FunCaptcha
en CapMonster Cloud

Captcha-oplossing, installatie op de website en testen.

Prijzen van FunCaptcha-oplossing

Bericht
Prijs (USD)
$ 1.10
1000 tokens
Heb je een site geërfd met een ingebouwde captcha of andere bescherming, maar zonder toegang tot de broncode? Dan wil je natuurlijk weten welke oplossing draait, of die goed is ingesteld en hoe je de werking test.

In dit artikel hebben we geprobeerd antwoord te geven op alle belangrijke vragen. De eerste stap bij het oplossen van het vraagstuk is vaststellen welk beveiligingssysteem wordt gebruikt. Daarvoor kun je de lijst met populaire captcha’s en anti-botbeveiligingssystemen raadplegen, met visuele voorbeelden en kernkenmerken die je helpen snel te bepalen waarmee je te maken hebt.

Als je ontdekt dat je website FunCaptcha (Arkose Labs CAPTCHA) gebruikt, is de volgende stap om de eigenschappen en werking ervan uitgebreider te bestuderen. In dit artikel vind je ook een handleiding voor het integreren van FunCaptcha (Arkose Labs CAPTCHA), zodat je volledig begrijpt hoe het systeem op je website werkt. Zo kun je niet alleen de huidige bescherming beter doorgronden, maar ook het onderhoud ervan goed plannen.

Wat is FunCaptcha
Wat is FunCaptcha
FunCaptcha is een interactief botsbeveiligingssysteem ontwikkeld door Arkose Labs. Het controleert of een gebruiker een echte persoon is via speelse en visuele uitdagingen die gemakkelijk door mensen kunnen worden opgelost, maar moeilijk te automatiseren zijn. FunCaptcha wordt gebruikt voor bescherming bij registratie, login, online betalingen, marketingcampagnes en ter voorkoming van fraude, spam en grootschalige geautomatiseerde acties.
Background
Voorbeelden van FunCaptcha
3D-object draaien
3D-object draaien
De gebruiker draait een 3D-model of figuur om het correct te plaatsen.
Selecteren van objecten op basis van een regel
Selecteren van objecten op basis van een regel
Je moet afbeeldingen of elementen selecteren die voldoen aan een opgegeven regel (bijv. 'selecteer alle appels').
Interactieve taken (drag-and-drop / volgen van een pad)
Interactieve taken (drag-and-drop / volgen van een pad)
Gebruiker voert acties uit op elementen, zoals ze langs een bepaald pad slepen.
Audio-vragen
Audio-vragen
De gebruiker luistert naar audio en kiest het juiste antwoord (minder gebruikt als alternatief voor visuele taken).

Hoe FunCaptcha op te lossen via CapMonster Cloud

Bij het testen van formulieren met FunCaptcha is het vaak nodig om te controleren of de captcha correct werkt en correct is geïntegreerd.
Je kunt de captcha handmatig testen op je website.
  • Open de pagina met het formulier en zorg ervoor dat de captcha zichtbaar is.
  • Probeer het formulier te verzenden zonder de captcha op te lossen — de server moet een foutmelding geven.
  • Na succesvolle oplossing van de captcha — het formulier moet zonder fouten worden verzonden.
Voor automatische captcha-herkenning kun je gespecialiseerde diensten gebruiken, zoals CapMonster Cloud — een tool die de captcha-parameters verwerkt op hun servers en een kant-en-klare token terugstuurt. Deze token kan in het formulier worden geplaatst om de verificatie te doorlopen zonder tussenkomst van de gebruiker.

Werken met CapMonster Cloud via de API bestaat doorgaans uit de volgende stappen:

Taak aanmakenTaak aanmaken
arrow
API-aanvraag versturenAPI-aanvraag versturen
arrow
Resultaat ontvangenResultaat ontvangen
arrow
Token op de pagina plaatsenToken op de pagina plaatsen
arrow
Hoe FunCaptcha aan je site te koppelen
Om de werking van de captcha op je site te begrijpen, de verificatielogica te kennen en opnieuw te koppelen of configureren, raden we aan deze sectie te bestuderen. Hierin wordt het proces van het koppelen van de bescherming beschreven, zodat je snel alle details kunt begrijpen.
  1. Registreer bij Arkose Labs en verkrijg toegang tot Arkose Command Center (je kunt een chatbericht sturen met je gegevens in het formulier — bijvoorbeeld hier of hier).
  2. Na toegang verkrijg je twee sleutels (Public / Private) in Settings → Keys.

    HowTo Connect image 1

  3. Neem indien nodig contact op met de Customer Success Manager (CSM) voor:

    • verkrijgen van aangepaste API-domeinen;
    • verifiëren van API-aanvraag- en antwoordschema’s.

Aanbevelingen van Arkose

  • Gebruik de Development Key voor testen.
  • Gebruik een aparte Production Key voor elke workflow (login, register, aankoop, enz.).
  • Gebruik verschillende sleutels voor verschillende sites.

Algemeen werkproces

  • De client verzamelt gegevens en toont indien nodig een challenge.
  • De client ontvangt een eenmalige token.
  • De server verifieert de token via Arkose Verify API.

