Добавьте CAPTCHA в потоки Keycloak
Защищает экраны входа в браузере, самостоятельной регистрации и сброса пароля Keycloak проверкой на стороне сервера. Один JAR с провайдером, без кода.
Зачем CaptchaLa в Keycloak
Проверка на стороне сервера на экранах, которые боты атакуют в первую очередь.
Приватность по умолчанию
Никаких сторонних пикселей отслеживания, никаких рекламных сигналов. Ваши пользователи не профилируются. Соответствует GDPR, CCPA и PIPL из коробки.
Серверная защита от повторного использования
Keycloak выпускает одноразовый токен при рендеринге и проверяет его на стороне сервера с вашим App Secret. Решённый токен нельзя использовать повторно или передать на другие формы.
Встраивается без кода
Один JAR с провайдером в providers/, запустите kc.sh build, добавьте исполнителей в потоки и вставьте два ключа. Секрет никогда не попадает в браузер.
Где защищает
Добавляйте каждый поток независимо в настройках аутентификации.
Установка за 3 шага
Разверните провайдер, затем подключите потоки.
- 1
Разверните JAR
Скопируйте keycloak-captchala.jar в /opt/keycloak/providers/, выполните kc.sh build и перезапустите. Установите тему входа на 'captchala'.
- 2
Вставьте ключи
Зарегистрируйтесь на captcha.la, скопируйте App Key и App Secret и вставьте их в конфигурацию исполнителя Captchala (значок шестерёнки).
- 3
Выберите потоки для защиты
Добавьте шаг Captchala в потоки browser, registration и/или reset-credentials — вход, регистрация, сброс пароля — готово.
Частые вопросы
Плагин для Keycloak бесплатный?
Да — плагин бесплатный и с открытым исходным кодом. Бесплатный план CaptchaLa включает 10 000 проверок в месяц; платите, только если нужен больший объём.
Какие версии Keycloak поддерживаются?
Keycloak 26+ на дистрибутиве Quarkus, собранный против версии 26.5.6 с Java 17. Поместите JAR в providers/, выполните kc.sh build и перезапустите.
Какие экраны можно защитить?
Вход в браузере, самостоятельная регистрация и сброс пароля. Каждый поток добавляется независимо, поэтому можно защитить один, два или все три.
App Secret когда-либо передаётся в браузер?
Нет. Секрет хранится в маскированном виде и передаётся только в заголовке X-App-Secret от Keycloak к API CaptchaLa. Он никогда не появляется ни на одной странице, в шаблоне или логе.
Что происходит, если API CaptchaLa недоступен?
По умолчанию плагин блокирует отправку (fail closed). Можно переключить любой исполнитель на режим fail open для поэтапного выкатывания.
Защитите свою область Keycloak
Начните бесплатно — 10 000 проверок в месяц, без карты.
Начать бесплатно