Интеграция с Keycloak

Добавьте CAPTCHA в потоки Keycloak

Защищает экраны входа в браузере, самостоятельной регистрации и сброса пароля Keycloak проверкой на стороне сервера. Один JAR с провайдером, без кода.

Keycloak 26+ · Java 17 Серверные одноразовые токены Открытый исходный код, единый JAR
/admin/master/console/#/realm/authentication
Captchala Username Password Form
cl_pub_a8f3…29c1
••••••••••••••••
ТребованиеREQUIRED

Зачем CaptchaLa в Keycloak

Проверка на стороне сервера на экранах, которые боты атакуют в первую очередь.

Приватность по умолчанию

Никаких сторонних пикселей отслеживания, никаких рекламных сигналов. Ваши пользователи не профилируются. Соответствует GDPR, CCPA и PIPL из коробки.

Серверная защита от повторного использования

Keycloak выпускает одноразовый токен при рендеринге и проверяет его на стороне сервера с вашим App Secret. Решённый токен нельзя использовать повторно или передать на другие формы.

Встраивается без кода

Один JAR с провайдером в providers/, запустите kc.sh build, добавьте исполнителей в потоки и вставьте два ключа. Секрет никогда не попадает в браузер.

Где защищает

Добавляйте каждый поток независимо в настройках аутентификации.

Вход в браузере
Самостоятельная регистрация
Сброс пароля

Установка за 3 шага

Разверните провайдер, затем подключите потоки.

  1. 1

    Разверните JAR

    Скопируйте keycloak-captchala.jar в /opt/keycloak/providers/, выполните kc.sh build и перезапустите. Установите тему входа на 'captchala'.

  2. 2

    Вставьте ключи

    Зарегистрируйтесь на captcha.la, скопируйте App Key и App Secret и вставьте их в конфигурацию исполнителя Captchala (значок шестерёнки).

  3. 3

    Выберите потоки для защиты

    Добавьте шаг Captchala в потоки browser, registration и/или reset-credentials — вход, регистрация, сброс пароля — готово.

Частые вопросы

Плагин для Keycloak бесплатный?

Да — плагин бесплатный и с открытым исходным кодом. Бесплатный план CaptchaLa включает 10 000 проверок в месяц; платите, только если нужен больший объём.

Какие версии Keycloak поддерживаются?

Keycloak 26+ на дистрибутиве Quarkus, собранный против версии 26.5.6 с Java 17. Поместите JAR в providers/, выполните kc.sh build и перезапустите.

Какие экраны можно защитить?

Вход в браузере, самостоятельная регистрация и сброс пароля. Каждый поток добавляется независимо, поэтому можно защитить один, два или все три.

App Secret когда-либо передаётся в браузер?

Нет. Секрет хранится в маскированном виде и передаётся только в заголовке X-App-Secret от Keycloak к API CaptchaLa. Он никогда не появляется ни на одной странице, в шаблоне или логе.

Что происходит, если API CaptchaLa недоступен?

По умолчанию плагин блокирует отправку (fail closed). Можно переключить любой исполнитель на режим fail open для поэтапного выкатывания.

Защитите свою область Keycloak

Начните бесплатно — 10 000 проверок в месяц, без карты.

Начать бесплатно