Skip to content

防护能力

Capcat 不用图形拼图、不跟踪、不种 cookie。它不为难用户,而是叠加多个相互独立的防护层,让自动化滥用的成本层层抬高。大多数防护层默认开启,其余在控制台一键开关。

工作量证明——基座

每次验证都要求浏览器完成一道 SHA-256 工作量证明,由开源 Cap 引擎驱动。它在后台静默运行:真实用户最多感知到亚秒级的延迟,而批量滥用者的每一次尝试都要付出真金白银的 CPU 时间。

环境校验

每道挑战都附带一段动态生成的校验程序,必须在求解环境里完整跑完。它确认求解发生在真实浏览器中——直连 API 的脚本(curl、Python、Node 机器人)即使算出了工作量证明也换不到 token。程序逐挑战重新生成并随机化,不存在可以写死绕过的固定检查清单。全部站点默认开启。

无头浏览器拦截

Selenium、Playwright、Puppeteer 等现成自动化工具以及无头浏览器,会在客户端与服务端被双重识别并拒绝。Capcat 在上游引擎之上持续维护和强化这套检测,置信度最高的信号每道挑战必查。默认开启;若你的用户群里有安装自动化类浏览器扩展的真实用户,可按站点关闭。

自适应难度

挑战难度不是常数。定时任务持续观察每个站点的流量,一旦形态可疑就自动调高工作量证明难度,恢复正常后再降回。平静的站点对真实用户保持最快体验;被攻击的站点在任何人打开面板之前就已自我加固。

时间锁谜题(RSW)——按需开启

对注册、下单、领券等高价值接口,可以启用 RSW 时间锁谜题:一种本质上串行的计算,堆核心、上 GPU 都无法加速。每次验证都要等待与硬件无关的固定时长,把任何规模的机器人集群限制在恒定的单客户端速率上。强度按站点可调,默认约增加 0.5–2 秒。

服务层防线

  • 域名绑定——site key 只在你允许的域名下生效,其余请求在消耗额度之前就被拒绝;
  • token 一次性核销——验证 token 只能核销一次,重放必失败;
  • 限流与配额——按 key 限流加每月配额,失控或恶意的用量不会变成你的账单。

坦白局限

没有任何验证码——包括商业产品——能拦住手握定制隐身浏览器和真实硬件的顽固攻击者。叠加独立防护层的意义在于经济账:每次尝试的 CPU 成本、恒定速率的时间锁、专破现成工具的环境校验、滥用一露头就上调的难度。我们把这一点如实写出来,而不是承诺魔法。

以上能力都在控制台站点详情的防护卡片里按站点配置,变更约 1 分钟内全球生效。

基于 Cap(Apache 2.0)构建