Integrationen

Vault-Integration für die CaptchaAI-API-Schlüsselverwaltung

Hartcodierte API-Schlüssel im Quellcode stellen ein Sicherheitsrisiko dar. HashiCorp Vault zentralisiert die geheime Verwaltung – IhreCaptchaAIDer API-Schlüssel wird verschlüsselt gespeichert, zur Laufzeit abgerufen und jeder Zugriff wird protokolliert. Dieser Leitfaden zeigt, wie Sie Vault in Ihre CAPTCHA-Lösungspipeline integrieren.

Warum Vault für CAPTCHA-API-Schlüssel

Ohne Tresor Mit Tresor
API-Schlüssel in der .env-Datei oder im Code Der Schlüssel wird verschlüsselt im Tresor gespeichert
Schlüssel wird über Slack oder E-Mail geteilt Zugriff über authentifizierte API
Kein Zugriffs-Audit-Trail Jeder Lesevorgang wird mit Identität protokolliert
Manuelle Schlüsseldrehung Automatisierte Rotationsunterstützung
Gleicher Schlüssel in allen Umgebungen Schlüssel pro Umgebung mit Richtlinien

Voraussetzungen

  • HashiCorp Vault-Server (selbstgehostet oder HCP Vault)
  • Vault-CLI- oder API-Zugriff
  • CaptchaAI API-Schlüssel
  • Python 3.8+ oder Node.js 18+

Speichern Sie den API-Schlüssel im Vault

# Enable the KV secrets engine (if not already enabled)
vault secrets enable -path=secret kv-v2

# Store the CaptchaAI API key
vault kv put secret/captchaai api_key="YOUR_API_KEY"

# Verify
vault kv get secret/captchaai

Erstellen Sie eine Vault-Richtlinie

Beschränken Sie CAPTCHA-Worker auf schreibgeschützten Zugriff:

# captcha-worker-policy.hcl
path "secret/data/captchaai" {
  capabilities = ["read"]
}

path "secret/metadata/captchaai" {
  capabilities = ["read"]
}

Wenden Sie die Richtlinie an:

vault policy write captcha-worker captcha-worker-policy.hcl

Python-Integration

# vault_solver.py
import os
import time
import hvac
import requests

# Connect to Vault
vault_client = hvac.Client(
    url=os.environ.get("VAULT_ADDR", "http://127.0.0.1:8200"),
    token=os.environ.get("VAULT_TOKEN"),
)

def get_api_key():
    """Retrieve CaptchaAI API key from Vault."""
    secret = vault_client.secrets.kv.v2.read_secret_version(
        path="captchaai",
        mount_point="secret",
    )
    return secret["data"]["data"]["api_key"]

class CaptchaSolver:
    """CAPTCHA solver with Vault-managed credentials."""

    def __init__(self):
        self.api_key = get_api_key()
        self.session = requests.Session()
        self._key_fetched_at = time.time()
        self._key_refresh_interval = 3600  # Re-fetch key hourly

    def _refresh_key_if_needed(self):
        """Periodically refresh the key from Vault."""
        if time.time() - self._key_fetched_at > self._key_refresh_interval:
            self.api_key = get_api_key()
            self._key_fetched_at = time.time()

    def solve(self, sitekey, pageurl):
        """Solve reCAPTCHA v2 using Vault-managed key."""
        self._refresh_key_if_needed()

        # Submit
        resp = self.session.get("https://ocr.captchaai.com/in.php", params={
            "key": self.api_key,
            "method": "userrecaptcha",
            "googlekey": sitekey,
            "pageurl": pageurl,
            "json": "1",
        })
        result = resp.json()

        if result.get("status") != 1:
            raise Exception(f"Submit failed: {result.get('request')}")

        task_id = result["request"]
        time.sleep(15)

        for _ in range(25):
            poll = self.session.get("https://ocr.captchaai.com/res.php", params={
                "key": self.api_key,
                "action": "get",
                "id": task_id,
                "json": "1",
            })
            poll_result = poll.json()

            if poll_result.get("status") == 1:
                return poll_result["request"]
            if poll_result.get("request") != "CAPCHA_NOT_READY":
                raise Exception(f"Error: {poll_result.get('request')}")

            time.sleep(5)

        raise Exception("Timeout")

# Usage
solver = CaptchaSolver()
token = solver.solve(
    "6Le-wvkSAAAAAPBMRTvw0Q4Muexq9bi0DJwx_mJ-",
    "https://www.google.com/recaptcha/api2/demo"
)
print(f"Token: {token[:30]}...")

