Документация

Где получить ключи

SmartCaptcha — служба облака Яндекса, и ключи выдаются там же. Плата за проверки в пределах обычной нагрузки сайта не взимается, но учётная запись в облаке нужна.

Официальная инструкция — https://yandex.cloud/ru/docs/smartcaptcha/quickstart. Порядок в ней такой:

  1. Войти в консоль облака Яндекса под своей учётной записью.
  2. Открыть службу SmartCaptcha и создать капчу.
  3. Указать домены сайта, на которых капча будет работать.
  4. Выбрать сложность и, при необходимости, правила исключений.
  5. Скопировать выданную пару ключей.

Две части ключа

Ключ Где живёт Что делает
Ключ клиента уходит в страницу, виден всем по нему браузер посетителя показывает проверку
Ключ сервера остаётся на сервере по нему сайт подтверждает у Яндекса, что проверка пройдена

Ключ клиента начинается с ysc1_, ключ сервера — с ysc2_. Это первое, что стоит проверить, если проверка отвечает отказом на каждую отправку: перепутанные местами ключи — самая частая ошибка при первой настройке.

Ключ сервера — секрет. Он не должен попадать в шаблоны сайта, в репозиторий и в переписку. Модуль отправляет его только в запросе проверки к Яндексу и маскирует в собственном журнале.

Домены

Капча в облаке привязана к списку доменов. Тестовый домен разработки и боевой — разные записи: ключи, выданные для одного, на другом отвечают отказом.

Практический вывод: на стенде разработки заводят отдельную капчу со своим доменом, а не переносят боевые ключи. Иначе первая же проверка на стенде выглядит как поломка модуля.