Cloudflare Turnstile: CAPTCHA-Ersatz ist trotzdem ein Drittanbieter
Cloudflare Turnstile kann Bots ohne klassische CAPTCHA-Aufgaben prüfen. Das macht die Integration benutzerfreundlicher, aber nicht zu einer rein lokalen Funktion.
Voraussetzungen
Zugriff auf das geschützte Formular und die Turnstile-Konfiguration; lokale Spam-Schutzmaßnahmen sollten vorher geprüft sein.
Browser kommuniziert mit Cloudflare
Das Turnstile-Widget wird über Cloudflare eingebunden und erzeugt eine Challenge beziehungsweise ein Token, das serverseitig über Siteverify validiert wird. Damit ist Cloudflare technisch an der Prüfung beteiligt.
Nur laden, wo es gebraucht wird
Turnstile nicht global auf jeder Seite einbinden, wenn nur ein einzelnes Formular geschützt werden muss. Für einfache Formulare zunächst lokale Honeypot-/Zeit-/Rate-Limit-Verfahren erwägen.
Scanner richtig interpretieren
Eine tatsächliche Turnstile-Netzwerkverbindung ist eine Drittanbieter-Verbindung. Sie ist etwas anderes als ein bloßer Textlink zu Cloudflare und sollte vom Scanner entsprechend getrennt behandelt werden.
Grundlage
Vor einem externen Challenge-Dienst zuerst die lokalen Möglichkeiten aus CAPTCHA und Spam-Schutz: erst lokal, dann extern prüfen. Externe Dienste nur einsetzen, wenn Honeypot, Zeitprüfung, serverseitige Validierung und Rate-Limits nicht ausreichen.
Prüfung
Mit Browser-DevTools kontrollieren, ob Turnstile nur auf den vorgesehenen Formularseiten geladen wird und welche Requests vor und nach der Interaktion entstehen.
Rückbau
Falls lokaler Spam-Schutz nicht ausreicht, Turnstile nur auf den betroffenen Formularen wieder aktivieren und die Drittanbieterkommunikation erneut prüfen.
Verwandte Anleitungen
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
- Cloudflare Turnstile: Get started
- Cloudflare Turnstile: Siteverify
- Cloudflare Turnstile: Widget configurations
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.