← Alle Anleitungen

Cloudflare Turnstile: CAPTCHA-Ersatz ist trotzdem ein Drittanbieter

Cloudflare Turnstile kann Bots ohne klassische CAPTCHA-Aufgaben prüfen. Das macht die Integration benutzerfreundlicher, aber nicht zu einer rein lokalen Funktion.

Voraussetzungen

Zugriff auf das geschützte Formular und die Turnstile-Konfiguration; lokale Spam-Schutzmaßnahmen sollten vorher geprüft sein.

Browser kommuniziert mit Cloudflare

Das Turnstile-Widget wird über Cloudflare eingebunden und erzeugt eine Challenge beziehungsweise ein Token, das serverseitig über Siteverify validiert wird. Damit ist Cloudflare technisch an der Prüfung beteiligt.

Nur laden, wo es gebraucht wird

Turnstile nicht global auf jeder Seite einbinden, wenn nur ein einzelnes Formular geschützt werden muss. Für einfache Formulare zunächst lokale Honeypot-/Zeit-/Rate-Limit-Verfahren erwägen.

Scanner richtig interpretieren

Eine tatsächliche Turnstile-Netzwerkverbindung ist eine Drittanbieter-Verbindung. Sie ist etwas anderes als ein bloßer Textlink zu Cloudflare und sollte vom Scanner entsprechend getrennt behandelt werden.

Grundlage

Vor einem externen Challenge-Dienst zuerst die lokalen Möglichkeiten aus CAPTCHA und Spam-Schutz: erst lokal, dann extern prüfen. Externe Dienste nur einsetzen, wenn Honeypot, Zeitprüfung, serverseitige Validierung und Rate-Limits nicht ausreichen.

Prüfung

Mit Browser-DevTools kontrollieren, ob Turnstile nur auf den vorgesehenen Formularseiten geladen wird und welche Requests vor und nach der Interaktion entstehen.

Rückbau

Falls lokaler Spam-Schutz nicht ausreicht, Turnstile nur auf den betroffenen Formularen wieder aktivieren und die Drittanbieterkommunikation erneut prüfen.

Verwandte Anleitungen

Quellen und Kontrolle

Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.

Wichtig: IP-Verarbeitung ist nicht IP-Speicherung

Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.

↑