Adicione CAPTCHA aos seus fluxos do Keycloak
Protege as telas de login no navegador, auto-cadastro e redefinição de senha do Keycloak com verificação no lado do servidor. Um JAR de provider, sem código.
Por que CaptchaLa no Keycloak
Verificação no lado do servidor nas telas que os bots atacam primeiro.
Privacy-first
Sem pixels de rastreamento de terceiros, sem sinais de publicidade. Seus usuários não são perfilados. Em conformidade com GDPR, CCPA e PIPL por padrão.
Anti-replay no lado do servidor
O Keycloak gera um token de uso único na renderização e o valida no lado do servidor com seu App Secret. Um token resolvido não pode ser reutilizado nem compartilhado entre formulários.
Drop-in, sem código
Um único JAR de provider em providers/, rode kc.sh build, adicione as execuções aos seus fluxos e cole duas chaves. O segredo nunca chega ao navegador.
Onde ele protege
Adicione cada fluxo de forma independente nas configurações de autenticação.
Instale em 3 passos
Faça o deploy do provider e então configure seus fluxos.
- 1
Faça o deploy do JAR
Copie keycloak-captchala.jar para /opt/keycloak/providers/, rode kc.sh build e reinicie. Defina o tema de login como 'captchala'.
- 2
Cole suas chaves
Cadastre-se em captcha.la, copie sua App Key e App Secret e cole na configuração da execução Captchala (o ícone de engrenagem).
- 3
Escolha os fluxos a proteger
Adicione a etapa Captchala aos fluxos de browser, registration e/ou reset-credentials — login, cadastro, redefinição de senha, pronto.
Perguntas frequentes
O plugin Keycloak é grátis?
Sim — o plugin é grátis e open source. O plano grátis da CaptchaLa inclui 10.000 verificações por mês; você só paga se precisar de mais volume.
Quais versões do Keycloak são suportadas?
Keycloak 26+ na distribuição Quarkus, compilado contra a versão 26.5.6 com Java 17. Coloque o JAR em providers/, rode kc.sh build e reinicie.
Quais telas ele pode proteger?
Login no navegador, auto-cadastro e redefinição de senha. Cada fluxo é adicionado de forma independente, então você pode proteger um, dois ou todos os três.
O App Secret é alguma vez exposto ao navegador?
Não. O segredo é armazenado mascarado e enviado apenas no cabeçalho X-App-Secret do Keycloak para a API da CaptchaLa. Ele nunca aparece em nenhuma página, template ou log.
O que acontece se a API da CaptchaLa estiver inacessível?
Por padrão o plugin falha fechado e o envio é rejeitado. Você pode mudar qualquer execução para falhar em modo aberto para rollout faseado.
Proteja seu realm do Keycloak
Comece grátis — 10.000 verificações por mês, sem cartão de crédito.
Começar grátis