星辉数盾 / 人机验证
星辉数盾 / 人机验证 BitCaptcha

挡住机器,
不为难人。

人机验证 BitCaptcha 是星辉数盾(星辉数智旗下)的人机验证服务:从智能无感知到滑动拼图、文字与图标点选,配合多信号行为判定与风险分级,在不增加用户负担的前提下,把机器识别成本抬高一个量级。一份 SDK,Web / H5 / 小程序 / Flutter 四端一致。

› 曲线路径 + 旋转对位 › 轨迹行为判定 › 一次性凭证
login · 星辉数盾

// 拖动滑块完成验证

[ 为什么难被破解 ]

对抗设计藏在细节里,用户几乎无感。

01

智能无感知 · 风险分级

多信号综合打分,多数真人点一下即过;可疑流量自动升级为图形验证而非直接拒绝,兼顾安全与转化。

02

曲线路径 + 旋转对位

拼图块沿曲线边走边转,位置与角度同时对上才算通过,每道题运动曲线都不同。

03

轨迹行为判定

分析拖动的加速、抖动与时序,机器化的匀速直线一眼识破,人手操作自然放行。

04

文字 / 图标点选

按提示顺序点字或点图标;增强版文字带旋转,更难被 OCR 与模板匹配稳定定位。

05

一次性凭证

通过后拿到只能用一次的 validate,业务后端二次校验,重放即失效。

06

四端一份 SDK

Web / H5 / 微信小程序 / Flutter 交互与判定一致,换端只改几行参数。

[ 应用场景 ]

哪里被机器薅、刷、爆,就接在哪里。

把人机验证放在这些高价值入口:机器脚本要先通过验证才能提交,通过后拿到一次性凭证、业务后端二次核销才放行,批量作弊的成本被抬高一个量级。仅在用户提交答案或无感知直接通过时计一次验证。

注册 · 拦截恶意注册

挡住批量注册机与养号脚本,减少垃圾账号、虚假用户,以及随之而来的刷单、薅羊毛。

登录 · 防撞库与暴力破解

拦下用泄露账号密码批量试登的撞库脚本与暴力破解,保护用户账号不被盗刷。

短信 / 邮件 · 防轰炸防刷

给下发验证码的接口挡一道,防止短信被刷爆、防止验证码接口被当成攻击别人的枪。

营销活动 · 防薅羊毛

优惠券、抽奖、签到、拉新奖励等场景,拦住机器批量领取,把福利留给真实用户。

投票 / 评论 / 发帖 · 防机器作弊

拦下刷票、灌水与垃圾内容,让互动与口碑数据更真实。

下单 / 表单 · 防垃圾与抢购作弊

表单垃圾提交、脚本抢购与黄牛下单,在提交前先过一道人机验证。

[ 怎么选 ]

按场景挑一种,或让无感知自动分级。

默认推荐智能无感知:安全用户一步通过,只有可疑流量才会看到拼图或点选。

验证方式 用户怎么做 成本 / 强度 防御侧重 适用场景
智能无感知 推荐 点一下按钮
成本 最低 强度 中
环境与行为信号,可疑自动升级 登录 / 注册 / 下单,追求转化
滑动拼图 拖滑块对齐缺口
成本 低 强度 中
曲线对位 + 拖动轨迹 通用,直觉好上手
文字点选 · 增强 按提示顺序点字
成本 中 强度 高
旋转文字,抗 OCR 定位 对抗强度要求更高时
图标点选 按提示顺序点图标
成本 中 强度 高
语义识别,抗模板匹配 需要更高辨识门槛时
成本:用户多花几秒 强度:脚本仿冒的难度

// 无论哪种,通过后都拿到一次性 validate,业务后端二次校验才算数。

[ 三步接入 ]

脚本引入,几分钟接上。

  1. 1

    前端引入 SDK,挂到容器,拿到 validate

  2. 2

    随业务请求提交 validate 给你的后端。

  3. 3

    后端带 secret_key 校验一次,通过才放行。

去控制台拿 captcha_id →
index.html
<div id="captcha"></div>
<script src="https://shudun.bitbeam.cn/sdk/bitcaptcha.min.js"></script>
<script>
  BitCaptcha.init({
    element: '#captcha',
    captchaId: '你的 captcha_id',
    mode: 'embed',          // 或 popup / float
    onVerify(err, data) {
      if (!err) submit(data.validate)
    }
  })
</script>

[ 现场体验 ]

直接玩玩看。

嵌入式 · 滑块

文字点选 · 增强

// 触发式 / 深色主题 / 多语言等形态见 控制台 的实时预览与代码

给你的登录与表单加一道门。

注册即得 captcha_id 与 secret_key,几行代码接上。

[ 常见问题 ]

常见问题

什么是人机验证 / 行为验证码?
人机验证 BitCaptcha 是星辉数盾用来区分「真人」和「机器脚本」的产品:用户点一下或滑一下,服务端综合操作行为判断是否真人,拦住自动化脚本,又尽量不打扰真实用户。这类基于行为判定的验证也叫行为验证码。
支持哪些验证方式?
智能无感知(点一下,安全用户直接过、可疑自动升级为图形验证)、滑动拼图、文字点选、图标点选四种,共用同一套一次性凭证模型,可按场景挑选。
和图形验证码、短信验证码有什么区别?
传统图形验证码靠认字、体验差且易被 OCR 破解;短信验证码有成本、还可能被恶意轰炸。行为验证码看的是操作行为,多数真人无需额外输入,安全与转化更平衡。
怎么防止薅羊毛、撞库、恶意注册?
把验证放在注册、登录、领券、下单等入口:机器脚本要通过验证才能提交,通过后拿到只能用一次的凭证,业务后端二次核销才放行,批量脚本的成本被抬高一个量级。
四端(Web / H5 / 小程序 / Flutter)怎么保持一致?
四端用同一套 SDK 与判定逻辑,交互、结果态一致,换一个端只改几行参数,不用各写一套。
前端通过了,后端还要做什么?
必须做二次核销:业务后端带 secret_key 调 /captcha/verify,结果为真才放行。secret_key 只放后端,前端「通过」本身不代表安全。
怎么收费,有免费额度吗?
按验证次数计费(用户提交答案或无感知直接通过各算一次),每月有免费额度,超出从预付次数包扣;加载与换题不计费。控制台可查用量与账单。