2003'ten beri · Özel yazılım · Web tasarım · Google & Meta reklam yönetimi · SEO

Cloudflare Turnstile Nedir, Nasıl Kulanılır

Cloudflare Turnstile Nedir, Nasıl Kulanılır

Kısaca

Cloudflare Turnstile, ziyaretçiyi görevle yormadan bot trafiğini ayıklayan ücretsiz doğrulama sistemidir. Sayfa, çalışma mantığını, reCAPTCHA ile farklarını, WordPress ve özel kod entegrasyonunu, widget modlarını adım adım anlatır.

  • Ücretsiz ve sınırsız
  • reCAPTCHA alternatifi
  • WordPress entegrasyonu
  • Üç widget modu
  • Bir saniyenin altında

Yayım:

Cloudflare Turnstile Nedir?

Cloudflare Turnstile, ziyaretçiyi yormadan bot trafiğini ayıklayan bir doğrulama sistemidir. Resim seçtirmez, kutu işaretletmez. Tarayıcı davranışını, IP geçmişini ve cihaz sinyallerini arka planda analiz eder. Sonucuna göre kullanıcının insan mı otomasyon mu olduğuna sessizce karar verir. Cloudflare bu hizmeti ücretsiz sunar, istek sayısında sınır koymaz. Google reCAPTCHA'ya doğrudan bir alternatif olarak konumlanır.

Turnstile Neden CAPTCHA'dan Farklı Görünür?

Geleneksel CAPTCHA kullanıcıya görev verir: bulanık harfleri okutur ya da trafik ışığı seçtirir. Turnstile ise çoğu zaman hiçbir şey sormaz. Sayfa yüklenirken küçük bir kontrol kutusu belirir, saniyeler içinde onaylanır. Şüpheli bir trafik tespit edilirse ek bir doğrulama adımı devreye girer. Bu yaklaşım dönüşüm oranını düşürmeden güvenliği artırır.

Turnstile Nasıl Çalışır?

Sayfaya yerleştirilen küçük bir JavaScript kodu, Cloudflare'in makine öğrenmesi motoruyla iletişim kurar. Fare hareketleri, dokunma hızı, tarayıcı özellikleri gibi onlarca sinyal toplanır. Bu veriler sunucuya gönderilmeden önce bir token'a dönüştürülür. Sunucu bu token'ı Cloudflare API'sine sorarak doğrular. Doğrulama başarılıysa form gönderimi ya da giriş işlemi tamamlanır.

Token Doğrulama Süreci Ne Kadar Sürer?

Doğrulama isteği genellikle bir saniyenin altında yanıtlanır. Sunucu tarafındaki HTTP isteği Cloudflare'in doğrulama uç noktasına gider. Yanıt "success: true" veya "success: false" olarak döner. Başarısız sonuçta form işlenmez, kullanıcıya hata gösterilir. Bu hız, kullanıcı deneyimini bozmadan güvenlik sağlar.

CAPTCHA ile Turnstile Arasındaki Fark Nedir?

İki sistem de bot trafiğini engellemeyi hedefler ama yöntemleri farklıdır. Aşağıdaki tablo temel farkları özetler.

ÖzellikGoogle reCAPTCHACloudflare Turnstile
Kullanıcı etkileşimiGenellikle görsel görev isterÇoğunlukla görev istemez
Veri paylaşımıGoogle sunucularına giderCloudflare altyapısında işlenir
ÜcretBelirli limit üstünde ücretliSınırsız ve ücretsiz
Sayfa yükleme etkisiEk script ile yavaşlatabilirDaha hafif, hızlı yüklenir
ErişilebilirlikGörme engelliler için zorlayıcı olabilirGörevsiz akış daha erişilebilir

Cloudflare Panelinden Turnstile Nasıl Aktifleştirilir?

Turnstile'ı kullanmak için önce bir Cloudflare hesabı gerekir. Domain'in Cloudflare'e bağlı olması şart değildir; bağımsız da eklenebilir. Panelde işlem şu adımlarla ilerler:

  1. Cloudflare hesabına giriş yapılır.
  2. Sol menüden "Turnstile" bölümü açılır.
  3. "Add Site" butonuna tıklanır.
  4. Site adı ve alan adı (domain) girilir.
  5. Widget modu seçilir: Managed, Non-Interactive veya Invisible.
  6. "Create" tuşuna basılarak site key ve secret key üretilir.

