Проверка от страна на сървъра

Винаги верифицирайте SilentShield nonce на вашия сървър. Проверките само от страна на клиента могат да бъдат заобиколени от ботове.

Защо от страна на сървъра?

Уиджетът работи в браузъра и инжектира nonce във формулярите. Бот може да пропусне уиджета и да изпрати формуляра директно. Проверката от страна на сървъра гарантира, че nonce е легитимно издаден и верифициран от SilentShield.

API крайна точка

Method
POST
URL
https://api.silentshield.io/api/v1/captcha/verify-nonce
Headers
X-Api-Key: YOUR_API_KEY Content-Type: application/json
Body
{ "nonce": "the-nonce-from-the-form" }

Формат на отговора

Responsejson
{
  "ok": true,
  "verdict": "human",
  "confidence": 0.92,
  "requested_nonce": "..."
}
human
human — Потребителят е много вероятно човек. Обработете формуляра.
suspicious
suspicious — сървърът отказа (HTTP 403, `ok: false`). Вердиктът назовава причината, не решението: то вече е взето от прага на вашия акаунт.
bot
bot — Висока увереност, че това е бот. Отхвърлете формуляра.

Препоръчителна логика

Сървърът вече е приложил прага на вашия акаунт: отказът пристига като HTTP 403 с `ok: false`. Затова проверявайте за пропускане, а не за `bot` — иначе пропускате всеки отказ, издаден като `suspicious`, и всеки отговор без вердикт (невалиден ключ, изчерпана квота).

Server-Side Logicjavascript
if not ok or verdict != "human":
    отхвърлете формуляра (403)
else:
    обработете формуляра нормално

Обработка на грешки

Ако SilentShield API не е достъпен (таймаут, 5xx грешка), решете каква стратегия да използвате:

Fail Open
Пропускане — Приемете формуляра (по-добро потребителско изживяване, по-малко сигурно)
Fail Closed
Блокиране — Отхвърлете формуляра (по-сигурно, по-лошо потребителско изживяване)

За повечето приложения препоръчваме пропускане с логване. Критичните формуляри (вход, плащане) трябва да блокират.