Turnstile
Turnstile — это альтернатива CAPTCHA от Cloudflare: небольшой виджет, подтверждающий, что посетитель — человек, с помощью невидимых браузерных проверок. Никаких светофоров, никакого искажённого текста и никакой продажи пользовательских данных кому бы то ни было.
Обзор
Традиционная CAPTCHA берёт налог с ваших честных пользователей, чтобы слегка помешать атакующим, — и экономика давно перевернулась: сервисы разгадывания и ML-модели щёлкают картинки-головоломки за копейки, а живые люди скорее бросят форму, чем станут с ней воевать. Каждая лишняя секунда трения на форме регистрации или оформления заказа измеримо стоит конверсии.
Turnstile заменяет головоломку неинтерактивными браузерными проверками: небольшими proof-of-work-задачами и поведенческими сигналами, вычисляемыми в браузере посетителя, — в подавляющем большинстве случаев невидимо. Он встраивается на любой сайт как виджет везде, где вы использовали бы reCAPTCHA или hCaptcha, и работает на любом сайте — находиться за Cloudflare для этого не нужно.
Ключевые возможности
- Невидимая проверка для большинства посетителей — никогда никаких головоломок с картинками или текстом
- Три режима виджета: managed (Cloudflare сам решает, нужно ли взаимодействие), неинтерактивный и полностью невидимый
- Совместимость с интеграционными паттернами reCAPTCHA, делающая миграцию простой
- Работает на любом сайте — независимо от того, проходит ли его трафик через Cloudflare
- Серверная проверка через API Siteverify: токены нельзя воспроизвести повторно или подделать
- Приватность по замыслу: без рекламных трекинговых cookie, без продажи данных пользователей, с минимальным сбором данных
- Интеграция pre-clearance с Cloudflare WAF/Bot Management, сокращающая повторные проверки на защищённых сайтах
- Аналитика: доля успешных прохождений, производительность виджета и подозрительная активность
Как это работает
Вы встраиваете лёгкий JavaScript-виджет на страницы, которые хотите защитить: вход, регистрацию, оформление заказа, формы обратной связи. В браузере посетителя Turnstile запускает ротируемый набор неинтерактивных проверок: JavaScript-задачи proof-of-work, проверки согласованности браузерного окружения и поведенческие сигналы, подкреплённые машинным обучением на том бот-трафике, с которым Cloudflare борется по всей своей сети. Большинство людей видят лишь короткий спиннер и галочку.
При успехе виджет выдаёт одноразовый токен, который ваш фронтенд отправляет вместе с формой. Затем ваш бэкенд вызывает API Siteverify, чтобы проверить токен до принятия действия, — этот серверный шаг обязателен: именно он не даёт ботам просто повторять или фабриковать токены.
Если ваш сайт вдобавок работает за Cloudflare, Turnstile может выдавать «допуск» (clearance), который учитывают WAF и Bot Management, — проверенного пользователя не гоняют по проверкам заново, пока он ходит по сайту. Сигналы никогда не строятся на слежке за пользователями по всему вебу — именно это позволяет Turnstile быть одновременно эффективным и соответствующим строгим требованиям приватности.
Тарифные планы и лицензирование
Turnstile бесплатен для типового использования, включая коммерческие сайты, со щедрыми лимитами на виджеты и хосты. Уровень Enterprise добавляет повышенные лимиты, корпоративные функции и поддержку. Никакого зонного плана Cloudflare не требуется вовсе. Данные актуальны на 2026 год и могут меняться — уточняйте текущие лимиты у нас.
Внедрение с Integrity
Как сертифицированный партнёр Cloudflare в Центральной и Восточной Европе, Integrity внедряет этот продукт под ключ — включая бесплатный пилот, чтобы вы увидели результат на собственном трафике до принятия решения. Типовой проект выглядит так:
- Аудит. Определяем формы и эндпоинты, страдающие от злоупотреблений — фейковые регистрации, перебор учётных данных, спам, — и существующую CAPTCHA, которую предстоит заменить.
- Бесплатный пилот. Turnstile добавляется на одну самую атакуемую форму вместе с серверной проверкой; мы сравниваем объём ботов и долю успешно завершивших форму людей с прежним состоянием.
- Интеграция. Виджеты раскатываются по всем формам; серверная проверка реализуется в каждом сервисе, принимающем защищённые отправки; старые зависимости от CAPTCHA удаляются.
- Доводка. Для каждой формы выбирается режим виджета (по возможности невидимый), аналитика проверяется на аномалии в доле успешных прохождений.
- Эшелонированная защита. Там, где сайт работает на Cloudflare, Turnstile сочетается с ограничением частоты запросов WAF и бот-правилами для многослойной защиты.
- Передача. Ваши разработчики получают задокументированную и протестированную интеграцию — а если характер злоупотреблений позже изменится, поговорите с нами.
Готовы начать? Свяжитесь с нами, чтобы договориться о бесплатном пилоте.
Частые вопросы
Видят ли посетители когда-нибудь головоломку?
Нет. Turnstile никогда не показывает головоломки с картинками или текстом. В режиме managed небольшую долю подозрительных сессий могут попросить один раз кликнуть по чекбоксу; все остальные видят максимум короткую автоматическую проверку.
Насколько сложно мигрировать с reCAPTCHA?
Обычно это часы, а не дни. Клиентский виджет следует тем же паттернам явного и неявного рендеринга, а на сервере меняются лишь эндпоинт проверки и секрет. Мы делали замены «в лоб», вообще не перерабатывая формы.
Достаточно ли одного Turnstile, чтобы остановить ботов?
Для защищаемых им форм это крепкий заслон, но упорные атакующие прощупывают и API, и эндпоинты без виджетов. Рассматривайте Turnstile как один из слоёв: в сочетании с ограничением частоты запросов и (на проксируемых через Cloudflare сайтах) оценкой ботов целое оказывается намного прочнее любого отдельного контроля.