JavaScript-Integration

// vault_solver.js
const axios = require('axios');

const VAULT_ADDR = process.env.VAULT_ADDR || 'http://127.0.0.1:8200';
const VAULT_TOKEN = process.env.VAULT_TOKEN;

async function getApiKey() {
  const resp = await axios.get(
    `${VAULT_ADDR}/v1/secret/data/captchaai`,
    { headers: { 'X-Vault-Token': VAULT_TOKEN } }
  );
  return resp.data.data.data.api_key;
}

class CaptchaSolver {
  constructor() {
    this.apiKey = null;
    this.keyFetchedAt = 0;
    this.refreshInterval = 3600000; // 1 hour
  }

  async init() {
    this.apiKey = await getApiKey();
    this.keyFetchedAt = Date.now();
  }

  async refreshKeyIfNeeded() {
    if (Date.now() - this.keyFetchedAt > this.refreshInterval) {
      this.apiKey = await getApiKey();
      this.keyFetchedAt = Date.now();
    }
  }

  async solve(sitekey, pageurl) {
    await this.refreshKeyIfNeeded();

    const submit = await axios.get('https://ocr.captchaai.com/in.php', {
      params: {
        key: this.apiKey, method: 'userrecaptcha',
        googlekey: sitekey, pageurl, json: '1',
      },
    });

    if (submit.data.status !== 1) throw new Error(submit.data.request);
    const taskId = submit.data.request;

    await new Promise(r => setTimeout(r, 15000));

    for (let i = 0; i < 25; i++) {
      const poll = await axios.get('https://ocr.captchaai.com/res.php', {
        params: { key: this.apiKey, action: 'get', id: taskId, json: '1' },
      });

      if (poll.data.status === 1) return poll.data.request;
      if (poll.data.request !== 'CAPCHA_NOT_READY') throw new Error(poll.data.request);
      await new Promise(r => setTimeout(r, 5000));
    }
    throw new Error('Timeout');
  }
}

(async () => {
  const solver = new CaptchaSolver();
  await solver.init();

  const token = await solver.solve(
    '6Le-wvkSAAAAAPBMRTvw0Q4Muexq9bi0DJwx_mJ-',
    'https://www.google.com/recaptcha/api2/demo'
  );
  console.log(`Token: ${token.slice(0, 30)}...`);
})();

Authentifizierungsmethoden

Vault unterstützt mehrere Authentifizierungsmethoden für Mitarbeiter:

Methode Am besten für Einrichtung
Token Entwicklung, CI/CD VAULT_TOKEN Umgebungsvar
AppRole Produktionsdienstleistungen Rollen-ID + Geheim-ID
Kubernetes K8s-Arbeitslasten Dienstkonto JWT
AWS IAM EC2/Lambda-Arbeiter Instanzrolle

AppRole-Beispiel (empfohlen für die Produktion)

# AppRole authentication — no static token needed
vault_client = hvac.Client(url=os.environ["VAULT_ADDR"])
vault_client.auth.approle.login(
    role_id=os.environ["VAULT_ROLE_ID"],
    secret_id=os.environ["VAULT_SECRET_ID"],
)

# Now read the secret
secret = vault_client.secrets.kv.v2.read_secret_version(path="captchaai")
api_key = secret["data"]["data"]["api_key"]

Schlüsselrotations-Workflow

  1. Generieren Sie einen neuen CaptchaAI-API-Schlüssel im CaptchaAI-Dashboard
  2. Tresor aktualisieren: vault kv put secret/captchaai api_key="NEW_KEY"
  3. Mitarbeiter erhalten den neuen Schlüssel automatisch bei ihrem nächsten Aktualisierungszyklus
  4. Widerrufen Sie den alten Schlüssel im CaptchaAI-Dashboard, nachdem alle Worker aktualisiert wurden

Keine Codeänderungen oder Bereitstellungen erforderlich.

Fehlerbehebung

Problem Ursache Lösung
Token wird erzeugt, aber vom Ziel abgelehnt sitekey, pageurl oder Session-Kontext stimmen nicht Erfasse Parameter erneut und verwende den Token in derselben Browser- oder HTTP-Sitzung
Polling endet im Timeout Intervall, Wartezeit oder Fehlerbehandlung sind zu eng gesetzt Poll alle 5-10 Sekunden, trenne Timeout von echten Fehlercodes und logge die Ursache
Beispiel funktioniert lokal, aber nicht im Workflow Callback, Form-Feld oder Token-Injektion fehlt in der echten Zielkette Prüfe den exakten Übergabepfad vom Solver bis zur finalen Zielanfrage

Verwandte Leitfäden

Diskussionen (0)

Noch keine Kommentare.