Standard
PBKDF2 et contrôle JavaScript court pour le parcours courant.
Le navigateur obtient une autorisation courte que votre serveur contrôle avant l’action protégée.
L’intégration sépare le navigateur, Captyo et votre serveur applicatif.
Captyo choisit sa difficulté selon la politique du projet et le contexte.
POST /api/challengeUne preuve mathématique et un contrôle JavaScript éphémère sont produits en parallèle.
POST /api/verifyL’action métier ne continue qu’après une réponse positive de Captyo.
POST /api/siteverifyLe niveau porte sur la preuve mathématique et sur le programme JavaScript associé.
Configurer une politiquePBKDF2 et contrôle JavaScript court pour le parcours courant.
Argon2id et contrôle JavaScript plus soutenu lorsqu’un signal le justifie.
Argon2id mémoire-dur et contrôle JavaScript renforcé pour les contextes à risque marqué.
Les trois requêtes utilisent JSON.
/api/challenge+Évalue les règles du projet et prépare un défi signé lié à l’action protégée.
/api/verify+Vérifie la réponse du navigateur et remet une autorisation lorsque la preuve est acceptée.
/api/siteverify+Consomme l’autorisation avant l’action métier. Une réponse positive débite un crédit.
Ne faites jamais confiance au seul état affiché dans la page. Votre serveur doit contrôler l’autorisation avant le traitement métier.
POST /api/siteverify HTTP/1.1
Content-Type: application/json
{
"token": "autorisation_recue_du_navigateur"
}Choisissez le formulaire ou le parcours sensible, puis validez chaque autorisation côté serveur.