SDK Security & Transparency

SDK 安全与透明度

TAC SDK 采用“稳定入口 + 固定版本”的双通道发布机制,既兼容已经接入的客户,也为企业安全审计提供可验证、可回滚、可自托管的接入方式。v85 起新增 TacCaptcha.mount,支持点击触发、提交前触发、风险自适应三种接入形态。这里公开 SDK 版本、哈希、SRI、数据采集边界和不采集清单,客户可以自行验证脚本行为。

v89当前推荐固定版本
207.8 KBSDK 文件大小
SHA256公开文件指纹
SRI浏览器完整性校验
Release Channels

稳定入口和固定版本同时保留

现有客户无需迁移;有审计要求的客户可以锁定固定版本。

稳定入口:/sdk/tac.js

长期保留给已经接入的客户和普通业务场景,只进行兼容性更新、安全修复和必要问题修复,不加入页面跳转、广告注入、第三方统计或无关业务采集。

固定版本:/sdk/tac-vXX.js

发布后文件内容不再覆盖,适合安全审计、上线验收、等保检查和企业内控。固定版本适合配合 SHA256 与 SRI 完整性校验。

Trigger Modes

SDK 三种触发方式

TacCaptcha.mount 不改变旧版 new TacCaptcha().show() 接入,新增三种更贴近业务表单的绑定方式。

点击触发

绑定验证按钮或验证区域,用户主动点击后弹出验证码,适合需要显式提示的人机验证入口。

提交前触发

绑定表单提交,先完成行为验证,再把一次性 token 写入表单并继续业务提交。

风险自适应

按页面或风控上下文选择验证方式,低风险走无感,中高风险自动升级到滑块 2.0、点选或强确认。

Versions

SDK 最新版本与历史版本

默认展示客户最关心的版本、发布时间、大小和更新重点;完整 SHA256 与 SRI 放在校验信息里,审计时可展开复制。

当前推荐版本 v89

发布时间:2026-06-20 · 适合生产接入、安全审计和自托管部署。

推荐
固定版本/sdk/tac-v89.js
稳定入口/sdk/tac.js
文件大小212738 bytes
可读源码/sdk/tac-v89.readable.js
SHA256f0402b56bd0afe94271e8be36f730bd85bf664345ff9d0f7c9df319706bc81ef
SRIsha384-feD4LYrZlj3Plg6cnRSpQ6CbeRitTPDJX/V1+AU4x45n6odXlnYUwzlH9HdqHei9

近期固定版本

展示最近 6 个版本;完整历史版本和全部指纹见 manifest。

查看 manifest
v89

滑块 2.0 写实题面细化

保留真实图片素材池,真实/干扰缺口由服务端动态生成,整体视觉更接近生产级验证体验。

推荐版本2026-06-20207.8 KB
校验信息
SHA256f0402b56bd0afe94271e8be36f730bd85bf664345ff9d0f7c9df319706bc81ef
SRIsha384-feD4LYrZlj3Plg6cnRSpQ6CbeRitTPDJX/V1+AU4x45n6odXlnYUwzlH9HdqHei9
Integrity

接入代码与完整性校验

普通业务继续使用稳定入口;安全审计场景建议使用固定版本加 SRI。

普通接入

兼容已接入客户,自动获得兼容更新和安全修复。

Stable
<script src="https://tac.ptab.cn/sdk/tac.js"></script>

固定版本 + SRI

适合企业审计。文件被篡改时浏览器会拒绝加载。

Fixed
<script
  src="https://tac.ptab.cn/sdk/tac-v89.js"
  integrity="sha384-feD4LYrZlj3Plg6cnRSpQ6CbeRitTPDJX/V1+AU4x45n6odXlnYUwzlH9HdqHei9"
  crossorigin="anonymous"></script>

说明:固定版本文件发布后不覆盖,适合长期写入 SRI。稳定入口 /sdk/tac.js 会持续兼容更新,不建议长期写死 SRI,否则文件更新后浏览器会拒绝加载。

Trust Proof

可信存证与文件证明

SDK 发布时会把版本号、文件 SHA256、稳定入口和 manifest 指纹写入 TAC 可信证据链;后台再将证据批次打包成区块,并生成外部锚定哈希,便于客户做安全审计和留档。

正在读取 SDK 可信存证证明...
SDK 版本--
文件 SHA256--
Manifest SHA256--
存证事件号--
区块高度--
区块哈希--
外部锚定--
打开证明接口

客户如何自行验证

下载固定版本 SDK,或直接下载稳定入口 /sdk/tac.js
在本地计算 SHA256,例如 sha256sum tac.js 或 Windows PowerShell 的 Get-FileHash
对比本页、/sdk/manifest.json 和证明接口中的文件指纹。
核对存证事件号、批次 Merkle Root、区块哈希和外部锚定哈希是否一致。
不读取业务 Cookie
不采集密码和表单内容
不注入广告或跳转
固定版本发布后不可覆盖
Self Hosting

自托管部署说明

如果企业安全规范不允许加载第三方远程 JS,可以下载 SDK 放到自己的静态资源服务器。

自托管流程

  • 下载固定版本 SDK,例如 /sdk/tac-v89.js
  • 上传到企业自己的静态资源服务器或内网站点
  • 页面引用自己的 SDK 地址
  • SDK 初始化时将 apiBase 指向 https://tac.ptab.cn
  • 服务端仍调用 TAC second-verify 完成 token 二次校验

自托管示例

SDK 文件由客户自己托管,验证 API 仍使用 TAC。

Self-host
<script src="/static/tac/tac-v89.js"></script>
<script>
  window.TAC_CONFIG = { apiBase: 'https://tac.ptab.cn' };
</script>
Data Boundary

数据采集说明与不采集清单

SDK 只采集完成人机验证所需的最小信息,并明确说明不做什么。

仅采集验证所需信息

  • 验证码交互轨迹,例如拖动、点击、触摸、耗时
  • 基础设备环境摘要和运行环境特征
  • 验证码类型、验证耗时和验证结果
  • 异常排查所需的风险评分和错误原因

明确不采集、不执行

  • 不读取业务 Cookie
  • 不读取 localStorage 中的业务数据
  • 不采集密码、手机号、身份证号等表单内容
  • 不执行页面跳转,不修改业务表单提交地址
  • 不注入广告,不加载第三方统计脚本
CSP

CSP 推荐配置

通过浏览器安全策略限制脚本来源和请求目标,进一步降低远程脚本风险。

推荐配置

按业务实际域名调整;如需自托管 SDK,可把 script-src 改成自己的静态资源域名。

Policy
Content-Security-Policy:
  script-src 'self' https://tac.ptab.cn;
  connect-src 'self' https://tac.ptab.cn;
  img-src 'self' data: https://tac.ptab.cn;
Commitment

安全承诺说明

TAC 支持固定版本、SHA256、SRI、自托管、可读源码和浏览器 DevTools 自查。客户可以自行验证 SDK 行为,而不是只能听平台保证。

可验证

公开文件指纹和 SRI,客户可比对下载文件、查看网络请求和浏览器加载结果。

可审计

提供固定版本与可读源码,便于企业安全团队在上线前做代码审计和留档。

可回滚

固定版本不会被覆盖,客户可以持续使用已审计版本,也可以按需升级到新版本。

已复制