Preverjanje na strežniku

Vedno preverite SilentShield nonce na svojem strežniku. Preverjanja samo na strani odjemalca lahko boti zaobidejo.

Zakaj na strežniku?

Gradnik teče v brskalniku in vstavi nonce v obrazce. Bot bi lahko preskočil gradnik in oddal obrazec neposredno. Preverjanje na strežniku zagotavlja, da je bil nonce legitimno izdan in preverjen s strani SilentShield.

API končna točka

Method
POST
URL
https://api.silentshield.io/api/v1/captcha/verify-nonce
Headers
X-Api-Key: YOUR_API_KEY Content-Type: application/json
Body
{ "nonce": "the-nonce-from-the-form" }

Oblika odgovora

Responsejson
{
  "ok": true,
  "verdict": "human",
  "confidence": 0.92,
  "requested_nonce": "..."
}
human
human — Uporabnik je zelo verjetno človek. Obdelajte obrazec.
suspicious
suspicious — strežnik je zavrnil (HTTP 403, `ok: false`). Razsodba navaja razlog, ne odločitve: to je že sprejel prag vašega računa.
bot
bot — Visoka zanesljivost, da gre za bota. Zavrnite obrazec.

Priporočena logika

Strežnik je prag vašega računa že uporabil: zavrnitev pride kot HTTP 403 z `ok: false`. Zato preverjajte prepustitev, ne `bot` — sicer prepustite vsako zavrnitev, izrečeno kot `suspicious`, in vsak odgovor brez razsodbe (neveljaven ključ, izčrpana kvota).

Server-Side Logicjavascript
if not ok or verdict != "human":
    zavrni obrazec (403)
else:
    obdelaj obrazec običajno

Obravnava napak

Če je API SilentShield nedosegljiv (časovna omejitev, napaka 5xx), se odločite za strategijo:

Fail Open
Fail open — Sprejmite obrazec (boljša UX, manj varno)
Fail Closed
Fail closed — Zavrnite obrazec (bolj varno, slabša UX)

Za večino aplikacij priporočamo fail open z beleženjem. Kritični obrazci (prijava, plačilo) bi morali uporabljati fail closed.