Dokumentation

Schnellstart

TrueSift trennt die sichtbare Browser-Prüfung von der autoritativen Entscheidung auf dem Server. Dadurch kann ein manipuliertes Frontend eine geschützte Aktion nicht allein durch einen selbst gemeldeten Status freigeben.

Grundlegender Ablauf

text
Browser / Formular
→ Challenge anfordern
→ Browser-Verifikation durchführen
→ kurzlebigen verificationToken erhalten
→ geschützte Business-Anfrage senden
→ Token serverseitig mit erwartetem Kontext prüfen
→ Aktion nur nach gültigem Proof ausführen

Site Key und Secret Key

Der Site Key identifiziert die TrueSift-Integration. Der Secret Key gehört ausschließlich auf den Server und darf nicht in Browser-Konfiguration, HTML oder clientseitigem JavaScript ausgeliefert werden.

Browser-Ergebnis

Die Browser-Komponente stellt den Interaktionsstatus dar und liefert den verificationToken. Angaben wie allowed, decision, score, status, action, path oder origin, die vom Browser gesendet werden, sind keine vertrauenswürdige Autorisierung.

Server-Proof

Die geschützte Server-Route prüft den Token gegen den erwarteten Kontext. Erst wenn die serverseitige Prüfung die Aktion freigibt, wird Login, Registrierung, Formularübermittlung, Checkout oder eine andere Business-Aktion ausgeführt.

Nächste Schritte