Añade CAPTCHA a tus flujos de Keycloak
Protege las pantallas de inicio de sesión en el navegador, autorregistro y restablecimiento de contraseña de Keycloak con un reto verificado en el servidor. Un JAR de proveedor, sin código.
Por qué CaptchaLa en Keycloak
Verificación en el servidor en las pantallas que los bots atacan primero.
Privacidad por diseño
Sin píxeles de rastreo de terceros, sin señales publicitarias. Tus usuarios no son perfilados. Conforme con GDPR, CCPA y PIPL desde el primer momento.
Anti-replay en el servidor
Keycloak genera un token de un solo uso en el renderizado y lo valida en el servidor con tu App Secret. Un token resuelto no puede reutilizarse ni compartirse entre formularios.
Instalación directa, sin código
Un JAR de proveedor en providers/, ejecuta kc.sh build, añade las ejecuciones a tus flujos y pega dos claves. El secreto nunca llega al navegador.
Dónde protege
Añade cada flujo de forma independiente en los ajustes de autenticación.
Instalación en 3 pasos
Despliega el proveedor y luego conecta tus flujos.
- 1
Despliega el JAR
Copia keycloak-captchala.jar en /opt/keycloak/providers/, ejecuta kc.sh build y reinicia. Establece el tema de inicio de sesión en 'captchala'.
- 2
Pega tus claves
Regístrate en captcha.la, copia tu App Key y App Secret y pégalos en la configuración de la ejecución de Captchala (el icono de engranaje).
- 3
Elige los flujos a proteger
Añade el paso de Captchala a los flujos de inicio de sesión en el navegador, registro y/o restablecimiento de credenciales — listo.
Preguntas frecuentes
¿El plugin de Keycloak es gratuito?
Sí, el plugin es gratuito y de código abierto. El plan gratuito de CaptchaLa incluye 10.000 verificaciones al mes; solo pagas si necesitas más volumen.
¿Qué versiones de Keycloak son compatibles?
Keycloak 26+ en la distribución Quarkus, compilado contra 26.5.6 con Java 17. Coloca el JAR en providers/, ejecuta kc.sh build y reinicia.
¿Qué pantallas puede proteger?
Inicio de sesión en el navegador, autorregistro y restablecimiento de contraseña. Cada flujo se añade de forma independiente, por lo que puedes proteger uno, dos o los tres.
¿Se expone alguna vez el App Secret al navegador?
No. El secreto se almacena de forma enmascarada y solo se envía en la cabecera X-App-Secret de Keycloak a la API de CaptchaLa. Nunca aparece en ninguna página, plantilla ni registro.
¿Qué ocurre si la API de CaptchaLa no está disponible?
Por defecto el plugin falla cerrado y el envío se deniega. Puedes cambiar cualquier ejecución a fallo abierto para un despliegue gradual.
Protege tu realm de Keycloak
Empieza gratis: 10.000 verificaciones al mes, sin tarjeta de crédito.
Empieza gratis