Thêm CAPTCHA vào các luồng Keycloak của bạn
Bảo vệ màn hình đăng nhập trình duyệt, tự đăng ký và đặt lại mật khẩu của Keycloak bằng thử thách được xác minh phía máy chủ. Một JAR provider duy nhất, không cần code.
Tại sao chọn CaptchaLa trên Keycloak
Xác minh phía máy chủ trên các màn hình bot nhắm đến đầu tiên.
Ưu tiên quyền riêng tư
Không có pixel theo dõi bên thứ ba, không có tín hiệu quảng cáo. Người dùng của bạn không bị lập hồ sơ. Mặc định tuân thủ GDPR, CCPA và PIPL.
Chống phát lại phía máy chủ
Keycloak tạo token một lần khi render và xác minh nó phía máy chủ bằng App Secret của bạn. Token đã giải không thể tái sử dụng hay chia sẻ giữa các form.
Thả vào, không cần code
Một JAR provider duy nhất vào providers/, chạy kc.sh build, thêm các execution vào luồng và dán hai khóa. Secret không bao giờ tới trình duyệt.
Nơi được bảo vệ
Thêm từng luồng độc lập trong cài đặt xác thực.
Cài trong 3 bước
Triển khai provider, sau đó kết nối các luồng.
- 1
Triển khai file JAR
Sao chép keycloak-captchala.jar vào /opt/keycloak/providers/, chạy kc.sh build và khởi động lại. Đặt theme đăng nhập thành 'captchala'.
- 2
Dán App Key và App Secret
Đăng ký tại captcha.la, sao chép App Key và App Secret, dán vào cấu hình execution Captchala (biểu tượng bánh răng).
- 3
Chọn luồng muốn bảo vệ
Thêm bước Captchala vào các luồng browser, registration và/hoặc reset-credentials — đăng nhập, đăng ký, đặt lại mật khẩu, xong.
Câu hỏi thường gặp
Plugin Keycloak có miễn phí không?
Có — plugin miễn phí và là mã nguồn mở. Gói miễn phí của CaptchaLa bao gồm 10.000 lượt xác minh mỗi tháng; bạn chỉ trả tiền khi cần dung lượng cao hơn.
Những phiên bản Keycloak nào được hỗ trợ?
Keycloak 26+ trên bản phân phối Quarkus, biên dịch với 26.5.6 và Java 17. Thả file JAR vào providers/, chạy kc.sh build và khởi động lại.
Có thể bảo vệ những màn hình nào?
Đăng nhập trình duyệt, tự đăng ký và đặt lại mật khẩu. Mỗi luồng được thêm độc lập, vì vậy bạn có thể bảo vệ một, hai hoặc cả ba.
App Secret có bao giờ lộ ra trình duyệt không?
Không. Secret được lưu có che và chỉ được gửi trong header X-App-Secret từ Keycloak đến API CaptchaLa. Nó không bao giờ xuất hiện trong bất kỳ trang, template hay log nào.
Điều gì xảy ra nếu API CaptchaLa không truy cập được?
Theo mặc định plugin sẽ chặn khi thất bại và lượt gửi bị từ chối. Bạn có thể chuyển bất kỳ execution nào sang cho qua khi thất bại để rollout từng giai đoạn.
Bảo mật realm Keycloak của bạn
Bắt đầu miễn phí — 10.000 lượt xác minh mỗi tháng, không cần thẻ.
Bắt đầu miễn phí