CAPTCHA должна останавливать ботов, не перемещая пользовательские данные за пределы организации.
Многие реализации CAPTCHA в момент верификации передают IP-адрес клиента, отпечаток браузера, набор заголовков и поведенческую телеметрию сторонним сервисам. Такая модель приемлема в ряде отраслей, но для государственного сектора, финансовых организаций, здравоохранения и изолированных сетей она создаёт серьёзные риски в области локализации данных и соответствия требованиям.
Для организаций, чувствительных к вопросам compliance, даже единственный вызов CAPTCHA на экране входа способен инициировать обсуждение передачи персональных данных. Требования явного согласия, правила трансграничной передачи, договорные гарантии и зависимость от поставщиков могут превратить простое решение о защите от ботов в длительный проект по соответствию требованиям.
Зависимость от внешних CAPTCHA-сервисов создаёт и операционный риск. Когда сторонний сервис верификации замедляется или становится недоступным, на это реагируют потоки входа, регистрации и оплаты каждого защищённого приложения. Защита от ботов становится критической внешней зависимостью приложения.
Правильная модель — выполнять генерацию challenge, его доставку и верификацию внутри собственного ADC-уровня организации. Данные клиента остаются локально, процесс верификации самодостаточен, сложность масштабируется в соответствии с риском сервиса, а неудачные попытки могут передаваться в эскалацию карантина.
TR7 Self-Hosted CAPTCHA реализует именно эту модель: делает верификацию ботов self-hosted, снижает риски локализации данных и напрямую интегрируется с конвейером принятия решений WAAP.
Наш подход
TR7 реализует CAPTCHA через локальную генерацию, регулируемую сложность, видимый и невидимый режимы верификации, а также эскалацию карантина.
Генерация, доставка и верификация происходят внутри ADC
Изображение CAPTCHA, HTML/JS-контент, подпись токена и верификация решения — всё работает на TR7. В процессе верификации не выполняется ни одного исходящего HTTP-вызова к внешнему сервису.
Одна настройка сложности управляет несколькими параметрами безопасности
Сложность оценивается совместно с длиной символов, визуальным шумом, нагрузкой PoW и минимальным временем решения. Оператор находит оптимальный баланс между удобством пользователя и устойчивостью к ботам с помощью одной настройки.
Видимая CAPTCHA и невидимый PoW-режим поддерживаются одновременно
Для клиентов высокого риска можно показывать визуальную верификацию. Для клиентов среднего риска валидация PoW может работать незаметно в фоне, не показывая пользователю дополнительного экрана.
Оценка бота и неудачные ответы инициируют эскалацию карантина
CAPTCHA срабатывает только при превышении порога риска. Неправильные ответы отслеживаются; после превышения порога могут применяться такие карантинные действия, как deny, redirect, пользовательский контент или пользовательский код состояния.
Возможности
Self-Hosted CAPTCHA сочетает self-hosted генерацию challenge с оценкой ботов, PoW, безопасностью cookie и потоками карантина.
Self-hosted процесс challenge работает без каких-либо обращений к внешнему облаку
TR7 генерирует изображение CAPTCHA внутренне, доставляет страницу challenge из собственного сервиса и верифицирует решения через локальный вспомогательный процесс. IP-адрес клиента, user agent и результат верификации никогда не передаются внешнему сервису. Эта модель обеспечивает критически важное преимущество для организаций с требованиями к локализации данных. Защита CAPTCHA применяется без какой-либо зависимости от внешних сервисов.
Пять уровней сложности регулируют PoW, длину символов и визуальный шум совместно
В TR7 сложность выбирается по шкале от 1 до 5. Это значение соответствует глубине бит PoW (16–20 бит), длине символов CAPTCHA (4–7 символов), плотности визуальных линий и точек, а также минимальному времени решения, принудительно устанавливаемому сервером. Оператор управляет и пользовательским опытом, и стоимостью для ботов с помощью одного ползунка. Для сервисов с более высоким риском можно задать более высокий уровень сложности.
Proof-of-Work устраняет преимущество мгновенного ответа, которым пользуется автоматизация
Валидация PoW применяется как часть верификации CAPTCHA. Браузер должен выполнить определённые вычисления, прежде чем решение будет принято. Также принудительно применяется минимальное серверное время решения — даже если бот мгновенно даёт правильный ответ, слишком быстрое решение рассматривается как подозрительное. Такой подход повышает стоимость автоматизации, добавляя минимальную нагрузку для реальных пользователей.
