Palvelinpuolen vahvistus
Vahvista SilentShieldin nonce aina palvelimellasi. Pelkästään asiakaspuolen tarkistukset voidaan ohittaa boteilla.
Miksi palvelinpuolella?
Widget toimii selaimessa ja lisää noncen lomakkeisiin. Botti voi ohittaa widgetin ja lähettää lomakkeen suoraan. Palvelinpuolen vahvistus varmistaa, että nonce on SilentShieldin laillisesti myöntämä ja vahvistama.
API-päätepiste
- Method
POST- URL
https://api.silentshield.io/api/v1/captcha/verify-nonce- Headers
- X-Api-Key: YOUR_API_KEY Content-Type: application/json
- Body
- { "nonce": "the-nonce-from-the-form" }
Vastauksen muoto
{
"ok": true,
"verdict": "human",
"confidence": 0.92,
"requested_nonce": "..."
}human- human — Käyttäjä on hyvin todennäköisesti ihminen. Käsittele lomake.
suspicious- suspicious — palvelin hylkäsi sen (HTTP 403, `ok: false`). Tuomio kertoo syyn, ei päätöstä: sen teki jo tilisi kynnysarvo.
bot- bot — Suuri varmuus, että kyseessä on botti. Hylkää lomake.
Suositeltu logiikka
Palvelin on jo soveltanut tilisi kynnysarvoa: hylkäys saapuu HTTP 403:na ja `ok: false`. Tarkista siis läpipääsy, älä `bot`-arvoa — muuten päästät läpi jokaisen hylkäyksen, joka annettiin arvolla `suspicious`, ja jokaisen vastauksen ilman tuomiota (virheellinen avain, kiintiö täynnä).
if not ok or verdict != "human":
hylkää lomake (403)
else:
käsittele lomake normaalistiVirheiden käsittely
Jos SilentShieldin API ei ole tavoitettavissa (aikakatkaisu, 5xx-virhe), päätä strategiastasi:
- Fail Open
- Fail open — Hyväksy lomake (parempi käyttökokemus, vähemmän turvallinen)
- Fail Closed
- Fail closed — Hylkää lomake (turvallisempi, huonompi käyttökokemus)
Useimmille sovelluksille suosittelemme fail open -lähestymistapaa lokituksen kanssa. Kriittisissä lomakkeissa (kirjautuminen, maksu) tulisi käyttää fail closed -lähestymistapaa.