesită PHI pentru a funcționa și poate fi utilizat în medii HIPAA. Responsabilitatea pentru controlul accesului, auditabilitate și conformitate HIPAA rămâne.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Fără PHI necesar
SCaptcha nu are nevoie de informații medicale protejate (PHI) pentru a verifica utilizatorii. Păstrați PHI în afara câmpurilor CAPTCHA și a logurilor.
Proof‑of‑Work și verificările de comportament sunt computaționale și pot rula fără identificatori.
Limita autogăzduită
Verificarea rămâne în infrastructura dumneavoastră și nu necesită furnizori externi de CAPTCHA.
Inteligența proxy opțională este dezactivată implicit. Dacă este activată, evaluați‑o în cadrul evaluării de risc HIPAA.
Auditabilitate și control al accesului
Logurile cererilor pot susține trasee de audit atunci când accesul este restricționat personalului autorizat.
Aliniați retenția și controalele de acces cu politicile dumneavoastră HIPAA și documentați separat orice acces de suport.
Listă de verificare pentru implementare
Folosiți TLS peste tot, limitați accesul la analitice și loguri și evitați stocarea PHI în datele de securitate.
Dacă aveți nevoie de acces gestionat sau suport extern, încheiați acorduri separate care definesc domeniul și măsurile de protecție.
SCaptcha 2.3.0 behavior
Fiecare provocare folosește un salt independent, aleator criptografic, de 32 de octeți. Instalarea WoltLab validează saltul, hash-ul, algoritmul, soluția și HMAC-ul în sesiunea emitentă. Provocarea expiră după 60 de secunde și nu necesită un furnizor CAPTCHA extern.
Dezactivate implicit. La activare, SCaptcha trimite adresa IP publică la proxycheck.io pentru indicii despre proxy, VPN sau Tor. SCaptcha 2.3.0 trimite implicit tag=0; administratorul poate activa jurnalizarea furnizorului. Adresa IP este transmisă în ambele cazuri.
Marcajul înainte de trimitere și dovada opțională text sau audio sunt valabile 5 minute. Under-Attack folosește un cookie semnat, legat de user-agent, timp de 5–30 de minute (10 implicit). Sentinel poate păstra 10 minute o decizie de refuz a serverului și este dezactivat implicit.
Analiza cererilor este activată implicit și poate stoca date operaționale corelabile: IP, user-agent, cerere, rețea, locație, motive și telemetrie trimisă. Retenția este implicit 90 de zile și poate fi setată între 1 și 3.650. Dezactivarea nu șterge rândurile sau exporturile existente.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.