Dokumentation

Abuse-Entscheidungen

Verstehe Risikoscoring, automatischen Widget-Kontext, Observe Mode, Enforce Mode, Entscheidungsschwellen und Reason Codes.

Abuse-Entscheidungen

HumanProof bewertet Challenge-Starts und erklärt die Entscheidung.

HumanProof verdichtet Widget-Verhalten, Formularkontext, Request-Header und jüngste Projekthistorie zu einem Risikoscore. Daraus entsteht eine Empfehlung: erlauben, challengen oder blockieren. Im Observe-Modus wird die Empfehlung nur protokolliert; im Enforce-Modus können Block-Entscheidungen den Request stoppen, bevor die Proof-of-Work-Challenge startet.

Was das Widget erfasst

Das Widget beginnt lokale Zähler zu erfassen, sobald es mit der Seite verbunden ist. Diese Zähler werden erst gesendet, wenn eine Challenge startet. Befindet sich das Widget in einem Formular, beobachtet es dieses Formular; andernfalls fällt es auf das Dokument zurück.

VerhaltenVerstrichene Zeit, Fokus- und Blur-Zähler, Tastaturaktivität, Zeigerbewegung, Pointer-Down-Aktivität, Interaktionsanzahl, aktueller Sichtbarkeitsstatus und ob die Seite verborgen war.
Widget-KontextWidget-Variante, Trigger-Modus, Branding-Modus und Widget-Signalversion.
FormularkontextWahrscheinlicher E-Mail-Wert, wenn ein normales E-Mail-Feld vorhanden ist, Formularmethode, Same-Origin-Action-Pfad und aktueller Seitenpfad.

Serverseitiges Scoring

Der Browser entscheidet nie, ob Traffic riskant ist. Das HumanProof-Backend erhält das Widget-Payload während des Challenge-Requests, ergänzt Request- und Projekthistorien-Signale und speichert anschließend Score und Reason Codes mit dem Verifizierungsereignis.

Request-Signale

User-Agent-Qualität, Sprach-Header, Fetch-Kontext und Origin-/Domain-Prüfungen.

Formularsignale

Wegwerf-E-Mail-Domains und sicherer Formular-/Seitenkontext, sofern verfügbar.

Projekthistorie

Wiederholte fehlgeschlagene Versuche und wiederholte Hochrisikomuster derselben gehashten IP innerhalb eines kurzen Zeitfensters.

Entscheidungen

EntscheidungBedeutung
ErlaubenDer Challenge-Start wirkt für das aktuelle Preset normal.
ChallengeDer Versuch sollte über Proof-of-Work und serverseitige Verifizierung fortgesetzt werden.
BlockierenDer Versuch überschreitet die Blockierschwelle des Presets und kann gestoppt werden, bevor die Challenge Engine aufgerufen wird.
BeobachtenDas Projekt lernt und zeichnet Empfehlungen auf, ohne Risk Blocks durchzusetzen.

Beobachten und durchsetzen

Observe-Modus

HumanProof zeichnet Scores, Gründe und empfohlene Entscheidungen auf; geeignete Requests laufen aber weiterhin in die Proof-of-Work-Challenge. Nutze diesen Modus, bevor du Blocking aktivierst.

Enforce-Modus

HumanProof kann Challenge-Starts auf Block-Level ablehnen, bevor CAP den Request erhält. Blockierte Starts zählen als geschützte Versuche, weil sie eine Abuse-Entscheidung verbraucht haben.

Reason Codes

Reason Codes erklären, warum sich ein Score verändert hat. Sie sind für Operatoren, Support-Teams und Entwickler gedacht, die Abuse-Entscheidungen prüfen.

sehr schneller Start / schneller StartDie Challenge startete ungewöhnlich schnell für einen expliziten oder formulargetriggerten Flow.
keine beobachtete Interaktion / keine FormularinteraktionDas Widget hat vor der Challenge keine erwartete Pointer-, Tastatur-, Fokus- oder Formularinteraktion erkannt.
Seite im Hintergrund oder verborgenDie Seite war während des beobachteten Zeitfensters verborgen oder im Hintergrund.
automatisierter User AgentDer User Agent des Requests passt zu typischen Automatisierungs- oder Kommandozeilenmustern.
Wegwerf-E-MailDie automatisch erkannte E-Mail-Domain gehört zu einem bekannten Wegwerf-Anbieter.
wiederholte Fehlschläge / wiederholtes HochrisikomusterDieselbe gehashte IP hat für dieses Projekt kürzlich fehlgeschlagene oder riskante Ereignisse erzeugt.

Datenschutzgrenze

HumanProof hält das Scoring serverseitig und speichert gehashte IP- und User-Agent-Werte für die Ereignishistorie. Das Widget sendet automatisch minimalen Formularkontext; es liest keine beliebigen Formularfelder aus, und bei Same-Origin-Formularen werden Pfade statt vollständiger Cross-Origin-Action-URLs gespeichert.

Kostenlos starten