OPEN · PRIVATE · SELF-HOSTED

让真人通过,
让滥用变贵。

一个无跟踪、可自托管的验证码服务。用短时计算证明拦截批量滥用, 不让用户辨认红绿灯,也不收集设备指纹。

MIT 开源核心无 Cookie服务端终验
实时安全验证LIVE API

SHAREAPI CAPTCHA

确认你是真人

点击后在本机完成轻量计算,再由服务端终验。

测试 Key:完成计算后,响应令牌仍需由服务端验证。

不跟踪 · 不画像 · 不存原始 IP
≤ 2 min令牌有效期
一次性消费

从浏览器到服务端的完整验证链

短时签名挑战来源与操作绑定一次性令牌标准 Web Component

PRODUCT CAPABILITIES

安全不是多一道题,
而是完整的一条链。

参考成熟行为式 CAPTCHA 的产品结构,首版只承诺可以公开验证的能力。

BOUND

来源与操作绑定

挑战同时绑定 Site Key、Origin 与 action,避免跨站盗用和业务动作混用。

ONE TIME

一次性令牌

挑战与响应令牌均原子消费,重复提交、过期和篡改会被明确拒绝。

WEB NATIVE

一行组件接入

标准 Web Component,可用于原生 HTML、React、Vue、Svelte 或任意前端。

0跟踪 Cookie
3核心 API
2 min响应令牌有效期
MIT复用核心许可证

WHERE IT FITS

把滥用成本放在
关键动作之前。

action 会写入签名挑战和响应令牌,业务服务端可区分同一站点里的不同敏感操作。

查看服务端校验契约
01

注册与登录

减少批量注册、撞库和凭据填充。

02

短信与邮件

给验证码发送接口增加独立的滥用成本。

03

表单与评论

拦截自动提交、垃圾内容和低成本爬虫。

04

投票与活动

降低重复参与和脚本刷量的效率。

HOW IT WORKS

验证过程简单,
安全边界清楚。

01

签发挑战

服务端生成短时、签名且绑定来源与操作的计算挑战。

02

本地证明

浏览器在 Web Worker 中完成计算,不上传行为轨迹或设备指纹。

03

服务端终验

应用后端用 Secret 校验并一次性消费响应令牌。

INTEGRATE

一个脚本,
一个组件。

组件自动完成挑战、计算与换取响应令牌。你的后端只需要再调用一次 siteverify。

完整接入文档
index.html
<script type="module"
  src="https://captcha.shareapi.ai/captcha.js">
</script>

<shareapi-captcha
  sitekey="YOUR_SITE_KEY"
  action="signup"
  name="captcha-response"
  required>
</shareapi-captcha>

FAQ

接入前,先把信任边界说清楚。

它会识别图片或跟踪鼠标吗?

不会。首版使用本地计算证明,不采集鼠标轨迹、设备指纹或广告标识。

前端显示通过后就可以信任吗?

不可以。浏览器只负责取得短时响应令牌,业务后端必须调用 siteverify 并检查 hostname 与 action。

可以替代 WAF 或账号风控吗?

不能。PoW CAPTCHA 是滥用成本层,应与限流、WAF、账号信誉和业务规则共同使用。

公共测试 Key 能用于生产吗?

不能。测试 Key 只用于验证接入流程;生产环境需要独立 Site Key、Secret 和精确允许来源。

先用公共测试 Key 跑通闭环,再为生产域名签发独立凭据。

开始接入