Integração Keycloak

Adicione CAPTCHA aos seus fluxos do Keycloak

Protege as telas de login no navegador, auto-cadastro e redefinição de senha do Keycloak com verificação no lado do servidor. Um JAR de provider, sem código.

Keycloak 26+ · Java 17 Tokens de uso único emitidos pelo servidor Open source, JAR único
/admin/master/console/#/realm/authentication
Captchala Username Password Form
cl_pub_a8f3…29c1
••••••••••••••••
RequisitoREQUIRED

Por que CaptchaLa no Keycloak

Verificação no lado do servidor nas telas que os bots atacam primeiro.

Privacy-first

Sem pixels de rastreamento de terceiros, sem sinais de publicidade. Seus usuários não são perfilados. Em conformidade com GDPR, CCPA e PIPL por padrão.

Anti-replay no lado do servidor

O Keycloak gera um token de uso único na renderização e o valida no lado do servidor com seu App Secret. Um token resolvido não pode ser reutilizado nem compartilhado entre formulários.

Drop-in, sem código

Um único JAR de provider em providers/, rode kc.sh build, adicione as execuções aos seus fluxos e cole duas chaves. O segredo nunca chega ao navegador.

Onde ele protege

Adicione cada fluxo de forma independente nas configurações de autenticação.

Login no navegador
Auto-cadastro
Redefinição de senha

Instale em 3 passos

Faça o deploy do provider e então configure seus fluxos.

  1. 1

    Faça o deploy do JAR

    Copie keycloak-captchala.jar para /opt/keycloak/providers/, rode kc.sh build e reinicie. Defina o tema de login como 'captchala'.

  2. 2

    Cole suas chaves

    Cadastre-se em captcha.la, copie sua App Key e App Secret e cole na configuração da execução Captchala (o ícone de engrenagem).

  3. 3

    Escolha os fluxos a proteger

    Adicione a etapa Captchala aos fluxos de browser, registration e/ou reset-credentials — login, cadastro, redefinição de senha, pronto.

Perguntas frequentes

O plugin Keycloak é grátis?

Sim — o plugin é grátis e open source. O plano grátis da CaptchaLa inclui 10.000 verificações por mês; você só paga se precisar de mais volume.

Quais versões do Keycloak são suportadas?

Keycloak 26+ na distribuição Quarkus, compilado contra a versão 26.5.6 com Java 17. Coloque o JAR em providers/, rode kc.sh build e reinicie.

Quais telas ele pode proteger?

Login no navegador, auto-cadastro e redefinição de senha. Cada fluxo é adicionado de forma independente, então você pode proteger um, dois ou todos os três.

O App Secret é alguma vez exposto ao navegador?

Não. O segredo é armazenado mascarado e enviado apenas no cabeçalho X-App-Secret do Keycloak para a API da CaptchaLa. Ele nunca aparece em nenhuma página, template ou log.

O que acontece se a API da CaptchaLa estiver inacessível?

Por padrão o plugin falha fechado e o envio é rejeitado. Você pode mudar qualquer execução para falhar em modo aberto para rollout faseado.

Proteja seu realm do Keycloak

Comece grátis — 10.000 verificações por mês, sem cartão de crédito.

Começar grátis