Modul Under‑Attack
Documentația descrie SCaptcha 2.3.0. Funcțiile dependente de configurare sunt marcate separat.
Modul Under‑Attack
Modul Under‑Attack înlocuiește paginile normale cu un ecran de verificare dedicat. Vizitatorii rezolvă PoW (și provocarea de fallback dacă este necesar) o singură dată, apoi primesc un cookie semnat legat de ID‑ul sesiunii și hash‑ul user‑agent‑ului pentru a continua navigarea fără verificări repetate.
Flux de verificare
Activați modul Under‑Attack pentru a bloca toate paginile publice cu un ecran de verificare care rulează înainte de livrarea conținutului normal.
SCaptcha pornește imediat provocarea Proof‑of‑Work la încărcare. Dacă verificările JS sau Sentinel escaladează, utilizatorul finalizează provocarea de cod de fallback.
La succes, SCaptcha setează un cookie semnat legat de ID‑ul sesiunii și hash‑ul user‑agent‑ului, apoi redirecționează către pagina originală după întârzierea configurată.
Cookie-uri de securitate
Marcajul înainte de trimitere și dovada opțională text sau audio sunt valabile 5 minute. Under-Attack folosește un cookie semnat, legat de user-agent, timp de 5–30 de minute (10 implicit). Sentinel poate păstra 10 minute o decizie de refuz a serverului și este dezactivat implicit.
Opțiuni disponibile
Întârzierea de redirecționare controlează cât timp rămâne ecranul de verificare înainte de a reveni la pagina originală.
Setați 0 pentru reîncărcări instant sau adăugați o întârziere scurtă când dispozitivele mai lente au nevoie de timp pentru a finaliza PoW.
Când să îl folosiți
Folosiți modul Under‑Attack în timpul valurilor de spam, credential stuffing sau vârfurilor bruște de trafic care suprasolicită infrastructura.
Este ideal pentru ferestre scurte cu risc ridicat, precum lansări sau promoții, și ca scut temporar în timp ce reglați pragurile Sentinel sau JS.
Sfaturi de ajustare
Folosiți cookie‑uri de 5 până la 10 minute în timpul atacurilor active, apoi creșteți durata când traficul se stabilizează.
Dacă UX‑ul este critic, setați întârzierea de redirecționare la 0 și păstrați cerințele de gesturi relaxate pentru a evita alarmele false.
Monitorizați analiticele pentru a confirma că încercările eșuate sau blocate scad fără a afecta utilizatorii legitimi.