Overenie na strane servera
Vždy overte SilentShield nonce na vašom serveri. Overenia iba na strane klienta môžu byť obídené botmi.
Prečo na strane servera?
Widget beží v prehliadači a vkladá nonce do formulárov. Bot by mohol widget preskočiť a odoslať formulár priamo. Overenie na strane servera zabezpečuje, že nonce bol legitímne vydaný a overený SilentShield.
API Endpoint
- Method
POST- URL
https://api.silentshield.io/api/v1/captcha/verify-nonce- Headers
- X-Api-Key: YOUR_API_KEY Content-Type: application/json
- Body
- { "nonce": "the-nonce-from-the-form" }
Formát odpovede
{
"ok": true,
"verdict": "human",
"confidence": 0.92,
"requested_nonce": "..."
}human- human — Používateľ je veľmi pravdepodobne človek. Spracujte formulár.
suspicious- suspicious — server odmietol (HTTP 403, `ok: false`). Verdikt uvádza dôvod, nie rozhodnutie: to už padlo s prahom vášho účtu.
bot- bot — Vysoká istota, že ide o bota. Odmietnite formulár.
Odporúčaná logika
Server už uplatnil prah vášho účtu: odmietnutie prichádza ako HTTP 403 s `ok: false`. Kontrolujte preto prepustenie, nie `bot` — inak prepustíte každé odmietnutie vydané ako `suspicious` a každú odpoveď bez verdiktu (neplatný kľúč, vyčerpaná kvóta).
if not ok or verdict != "human":
odmietnuť formulár (403)
else:
spracovať formulár bežným spôsobomSpracovanie chýb
Ak je API SilentShield nedostupné (timeout, chyba 5xx), rozhodnite sa o stratégii:
- Fail Open
- Fail open — Prijať formulár (lepší UX, menej bezpečné)
- Fail Closed
- Fail closed — Odmietnuť formulár (bezpečnejšie, horší UX)
Pre väčšinu aplikácií odporúčame fail open s logovaním. Kritické formuláre (prihlásenie, platba) by mali používať fail closed.