Zum Hauptinhalt springen

Migration von Open-Source ALTCHA

Diese Anleitung hilft Ihnen bei der Migration von self-hosted / open-source ALTCHA (Web Component oder gebündeltes Widget + eigener Verify-Route) zu MTCaptcha, wenn Sie statt eines eigenen Challenge-Backends einen verwalteten Script + CheckToken API-Ansatz einsetzen möchten.

Warum Teams von open-source ALTCHA migrieren

  • Reduzieren Sie den Wartungsaufwand durch das Betreiben eigener Challenge- und Verifizierungsservices.
  • Wechseln Sie von Proof-of-Work-ähnlichen Bot-Prüfungen zu MTCaptchas Challenge-Modellen.
  • Behalten Sie ein datenschutzorientiertes Datenhandling bei und ergänzen Sie verwaltetes Monitoring/Support.
  • Halten Sie die Integration leichtgewichtig mit Script + Widget + Token-Verifizierung bei.

Migrationsüberblick

Open-source ALTCHAMTCaptcha
Client-ScriptGepackter ALTCHA-Client (z. B. altcha.min.js im Bundle) oder ES-Modul-Importhttps://service.mtcaptcha.com/mtcv1/client/mtcaptcha.min.js
Widget-KlasseTypischerweise <altcha-widget> oder Framework-Wrapper.mtcaptcha (<div class="mtcaptcha"></div>)
Token-NameImplementierungsspezifisch (oft eigenes Feld im Form-POST)mtcaptcha-verifiedtoken
Backend-APIIhre Server-Route zur ALTCHA-Payload-Validierung (self-hosted)GET https://service.mtcaptcha.com/mtcv1/api/checktoken (privatekey + token)
Nur serverseitig verifizieren

Der MTCaptcha-PrivateKey muss auf dem Server bleiben. Der Browser erhält nur den öffentlichen SiteKey über mtcaptchaConfig.

Schritt 1: Clientseitige Widget-Integration ersetzen

<!-- Remove ALTCHA widget initialization and container -->
<!-- Add MTCaptcha -->
<script>
var mtcaptchaConfig = { sitekey: "YOUR_MTCAPTCHA_SITEKEY" };
</script>
<script src="https://service.mtcaptcha.com/mtcv1/client/mtcaptcha.min.js" async defer></script>
<div class="mtcaptcha"></div>
Lade-Reihenfolge

Initialisieren Sie mtcaptchaConfig mit "sitekey", bevor Sie mtcaptcha.min.js laden.

Schritt 2: Serverseitige Verifizierung ersetzen

Stoppen Sie den Aufruf Ihrer ALTCHA-Verifizierungsroute und verwenden Sie:

GET https://service.mtcaptcha.com/mtcv1/api/checktoken?privatekey=YOUR_PRIVATEKEY&token=VERIFIED_TOKEN

Lesen Sie mtcaptcha-verifiedtoken aus dem Request-Body (nicht mehr den früheren ALTCHA-Feldnamen).

Token-Lebensdauer und Einmalverwendung

Standardmäßig gelten kurze TTLs und Einmalverwendung. Siehe Token validieren (mit privatem Schlüssel).

Fehlerbehebung

SymptomWas prüfen
Zwei Widgets gleichzeitigVerbliebene ALTCHA-Komponenten vor dem Mounten von MTCaptcha entfernen.
Altes Feld wird weiter validiertCodebase auf frühere ALTCHA-Feldnamen und Tests durchsuchen.
Verify-Route wird weiterhin aufgerufenUngenutzte ALTCHA-Routen entfernen, um falsche „success“-Pfade zu vermeiden.
CSP-Fehlerhttps://service.mtcaptcha.com erlauben (und service2, falls genutzt).

Weitere Informationen

Post-Migration Checklist

  • ALTCHA-Client-Bundles, Widgets und Server-Verify-Code entfernt.
  • mtcaptchaConfig mit "sitekey": "YOUR_SITEKEY" steht vor mtcaptcha.min.js.
  • Alle Formulare senden mtcaptcha-verifiedtoken und der Server nutzt https://service.mtcaptcha.com/mtcv1/api/checktoken.
  • Monitoring/Logging aktualisiert (keine ALTCHA-spezifischen Fehler mehr).
  • CSP-/Netzwerkpfade validiert.