Зашифрованный cookie и привязка IP+UA снижают риск повторного использования токена
Токен, создаваемый после успешной верификации, передаётся в зашифрованном cookie. Токен может быть привязан к IP-адресу клиента и контексту user agent, что значительно затрудняет повторное использование токена верификации, полученного одним клиентом, в другом контексте. В течение окна verifiedTtl реальный пользователь не обязан решать CAPTCHA при каждом запросе.
Каждое правило CAPTCHA может работать с изолированным вспомогательным процессом
TR7 может назначить выделенный вспомогательный процесс и выделенный путь к сокету каждому правилу CAPTCHA. Такая изоляция уменьшает влияние сбоя или скачка нагрузки в одном правиле на другие правила. Пул-ориентированное разделение означает, что CAPTCHA-потоки для разных сервисов управляются независимо. scalingCount позволяет запускать несколько процессов для одного правила.
Видимая текстовая CAPTCHA и невидимый PoW применяются к разным уровням риска
Когда type установлен в text, пользователь встречает визуальную CAPTCHA. В режиме invisible верификация на основе PoW работает без показа полного экрана challenge. Клиенты среднего риска верифицируются с меньшим трением, тогда как клиенты высокого риска получают визуальную CAPTCHA для повышения стоимости для ботов.
Тема, цвет и размер можно настроить для соответствия бренду
Цвет фона, цвет текста, тема и размер могут быть заданы для каждого сервиса. Маленький, средний и большой размеры CAPTCHA адаптируются к разным пользовательским интерфейсам. Экран верификации не выглядит оторванным от фирменного стиля организации. В white-label B2B SaaS сценариях каждый тенант может предложить опыт, соответствующий его собственной визуальной идентичности.
Многоязычные экраны верификации улучшают пользовательский опыт
Заголовки CAPTCHA, описательные тексты и сообщения об ошибках могут быть привязаны к многоязычной структуре. Язык можно выбрать для каждого сервиса или на основе контекста клиента. Это обеспечивает более понятный поток верификации в государственных, финансовых и многорегиональных сервисах. Добавление нового языка не требует изменения логики верификации.
Оценка ботов гарантирует показ CAPTCHA только подозрительным клиентам
CAPTCHA не обязательно показывать каждому пользователю по умолчанию. Оценка ботов TR7, IP-репутация, поведенческие сигналы и условия DDoS могут ограничить показ challenge только для рискованных клиентов. Это снижает трение для реальных пользователей. Доверенный трафик продолжает движение по обычному пути, тогда как подозрительный направляется на верификацию.
Карантин CAPTCHA превращает неправильные ответы в штраф
Неправильные ответы CAPTCHA могут отслеживаться, и после превышения заданного порога клиент помещается в карантин. Карантинное действие можно настроить как deny, redirect, customContent или customStatusCode. Это предотвращает многократное потребление ботами challenge для истощения системы. По мере накопления неудач более жёсткое действие заменяет challenge.
Верифицированный cookie снижает повторную нагрузку challenge
Когда пользователь успешно проходит CAPTCHA, он может считаться верифицированным в течение настроенного периода. Тому же пользователю CAPTCHA не показывается повторно до истечения verifiedTtl. Это сохраняет пользовательский опыт реальных пользователей, одновременно поддерживая начальный барьер верификации против ботов. Привязка IP+UA затрудняет кражу и повторное использование состояния верификации в другом контексте.
WAAP, DDoS, ATO и политики IP-репутации активируют CAPTCHA как интегрированное действие
CAPTCHA — не отдельный экран, а одно из действий в конвейере принятия решений TR7. Защита от DDoS, bot protection, IP-репутация и политики предотвращения захвата учётных записей могут активировать действие showCaptcha. Каждый модуль безопасности может подключить свой сигнал риска к потоку верификации CAPTCHA. Оператор использует единую self-hosted инфраструктуру challenge в различных сценариях риска.
Операционная глубина
Self-hosted CAPTCHA эксплуатируется совместно со вспомогательными процессами, управлением секретами, привязкой токенов, конечным автоматом карантина, многоязычной поддержкой и записями аудита.
