Keycloak フローに CAPTCHA を追加
Keycloak のブラウザログイン、セルフ登録、パスワードリセット画面をサーバーサイドで検証済みのチャレンジで保護します。プロバイダー JAR 1 つ、コード不要。
なぜ Keycloak に CaptchaLa なのか
ボットが最初に狙う画面をサーバーサイドで検証します。
プライバシー優先
第三者トラッキングピクセルや広告シグナルを一切使いません。ユーザーをプロファイリングしません。GDPR、CCPA、PIPL に標準対応。
サーバーサイドのリプレイ対策
Keycloak はレンダリング時にワンタイムトークンを発行し、App Secret を使ってサーバーサイドで検証します。解決済みトークンは再利用もフォーム間共有もできません。
ドロップイン、コード不要
providers/ に JAR を 1 つ配置して kc.sh build を実行し、フローに実行を追加してキーを 2 つ貼り付けるだけです。シークレットがブラウザに届くことはありません。
保護できる場所
認証設定から各フローを個別に追加できます。
3 ステップで導入
プロバイダーをデプロイしてフローを設定するだけです。
- 1
JAR をデプロイ
keycloak-captchala.jar を /opt/keycloak/providers/ にコピーして kc.sh build を実行し、再起動します。ログインテーマを 'captchala' に設定します。
- 2
App Key と App Secret を貼り付け
captcha.la でアカウント作成、App Key と App Secret をコピーして、Captchala 実行の設定(歯車アイコン)に貼り付けます。
- 3
保護するフローを選択
ブラウザ、登録、リセットフローに Captchala ステップを追加します — ログイン、登録、パスワードリセットの完了です。
よくある質問
Keycloak プラグインは無料ですか?
はい — プラグインは無料でオープンソースです。CaptchaLa 無料プランには月 10,000 回の検証が含まれます。それを超える場合のみ料金が発生します。
対応している Keycloak のバージョンは?
Quarkus ディストリビューションの Keycloak 26 以上、Java 17 で 26.5.6 に対してビルドされています。providers/ に JAR を配置して kc.sh build を実行し、再起動してください。
保護できる画面は?
ブラウザログイン、セルフ登録、パスワードリセットです。各フローは独立して追加できるため、1 つ、2 つ、またはすべての 3 つを保護できます。
App Secret がブラウザに漏れることはありますか?
ありません。シークレットはマスクされて保存され、Keycloak から CaptchaLa API への X-App-Secret ヘッダーとしてのみ送信されます。ページ、テンプレート、ログのいずれにも表示されません。
CaptchaLa API に到達できない場合はどうなりますか?
デフォルトではプラグインはフェイルクローズで送信を拒否します。段階的なロールアウト向けに、任意の実行をフェイルオープンに切り替えることができます。