Verificare pe server
Verifică întotdeauna nonce-ul SilentShield pe serverul tău. Verificările doar pe client pot fi ocolite de boți.
De ce pe server?
Widgetul rulează în browser și injectează un nonce în formulare. Un bot ar putea sări peste widget și trimite formularul direct. Verificarea pe server asigură că nonce-ul a fost emis și verificat în mod legitim de SilentShield.
Endpoint API
- Method
POST- URL
https://api.silentshield.io/api/v1/captcha/verify-nonce- Headers
- X-Api-Key: YOUR_API_KEY Content-Type: application/json
- Body
- { "nonce": "the-nonce-from-the-form" }
Format răspuns
{
"ok": true,
"verdict": "human",
"confidence": 0.92,
"requested_nonce": "..."
}human- human — Utilizatorul este foarte probabil om. Procesează formularul.
suspicious- suspicious — serverul a respins-o (HTTP 403, `ok: false`). Verdictul numește motivul, nu decizia: aceasta a fost luată deja de pragul contului dumneavoastră.
bot- bot — Încredere ridicată că acesta este un bot. Respinge formularul.
Logică recomandată
Serverul a aplicat deja pragul contului dumneavoastră: o respingere ajunge ca HTTP 403 cu `ok: false`. Verificați așadar trecerea, nu `bot` — altfel lăsați să treacă orice respingere pronunțată ca `suspicious` și orice răspuns fără verdict (cheie invalidă, cotă epuizată).
if not ok or verdict != "human":
respinge formularul (403)
else:
procesează formularul normalGestionarea erorilor
Dacă API-ul SilentShield nu poate fi contactat (timeout, eroare 5xx), decide-ți strategia:
- Fail Open
- Fail open — Acceptă formularul (UX mai bun, mai puțin sigur)
- Fail Closed
- Fail closed — Respinge formularul (mai sigur, UX mai slab)
Pentru majoritatea aplicațiilor, recomandăm fail open cu logare. Formularele critice (autentificare, plată) ar trebui să folosească fail closed.