Stap 1. Client-integratie

Aan de browserzijde (Arkose Bot Manager):

  • analyseert het gedrag van de gebruiker;
  • toont indien nodig een Enforcement Challenge;
  • geeft een sessietoken terug.

Client API:

  • Voor testen kan worden gebruikt:
    client-api.arkoselabs.com
  • Voor productie is het wenselijk een aangepast domein op te geven:
    <company>-api.arkoselabs.com

Belangrijkste vereisten

Resultaat van de client — token die naar de server wordt verzonden.

Stap 2. Serververificatie

Op de server wordt de token geverifieerd via Arkose Verify API.

Verify API endpoint

Verplichte verzoekparameters

Voorbeeld POST-body

Het API-antwoord bevat sessie-informatie en verificatieresultaten.

Belangrijke punten

Hoe het werkt:

Background
Mogelijke fouten en debugging
Bug Icon
Onjuiste aanvraagparameters
Zorg dat je de juiste Public Key voor de client en Private Key voor de server gebruikt, en de juiste session_token naar de Verify API stuurt.
Bug Icon
Lege of onjuiste session_token
De server ontvangt een leeg resultaat of foutmelding. Controleer of de client de token correct verstuurt na het voltooien van de captcha.
Bug Icon
Oplossingstime-out
Als de gebruiker de verificatie niet op tijd voltooit, kan de Arkose-server een fout retourneren of verificatie weigeren. Verhoog de toegestane wachttijd aan serverzijde.
Controle van de robuustheid
Aanbevelingen voor veiligheid en optimalisatie
<span class="font-bold">Bewaar Private Key alleen op de server</span>, niet in de client-side JS code.
Log volledige antwoorden van Arkose Verify API, inclusief verificatiestatus, foutcode en verzonden parameters — dit helpt bij snelle probleemdiagnose.
Gebruik <span class="font-bold">HTTPS</span> voor alle verzoeken (client → server → Verify API) om datamanipulatie te voorkomen.
Plaats op de site links naar <span class="font-bold">Privacybeleid</span> en <span class="font-bold">Arkose Labs Gebruiksvoorwaarden</span>, zoals vereist door de licentie.
Conclusie

Als je een website in beheer krijgt waarop al een captcha of een ander beveiligingssysteem is geïnstalleerd en je geen toegang hebt tot de code, is dat geen probleem! Het is vrij eenvoudig te bepalen welke technologie precies wordt gebruikt. Voor het controleren of alles correct werkt, kun je de herkenningsservice CapMonster Cloud in een geïsoleerde testomgeving gebruiken, zodat je zeker weet dat het tokenverwerkingsmechanisme en de validatielogica correct functioneren.

In het geval van FunCaptcha is het voldoende om het systeem te herkennen, het gedrag te analyseren en te bevestigen dat de beveiliging correct werkt. In het artikel hebben we laten zien hoe je FunCaptcha kunt herkennen en waar je instructies vindt om het te koppelen of opnieuw te configureren, zodat je de bescherming met vertrouwen kunt onderhouden en de werking onder controle kunt houden.

Conclusion
Handige links
DocIconFunCaptcha-documentatie (Arkose Labs CAPTCHA)DocIconFormulier voor aanvraag van FunCaptcha-koppelingDocIconCapMonster Cloud-documentatie (werken met FunCaptcha)

Veelgestelde vragen over FunCaptcha

Ja — Arkose kan onzichtbaar werken, gedrag op de achtergrond analyseren en alleen bij risico een zichtbare challenge tonen. Bij laag risico verzamelt het client-script signalen en retourneert een session token via de callback zonder UI.

Uw integratie moet de callback altijd afhandelen — het tokenverwerkingspad is in beide gevallen hetzelfde.

Een betrouwbare indicator zijn netwerkverzoeken naar arkoselabs.com-domeinen. Open DevTools, tab Network, herlaad de pagina — verzoeken naar client-api.arkoselabs.com of een vergelijkbaar subdomein betekenen dat FunCaptcha actief is.

De private key hoort bij server-side verificatie en mag nooit in clientcode staan. De public key is bedoeld voor client-side Arkose FunCaptcha-initialisatie.

Verwisselt een ontwikkelaar deze sleutels, faalt de integratie meestal.

Om te garanderen dat de backend Arkose-verificaties stabiel en veilig verwerkt, raden we drie kritieke scenario's aan:

  • verzoek zonder session_token — moet worden afgewezen;
  • verlopen token — server moet een fout retourneren;
  • hergebruik van hetzelfde token — tweede verificatie moet worden geweigerd, tokens zijn strikt eenmalig.

Wanneer CapMonster Cloud een FunCaptcha-token retourneert, moet dit via de bij initialisatie geregistreerde Arkose-callback naar de pagina.

In het Playwright-voorbeeld uit "Token op de pagina plaatsen" gebeurt dit automatisch:

  • Het script koppelt aan de JavaScript-uitvoeringscontext van de pagina.
  • Controleert of het globale Arkose-object als FunCaptcha of ArkoseEnforcement beschikbaar is.
  • Patched de methode render() om de oorspronkelijke callback te vangen.
  • Na oplossing roept het die callback aan met het token.

Zo wordt het opgeloste token verwacht in de pagina geïnjecteerd zonder handmatige clientactie.