行为轨迹分析
SDK 采集 mousemove / click / keydown / scroll 频率、指针运动学与加载耗时,在挑战签发前完成风险预判。机器行为与人类轨迹在统计特征上天然可分。
- 指针速度 / 抖动 / 停顿节奏
- 键盘输入节律与点击热区
- 页面加载与首帧耗时指纹
SDK 在请求签发前采集鼠标、键盘、滚动与加载指纹做风险预判,低风险直接放行——绝大多数真实用户根本不会遇到验证码。
字符旋转扭曲、动态字体流、AI 生成空间几何、诱饵干扰——每一类挑战都在和最新的 OCR 与视觉模型赛跑。
行为分析 + 工作量证明 + 可解释风险引擎 + 一次性票据四层联动,破解任意一层都无法通关。
本区域为真实验证组件,连接真实验证服务:行为分析、挑战签发、验证与票据全部由服务端完成。切换标签更换挑战类型,点击组件按钮即可验证;遇到问题可点重置。
全部由服务端动态签发,按风险等级确定性轮换。全部 8 种均可在上方演示台手动触发体验。
按提示点击目标字符,字符经旋转、拉伸、多通道错位与网格干扰渲染。
字符渲染沿指定轨迹拖入目标区,服务端静默校验速度、抖动与停顿节奏。
轨迹校验将缺口拼图推到正确位置,回答前必须先完成 SHA-256 工作量证明。
PoW将三块碎片按序归位,碎片轮廓与底图由服务端生成。
PoW旋转内外环使缺口对齐,方向、角度与次数全部服务端随机化。
PoW从高度相似的干扰字体中识别真字符,诱饵由独立渲染服务实时生成。
字体对抗字符以动态字体流在客户端实时渲染,截图与逐帧识别均无法还原。
需渲染服务点击 AI 生成的立体几何中符合条件的目标,三维空间理解是通用视觉模型的短板。
AI 生成SDK 采集 mousemove / click / keydown / scroll 频率、指针运动学与加载耗时,在挑战签发前完成风险预判。机器行为与人类轨迹在统计特征上天然可分。
滑块、拼图与空间挑战内置 SHA-256 目标计算,客户端必须先消耗真实算力才能获得合法回答。批量攻击的成本被几何级抬高。
版本化评分引擎综合 IP / ASN 信誉、请求频率、设备一致性与行为得分,限制单一信号权重,任何单项异常都无法单独拉爆或压平风险。
通过后签发一次性验证令牌,由服务端在 Redis 中原子消费。令牌不可伪造、不可重放,业务侧只需一次校验。
四步接入:创建站点、引入 SDK、渲染验证码、后端校验 token。详细说明见快速接入文档。
在控制台「站点管理」创建站点,获取 Site ID(形如 cpt_xxxxxxxxxxxx)。Site ID 可公开,请勿泄露 Secret。
<script src="https://res.25y.cn/corptcha/corptcha.iife.js"></script>
Corptcha.render('#corptcha-widget', opts)
前端拿到的一次性 token 随请求提交,后端调用验证服务核验通过后再放行,不信任任何布尔值。
<script src="https://res.25y.cn/corptcha/corptcha.iife.js"></script>
<div id="corptcha-widget"></div>
const widget = Corptcha.render(document.querySelector('#corptcha-widget'), {
apiBaseUrl: 'https://cpt-api.25y.cn',
siteKey: '你的 Site ID', // 形如 cpt_xxxxxxxxxxxx
purpose: 'login',
theme: { mode: 'auto' },
onSuccess(token) {
submitForm(token); // 把 token 写入表单,随请求提交
},
});
现在注册可免费升级专业版,站点域名数与验证请求数均无限制。企业版及以上支持在线购买,支付成功后即时开通。
接入前想知道的,都在这里。
面向 AI 时代的人机验证系统:行为轨迹预判、8 种对抗式挑战与 PoW 工作量证明。低风险用户直接放行,仅对可疑流量发起挑战。
注册获取 siteKey,前端引入 SDK 渲染验证组件,后端校验 verification token。三分钟即可完成接入,详见接入指南。
Corptcha 是闭源商业产品,SDK 免费接入,不提供源码。
验证数据存储在 Corptcha 云端(国内节点),全程加密传输与存储,不向第三方共享。
低风险用户经行为预判直接放行,平均无感;PoW 与挑战仅针对可疑流量触发,正常访客几乎感知不到。