让 AI 无从下手
让人流畅通过

面向 AI 时代的人机验证系统

8
种挑战类型
4
层纵深防御
1
次性验证令牌
Corptcha

验证码的终点,
是让机器替人思考。

01

行为优先,验证兜底

SDK 在请求签发前采集鼠标、键盘、滚动与加载指纹做风险预判,低风险直接放行——绝大多数真实用户根本不会遇到验证码。

02

专为对抗 AI 设计

字符旋转扭曲、动态字体流、AI 生成空间几何、诱饵干扰——每一类挑战都在和最新的 OCR 与视觉模型赛跑。

03

纵深防御,而非单点对抗

行为分析 + 工作量证明 + 可解释风险引擎 + 一次性票据四层联动,破解任意一层都无法通关。

下方是真实组件,可以交互

本区域为真实验证组件,连接真实验证服务:行为分析、挑战签发、验证与票据全部由服务端完成。切换标签更换挑战类型,点击组件按钮即可验证;遇到问题可点重置。

待命
选择挑战

8 种挑战

全部由服务端动态签发,按风险等级确定性轮换。全部 8 种均可在上方演示台手动触发体验。

  • click

    点选字符

    按提示点击目标字符,字符经旋转、拉伸、多通道错位与网格干扰渲染。

    字符渲染
  • drag_confirm

    拖拽确认

    沿指定轨迹拖入目标区,服务端静默校验速度、抖动与停顿节奏。

    轨迹校验
  • slider

    滑块拼图

    将缺口拼图推到正确位置,回答前必须先完成 SHA-256 工作量证明。

    PoW
  • puzzle

    三块拼图

    将三块碎片按序归位,碎片轮廓与底图由服务端生成。

    PoW
  • rotate_puzzle

    旋转拼图

    旋转内外环使缺口对齐,方向、角度与次数全部服务端随机化。

    PoW
  • decoy

    诱饵字体

    从高度相似的干扰字体中识别真字符,诱饵由独立渲染服务实时生成。

    字体对抗
  • ghost

    幽灵字体

    字符以动态字体流在客户端实时渲染,截图与逐帧识别均无法还原。

    需渲染服务
  • spatial

    空间几何

    点击 AI 生成的立体几何中符合条件的目标,三维空间理解是通用视觉模型的短板。

    AI 生成

四层纵深

L1 / BEHAVIOR

行为轨迹分析

SDK 采集 mousemove / click / keydown / scroll 频率、指针运动学与加载耗时,在挑战签发前完成风险预判。机器行为与人类轨迹在统计特征上天然可分。

  • 指针速度 / 抖动 / 停顿节奏
  • 键盘输入节律与点击热区
  • 页面加载与首帧耗时指纹
L2 / POW

工作量证明

滑块、拼图与空间挑战内置 SHA-256 目标计算,客户端必须先消耗真实算力才能获得合法回答。批量攻击的成本被几何级抬高。

  • 服务端签名 nonce 与目标值
  • 客户端分片并发挖矿
  • 算力耗时参与风险再评估
L3 / RISK ENGINE

可解释风险引擎

版本化评分引擎综合 IP / ASN 信誉、请求频率、设备一致性与行为得分,限制单一信号权重,任何单项异常都无法单独拉爆或压平风险。

  • 单信号权重上限约束
  • 风险等级确定性轮换挑战
  • 低风险免验证直接放行
L4 / TOKEN

不透明验证票据

通过后签发一次性验证令牌,由服务端在 Redis 中原子消费。令牌不可伪造、不可重放,业务侧只需一次校验。

  • 短时有效 + 单次消费
  • 挑战状态机全程追踪
  • 失败 / 过期 / 刷新自动流转

接入指南

四步接入:创建站点、引入 SDK、渲染验证码、后端校验 token。详细说明见快速接入文档

01

创建站点

在控制台「站点管理」创建站点,获取 Site ID(形如 cpt_xxxxxxxxxxxx)。Site ID 可公开,请勿泄露 Secret。

02

引入 SDK

<script src="https://res.25y.cn/corptcha/corptcha.iife.js"></script>
03

渲染验证码

Corptcha.render('#corptcha-widget', opts)
04

后端校验 token

前端拿到的一次性 token 随请求提交,后端调用验证服务核验通过后再放行,不信任任何布尔值。

index.html + captcha.js
<script src="https://res.25y.cn/corptcha/corptcha.iife.js"></script>

<div id="corptcha-widget"></div>

const widget = Corptcha.render(document.querySelector('#corptcha-widget'), {
  apiBaseUrl: 'https://cpt-api.25y.cn',
  siteKey: '你的 Site ID',  // 形如 cpt_xxxxxxxxxxxx
  purpose: 'login',
  theme: { mode: 'auto' },
  onSuccess(token) {
    submitForm(token);  // 把 token 写入表单,随请求提交
  },
});

准备好把机器挡在门外了吗?

SDK 免费接入 · 三分钟完成 · 详细步骤见快速接入文档

选择适合你的套餐

现在注册可免费升级专业版,站点域名数与验证请求数均无限制。企业版及以上支持在线购买,支付成功后即时开通。

免费版

¥0
入门体验
  • 1 个接入站点
  • 每月 1,000 次验证额度
  • 基础点击验证
  • 标准风控模型
  • 近 7 日数据大盘
开始使用
推荐

专业版

免费升级
限时开放
  • 站点域名数无限
  • 验证请求数无限
  • 全部高级验证挑战(滑块 / 拼图 / 旋转拼图 / 动态字符)
  • 全量数据大盘与验证流水明细
  • 优先风控模型,陌生访客强校验
  • 新验证能力优先开放
立即免费升级

企业版

¥9.9
每月
  • 专业版全部能力
  • 移除 Corptcha 标识
  • 自定义主题色与语言
  • 自定义外观与圆角
立即购买

企业版+

¥19.9
每月
  • 企业版全部能力
  • 自定义 Logo 品牌形象
  • 品牌全链路定制
  • 新能力优先体验
立即购买

常见问题

接入前想知道的,都在这里。

Corptcha 是什么?

面向 AI 时代的人机验证系统:行为轨迹预判、8 种对抗式挑战与 PoW 工作量证明。低风险用户直接放行,仅对可疑流量发起挑战。

如何接入 Corptcha?

注册获取 siteKey,前端引入 SDK 渲染验证组件,后端校验 verification token。三分钟即可完成接入,详见接入指南。

Corptcha 是否开源?

Corptcha 是闭源商业产品,SDK 免费接入,不提供源码。

验证数据如何存储?

验证数据存储在 Corptcha 云端(国内节点),全程加密传输与存储,不向第三方共享。

对用户体验和性能的影响?

低风险用户经行为预判直接放行,平均无感;PoW 与挑战仅针对可疑流量触发,正常访客几乎感知不到。