Migration von Open-Source ALTCHA
Diese Anleitung hilft Ihnen bei der Migration von self-hosted / open-source ALTCHA (Web Component oder gebündeltes Widget + eigener Verify-Route) zu MTCaptcha, wenn Sie statt eines eigenen Challenge-Backends einen verwalteten Script + CheckToken API-Ansatz einsetzen möchten.
Warum Teams von open-source ALTCHA migrieren
- Reduzieren Sie den Wartungsaufwand durch das Betreiben eigener Challenge- und Verifizierungsservices.
- Wechseln Sie von Proof-of-Work-ähnlichen Bot-Prüfungen zu MTCaptchas Challenge-Modellen.
- Behalten Sie ein datenschutzorientiertes Datenhandling bei und ergänzen Sie verwaltetes Monitoring/Support.
- Halten Sie die Integration leichtgewichtig mit Script + Widget + Token-Verifizierung bei.
Migrationsüberblick
| Open-source ALTCHA | MTCaptcha | |
|---|---|---|
| Client-Script | Gepackter ALTCHA-Client (z. B. altcha.min.js im Bundle) oder ES-Modul-Import | https://service.mtcaptcha.com/mtcv1/client/mtcaptcha.min.js |
| Widget-Klasse | Typischerweise <altcha-widget> oder Framework-Wrapper | .mtcaptcha (<div class="mtcaptcha"></div>) |
| Token-Name | Implementierungsspezifisch (oft eigenes Feld im Form-POST) | mtcaptcha-verifiedtoken |
| Backend-API | Ihre Server-Route zur ALTCHA-Payload-Validierung (self-hosted) | GET https://service.mtcaptcha.com/mtcv1/api/checktoken (privatekey + token) |
Der MTCaptcha-PrivateKey muss auf dem Server bleiben. Der Browser erhält nur den öffentlichen SiteKey über mtcaptchaConfig.
Schritt 1: Clientseitige Widget-Integration ersetzen
<!-- Remove ALTCHA widget initialization and container -->
<!-- Add MTCaptcha -->
<script>
var mtcaptchaConfig = { sitekey: "YOUR_MTCAPTCHA_SITEKEY" };
</script>
<script src="https://service.mtcaptcha.com/mtcv1/client/mtcaptcha.min.js" async defer></script>
<div class="mtcaptcha"></div>
Initialisieren Sie mtcaptchaConfig mit "sitekey", bevor Sie mtcaptcha.min.js laden.
Schritt 2: Serverseitige Verifizierung ersetzen
Stoppen Sie den Aufruf Ihrer ALTCHA-Verifizierungsroute und verwenden Sie:
GET https://service.mtcaptcha.com/mtcv1/api/checktoken?privatekey=YOUR_PRIVATEKEY&token=VERIFIED_TOKEN
Lesen Sie mtcaptcha-verifiedtoken aus dem Request-Body (nicht mehr den früheren ALTCHA-Feldnamen).
Standardmäßig gelten kurze TTLs und Einmalverwendung. Siehe Token validieren (mit privatem Schlüssel).
Fehlerbehebung
| Symptom | Was prüfen |
|---|---|
| Zwei Widgets gleichzeitig | Verbliebene ALTCHA-Komponenten vor dem Mounten von MTCaptcha entfernen. |
| Altes Feld wird weiter validiert | Codebase auf frühere ALTCHA-Feldnamen und Tests durchsuchen. |
| Verify-Route wird weiterhin aufgerufen | Ungenutzte ALTCHA-Routen entfernen, um falsche „success“-Pfade zu vermeiden. |
| CSP-Fehler | https://service.mtcaptcha.com erlauben (und service2, falls genutzt). |
Weitere Informationen
- MTCaptcha Schnellstart
- Token validieren (mit privatem Schlüssel)
- Keine Cookies von Drittanbietern
- Nutzungsdaten-Richtlinie
Post-Migration Checklist
- ALTCHA-Client-Bundles, Widgets und Server-Verify-Code entfernt.
-
mtcaptchaConfigmit"sitekey": "YOUR_SITEKEY"steht vormtcaptcha.min.js. - Alle Formulare senden
mtcaptcha-verifiedtokenund der Server nutzthttps://service.mtcaptcha.com/mtcv1/api/checktoken. - Monitoring/Logging aktualisiert (keine ALTCHA-spezifischen Fehler mehr).
- CSP-/Netzwerkpfade validiert.