AuthentificationFacteurs

Nœuds : CAPTCHA / anti-bot

Protections anti-bot, dans le cadre d’un graphe d’authentification. Les quatre nœuds ci-dessous partagent la même forme de configuration (siteKey public, secretKey marqué secret donc masqué dans les logs/exports, et une verificationUrl par défaut vers le service concerné). Seule la sémantique du score/seuil diffère.

Graphe d'exemple : page de connexion avec défi ALTCHA Graphe d'exemple : page de connexion avec défi ALTCHA
Exemple : la page encadrée affiche l’identifiant, le mot de passe et le défi ALTCHA sur un seul écran.

RecaptchaV2Node / RecaptchaV2InvisibleNode : Google reCAPTCHA v2, respectivement en case à cocher et en mode invisible (grecaptcha.execute()). Même classe de configuration pour les deux.

Faites défiler le tableau
PropriétéTypeDéfaut
siteKeystring (obligatoire)Aucun
secretKeystring, secret (obligatoire)Aucun
verificationUrlstringhttps://www.google.com/recaptcha/api/siteverify

Outcomes : true / false.

RecaptchaV3Node : reCAPTCHA v3, basé sur un score plutôt qu’un défi interactif.

Faites défiler le tableau
PropriétéTypeDéfaut
siteKeystring (obligatoire)Aucun
secretKeystring, secret (obligatoire)Aucun
actionstringlogin
scoreThresholddouble0.5
verificationUrlstringhttps://www.google.com/recaptcha/api/siteverify

Outcomes : true / false (true seulement si le score renvoyé ≥ scoreThreshold).

TurnstileNode : Cloudflare Turnstile.

Faites défiler le tableau
PropriétéTypeDéfaut
siteKeystring (obligatoire)Aucun
secretKeystring, secret (obligatoire)Aucun
verificationUrlstringhttps://challenges.cloudflare.com/turnstile/v0/siteverify

Outcomes : true / false.

HCaptchaNode : hCaptcha.

Faites défiler le tableau
PropriétéTypeDéfaut
siteKeystring (obligatoire)Aucun
secretKeystring, secret (obligatoire)Aucun
verificationUrlstringhttps://api.hcaptcha.com/siteverify

Outcomes : true / false.

AltchaVerificationNode : ALTCHA, alternative auto-hébergée à preuve de travail. Le navigateur résout un petit calcul signé par TOSIAM : aucun appel à un service externe, aucun cookie de suivi. Au premier passage, le nœud envoie un challenge signé (HMAC) au widget <altcha-widget> ; au second, il vérifie la solution renvoyée.

Faites défiler le tableau
PropriétéTypeDéfaut
hmacKeystring, secret (obligatoire) : clé de signature des challenges, jamais envoyée au navigateurAucun
algorithmSHA-256, SHA-384 ou SHA-512SHA-256
maxNumberint : borne de l’espace de recherche ; plus elle est haute, plus le calcul est long100000
saltLengthint : octets aléatoires du sel12
challengeTtlSecondsint : durée de vie d’un challenge (0 = pas d’expiration)120

Outcomes : true (solution valide et signée par ce serveur) / false (absente, mal formée, expirée ou invalide).

Mis à jour le