Documentation

Intégrez le défi dans le navigateur,
validez le jeton sur votre serveur.

Le navigateur obtient une autorisation courte que votre serveur contrôle avant l’action protégée.

Vue d’ensemble

Les trois requêtes d’une validation.

L’intégration sépare le navigateur, Captyo et votre serveur applicatif.

  1. 01

    Le navigateur demande un défi

    Captyo choisit sa difficulté selon la politique du projet et le contexte.

    POST /api/challenge
  2. 02

    Deux vérifications s’exécutent

    Une preuve mathématique et un contrôle JavaScript éphémère sont produits en parallèle.

    POST /api/verify
  3. 03

    Le serveur consomme l’autorisation

    L’action métier ne continue qu’après une réponse positive de Captyo.

    POST /api/siteverify
Difficulté

Choisissez le niveau du défi.

Le niveau porte sur la preuve mathématique et sur le programme JavaScript associé.

Configurer une politique
1

Standard

PBKDF2 et contrôle JavaScript court pour le parcours courant.

2

Élevé

Argon2id et contrôle JavaScript plus soutenu lorsqu’un signal le justifie.

3

Renforcé

Argon2id mémoire-dur et contrôle JavaScript renforcé pour les contextes à risque marqué.

Référence API

API de validation.

Les trois requêtes utilisent JSON.

POST/api/challenge

Évalue les règles du projet et prépare un défi signé lié à l’action protégée.

200
Défi à résoudre
429
Trop de demandes
POST/api/verify

Vérifie la réponse du navigateur et remet une autorisation lorsque la preuve est acceptée.

200
Autorisation courte
400
Preuve invalide ou expirée
POST/api/siteverify

Consomme l’autorisation avant l’action métier. Une réponse positive débite un crédit.

200
Action autorisée
400
Jeton invalide, expiré ou déjà consommé
Validation serveur

Validez le jeton avant l’action.

Ne faites jamais confiance au seul état affiché dans la page. Votre serveur doit contrôler l’autorisation avant le traitement métier.

validation-serveur.http
POST /api/siteverify HTTP/1.1
Content-Type: application/json

{
  "token": "autorisation_recue_du_navigateur"
}
Règles d’intégration

Rôles du navigateur et du serveur.

Dans le navigateur

  • Demander le défi au moment utile
  • Exécuter les preuves dans les Workers
  • Remettre l’autorisation à votre serveur
  • Ne jamais choisir son propre niveau

Côté serveur

  • Valider l’autorisation avant l’action
  • Refuser les jetons expirés ou déjà consommés
  • Conserver vos contrôles métier
  • Traiter explicitement les réponses d’erreur
Passer à l’intégration

Protégez votre première action.

Choisissez le formulaire ou le parcours sensible, puis validez chaque autorisation côté serveur.

Souscrire