Un formulario cualquiera. El widget se incrusta con un
<script> y un <div>, nada más.
/demo/enviar
siteverify es lo que el backend del anfitrión obtuvo al
comprobar el token servidor a servidor. Si repites el envío con el mismo
token, el error-codes dirá timeout-or-duplicate:
un token, un uso.
Este panel solo ve la frontera.
Registra los postMessage que cruzan entre esta página y los
iframes, y las llamadas de red que hace esta página. El tráfico
interno de los iframes (/captcha/nuevo,
/captcha/userverify, las imágenes de las celdas) ocurre en su
propio contexto y no aparece aquí: para verlo, la pestaña
Red de las herramientas del navegador. Que no se vea es la propiedad que
hace que el anfitrión no pueda espiar ni manipular el reto.
El usuario marca la casilla dentro del iframe del ancla. El ancla pide abrir y adjunta su telemetría.
anchor → página · «abrir»La página monta el velo y el iframe del modal, y le manda arrancar. El modal pide el reto al servidor por su cuenta.
página → bframe · «iniciar»El modal resuelve y devuelve un token firmado y opaco. La página lo copia al campo del formulario sin mirarlo por dentro.
bframe → página · «resuelto»El formulario viaja al backend del anfitrión, que comprueba el token servidor a servidor y lo consume. Un token, un uso.
POST /demo/enviar