Banco de pruebas DEFENSIVO — captchaLab no es un producto de terceros · marca propia · servidor propio · todo en local Laboratorio

Formulario del anfitrión

Un formulario cualquiera. El widget se incrusta con un <script> y un <div>, nada más.

POST /demo/enviar

Respuesta cruda

tal cual la devuelve /demo/enviar

      

siteverify es lo que el backend del anfitrión obtuvo al comprobar el token servidor a servidor. Si repites el envío con el mismo token, el error-codes dirá timeout-or-duplicate: un token, un uso.

Qué está pasando por dentro

0 apuntes

Este panel solo ve la frontera. Registra los postMessage que cruzan entre esta página y los iframes, y las llamadas de red que hace esta página. El tráfico interno de los iframes (/captcha/nuevo, /captcha/userverify, las imágenes de las celdas) ocurre en su propio contexto y no aparece aquí: para verlo, la pestaña Red de las herramientas del navegador. Que no se vea es la propiedad que hace que el anfitrión no pueda espiar ni manipular el reto.

  • iframe → página
  • página → iframe
  • red (2xx)
  • red (error)
  • sistema

Secuencia real

se ilumina conforme avanza el flujo de verdad, no en una animación de adorno
  1. 1 Casilla

    El usuario marca la casilla dentro del iframe del ancla. El ancla pide abrir y adjunta su telemetría.

    anchor → página · «abrir»
  2. 2 Reto

    La página monta el velo y el iframe del modal, y le manda arrancar. El modal pide el reto al servidor por su cuenta.

    página → bframe · «iniciar»
  3. 3 Token

    El modal resuelve y devuelve un token firmado y opaco. La página lo copia al campo del formulario sin mirarlo por dentro.

    bframe → página · «resuelto»
  4. 4 siteverify

    El formulario viaja al backend del anfitrión, que comprueba el token servidor a servidor y lo consume. Un token, un uso.

    POST /demo/enviar