Изолированные вспомогательные процессы
Каждое правило CAPTCHA может работать с выделенным вспомогательным процессом. При неожиданном завершении процесса он может быть перезапущен автоматически. Сбой в одном правиле не влияет на верификацию CAPTCHA в других сервисах.
Пул-ориентированное разделение сокетов
Для каждого пула и правила CAPTCHA может быть создан выделенный путь к сокету. Эта структура разделяет трафик верификации challenge между сервисами. При воспроизведении конфигурации сохраняется соответствие между одним и тем же логическим правилом и той же физической структурой сокета.
Детерминированное формирование секрета
Для каждого правила может быть создан отдельный секрет, и токены верификации подписываются с использованием этого секрета. При ротации секрета существующие верифицированные токены могут быть аннулированы. Это поведение можно задействовать для плановых обновлений безопасности.
Совместимость с современными и устаревшими браузерами
Решение PoW может использовать более эффективные API в современных браузерах. В средах без их поддержки применяется более медленный, но совместимый JavaScript fallback. На мобильных клиентах процесс решения выполняется асинхронно, не замораживая пользовательский интерфейс.
Конечный автомат карантина
Неудачные ответы на challenge отслеживаются отдельно. При превышении порога клиент направляется на карантинное действие в течение настроенного периода. На протяжении этого периода вместо показа новой CAPTCHA напрямую применяется deny, redirect или пользовательский контент.
Структурированные записи аудита
Для каждого challenge могут логироваться временная метка, исходный IP, user agent, ID правила, уровень сложности, тип challenge и результат. Время решения PoW также является ценным сигналом при расследовании инцидентов. Эти записи поддерживают процессы анализа ботов и криминалистики мошенничества.
Когда это использовать
Банковский портал входа с требованиями к соответствию
Банки могут быть обязаны не передавать IP-адрес пользователя или информацию о браузере внешним сервисам в ходе верификации CAPTCHA. С TR7 self-hosted CAPTCHA процесс challenge остаётся внутри ADC, а защита входа осуществляется в соответствии с требованиями к локализации данных.
Приложение государственного сектора в изолированной сети
Государственные органы, работающие в средах без доступа к внешним сервисам верификации, могут применять защиту от ботов. Генерация CAPTCHA и верификация в TR7 работают без необходимости внешнего разрешения DNS или исходящих HTTP-вызовов.
Барьер для регистрации ботов на странице регистрации e-commerce
При мошенничестве с купонами, создании фиктивных аккаунтов или атаках автоматизированной регистрации конечная точка регистрации может быть помещена за CAPTCHA на основе оценки ботов. Неудачные попытки связываются с карантином, не позволяя ботам непрерывно потреблять challenge.
Защита медицинского портала без зависимости от сторонних сервисов
Медицинские порталы могут верифицировать пользователей в потоках записи или доступа пациентов, включающих конфиденциальные данные, не полагаясь на внешний CAPTCHA-сервис. Процесс верификации пользователей остаётся под организационным контролем.
Применение challenge только для рискованного трафика во время DDoS-события
Во время DDoS-волны или волны ботов TR7 может применять CAPTCHA или невидимый PoW только для клиентов с высокой оценкой риска. Большинство реальных пользователей продолжают работу без дополнительного трения, тогда как стоимость для ботов возрастает.
Экран верификации в соответствии с брендом в мультитенантном SaaS
Провайдеры B2B SaaS могут настраивать цвет, тему и размер отдельно для каждого тенанта. Экран CAPTCHA не несёт логотипа третьей стороны и выглядит ближе к собственному пользовательскому опыту клиента.
Часто задаваемые вопросы
Покидают ли данные клиента организацию в ходе процесса CAPTCHA?
Как работает настройка сложности?
Когда следует использовать невидимый режим?
Как работает механизм карантина?
Должен ли верифицированный пользователь решать CAPTCHA при каждом запросе?
Работает ли это в изолированной или закрытой сетевой среде?
Разместите верификацию ботов внутри собственной инфраструктуры
Self-hosted CAPTCHA, которая сохраняет данные локально — интегрирована с потоками WAAP, DDoS и ATO. Давайте пройдём живую настройку в вашей собственной среде.