Abuse-Entscheidungen
HumanProof bewertet Challenge-Starts und erklärt die Entscheidung.
HumanProof verdichtet Widget-Verhalten, Formularkontext, Request-Header und jüngste Projekthistorie zu einem Risikoscore. Daraus entsteht eine Empfehlung: erlauben, challengen oder blockieren. Im Observe-Modus wird die Empfehlung nur protokolliert; im Enforce-Modus können Block-Entscheidungen den Request stoppen, bevor die Proof-of-Work-Challenge startet.
Was das Widget erfasst
Das Widget beginnt lokale Zähler zu erfassen, sobald es mit der Seite verbunden ist. Diese Zähler werden erst gesendet, wenn eine Challenge startet. Befindet sich das Widget in einem Formular, beobachtet es dieses Formular; andernfalls fällt es auf das Dokument zurück.
| Verhalten | Verstrichene Zeit, Fokus- und Blur-Zähler, Tastaturaktivität, Zeigerbewegung, Pointer-Down-Aktivität, Interaktionsanzahl, aktueller Sichtbarkeitsstatus und ob die Seite verborgen war. |
|---|---|
| Widget-Kontext | Widget-Variante, Trigger-Modus, Branding-Modus und Widget-Signalversion. |
| Formularkontext | Wahrscheinlicher E-Mail-Wert, wenn ein normales E-Mail-Feld vorhanden ist, Formularmethode, Same-Origin-Action-Pfad und aktueller Seitenpfad. |
Serverseitiges Scoring
Der Browser entscheidet nie, ob Traffic riskant ist. Das HumanProof-Backend erhält das Widget-Payload während des Challenge-Requests, ergänzt Request- und Projekthistorien-Signale und speichert anschließend Score und Reason Codes mit dem Verifizierungsereignis.
User-Agent-Qualität, Sprach-Header, Fetch-Kontext und Origin-/Domain-Prüfungen.
Wegwerf-E-Mail-Domains und sicherer Formular-/Seitenkontext, sofern verfügbar.
Wiederholte fehlgeschlagene Versuche und wiederholte Hochrisikomuster derselben gehashten IP innerhalb eines kurzen Zeitfensters.
Entscheidungen
| Entscheidung | Bedeutung |
|---|---|
| Erlauben | Der Challenge-Start wirkt für das aktuelle Preset normal. |
| Challenge | Der Versuch sollte über Proof-of-Work und serverseitige Verifizierung fortgesetzt werden. |
| Blockieren | Der Versuch überschreitet die Blockierschwelle des Presets und kann gestoppt werden, bevor die Challenge Engine aufgerufen wird. |
| Beobachten | Das Projekt lernt und zeichnet Empfehlungen auf, ohne Risk Blocks durchzusetzen. |
Beobachten und durchsetzen
HumanProof zeichnet Scores, Gründe und empfohlene Entscheidungen auf; geeignete Requests laufen aber weiterhin in die Proof-of-Work-Challenge. Nutze diesen Modus, bevor du Blocking aktivierst.
HumanProof kann Challenge-Starts auf Block-Level ablehnen, bevor CAP den Request erhält. Blockierte Starts zählen als geschützte Versuche, weil sie eine Abuse-Entscheidung verbraucht haben.
Reason Codes
Reason Codes erklären, warum sich ein Score verändert hat. Sie sind für Operatoren, Support-Teams und Entwickler gedacht, die Abuse-Entscheidungen prüfen.
| sehr schneller Start / schneller Start | Die Challenge startete ungewöhnlich schnell für einen expliziten oder formulargetriggerten Flow. |
|---|---|
| keine beobachtete Interaktion / keine Formularinteraktion | Das Widget hat vor der Challenge keine erwartete Pointer-, Tastatur-, Fokus- oder Formularinteraktion erkannt. |
| Seite im Hintergrund oder verborgen | Die Seite war während des beobachteten Zeitfensters verborgen oder im Hintergrund. |
| automatisierter User Agent | Der User Agent des Requests passt zu typischen Automatisierungs- oder Kommandozeilenmustern. |
| Wegwerf-E-Mail | Die automatisch erkannte E-Mail-Domain gehört zu einem bekannten Wegwerf-Anbieter. |
| wiederholte Fehlschläge / wiederholtes Hochrisikomuster | Dieselbe gehashte IP hat für dieses Projekt kürzlich fehlgeschlagene oder riskante Ereignisse erzeugt. |
Datenschutzgrenze
HumanProof hält das Scoring serverseitig und speichert gehashte IP- und User-Agent-Werte für die Ereignishistorie. Das Widget sendet automatisch minimalen Formularkontext; es liest keine beliebigen Formularfelder aus, und bei Same-Origin-Formularen werden Pfade statt vollständiger Cross-Origin-Action-URLs gespeichert.