Schnellstart
TrueSift trennt die sichtbare Browser-Prüfung von der autoritativen Entscheidung auf dem Server. Dadurch kann ein manipuliertes Frontend eine geschützte Aktion nicht allein durch einen selbst gemeldeten Status freigeben.
Grundlegender Ablauf
Browser / Formular
→ Challenge anfordern
→ Browser-Verifikation durchführen
→ kurzlebigen verificationToken erhalten
→ geschützte Business-Anfrage senden
→ Token serverseitig mit erwartetem Kontext prüfen
→ Aktion nur nach gültigem Proof ausführenSite Key und Secret Key
Der Site Key identifiziert die TrueSift-Integration. Der Secret Key gehört ausschließlich auf den Server und darf nicht in Browser-Konfiguration, HTML oder clientseitigem JavaScript ausgeliefert werden.
Browser-Ergebnis
Die Browser-Komponente stellt den Interaktionsstatus dar und liefert den verificationToken. Angaben wie allowed, decision, score, status, action, path oder origin, die vom Browser gesendet werden, sind keine vertrauenswürdige Autorisierung.
Server-Proof
Die geschützte Server-Route prüft den Token gegen den erwarteten Kontext. Erst wenn die serverseitige Prüfung die Aktion freigibt, wird Login, Registrierung, Formularübermittlung, Checkout oder eine andere Business-Aktion ausgeführt.