Turnstile Menüsüne Hangi Yoldan Erişilir?

Cloudflare kontrol panelinde sol taraftaki ana menüde "Turnstile" sekmesi bulunur. Bu sekme genellikle "Security" başlığının altında ya da bağımsız bir öge olarak listelenir. Hesapta birden fazla domain varsa her biri için ayrı bir Turnstile kaydı oluşturulabilir. Aynı panelden geçmiş istekler ve başarı oranları izlenebilir.

Site Key ve Secret Key Nereden Alınır?

Site key, tarayıcı tarafında kullanılan ve herkese açık olan anahtardır. Secret key ise sunucu tarafında doğrulama isteğinde kullanılır ve gizli tutulmalıdır. İkisi de Turnstile kaydı oluşturulduktan sonra aynı ekranda görünür. Secret key hiçbir zaman ön yüz koduna (HTML, JavaScript) yazılmamalıdır. Sızması durumunda anahtar panelden yeniden oluşturulabilir.

WordPress'te Turnstile Nasıl Kurulur?

WordPress kullanan bir site için kod yazmaya gerek kalmadan kurulum yapılabilir. Bunun için "Cloudflare Turnstile" adıyla arama motorunda bulunabilecek eklentilerden biri tercih edilir. Kurulum genelde şu sırayla işler:

  1. Eklenti, panel üzerinden yüklenir ve etkinleştirilir.
  2. Eklenti ayarlarına site key ve secret key girilir.
  3. Turnstile'ın gösterileceği formlar seçilir: yorum, giriş, kayıt ya da iletişim formu.
  4. Widget modu ve dil ayarı belirlenir.
  5. Test formu doldurularak doğrulama kontrol edilir.

Eklenti Kullanmadan WordPress'e Eklemek Mümkün Mü?

Evet, tema veya çocuk tema içindeki functions.php dosyasına script eklenerek de yapılabilir. Bu yöntem daha fazla teknik bilgi gerektirir. Script, Cloudflare'in sağladığı JavaScript adresini sayfaya çeker. Form gönderiminde secret key ile sunucu tarafı doğrulaması ayrıca yazılmalıdır. Eklenti kullanmak, bakım açısından çoğu site için daha pratiktir.

Kendi Kodlamanızda Turnstile Nasıl Entegre Edilir?

Özel yazılım projelerinde Turnstile iki parçadan oluşur: ön yüz widget'ı ve sunucu tarafı doğrulama. Ön yüzde Cloudflare'in sağladığı script dosyası sayfaya eklenir. Ardından formun içine site key taşıyan bir kutu (div) yerleştirilir. Kullanıcı formu doldurup gönderdiğinde bu kutudan bir token üretilir. Token, form verisiyle birlikte sunucuya iletilir.

Sunucu Tarafında Doğrulama Nasıl Yapılır?

Sunucu, gelen token'ı Cloudflare'in doğrulama uç noktasına POST isteğiyle gönderir. İstekte secret key ve token birlikte yer alır. Cloudflare, isteğe JSON formatında yanıt döner. Yanıttaki "success" alanı true ise işlem onaylanır. False dönerse form reddedilir ve kullanıcıya uyarı gösterilir. PHP, Node.js, Python gibi dillerin hepsinde bu istek birkaç satırla yazılabilir.

Hangi Programlama Dilleri Desteklenir?

Turnstile herhangi bir dile bağlı değildir; sadece HTTP isteği atabilen her dil ile çalışır. PHP, Node.js, Python, Java, Ruby ve .NET projelerinde aynı mantıkla entegre edilir. Cloudflare'in resmî dokümantasyonunda çoğu dil için örnek kod bulunur. Framework fark etmez; Laravel, Django veya Express gibi yapılarda da doğrudan kullanılabilir.

Turnstile Widget Modları Nelerdir?

Turnstile üç farklı çalışma modu sunar. Her mod, kullanıcı deneyimi ile güvenlik seviyesi arasında farklı bir denge kurar.

ModKullanıcıya GörünürlükKullanım Alanı
ManagedGerektiğinde küçük bir kutu gösterirGenel formlar, kayıt, giriş
Non-InteractiveSabit bir onay ikonu gösterirYorum formları, iletişim formları
InvisibleHiçbir öğe göstermezArka planda çalışan API korumaları

Hangi Mod Hangi Durumda Tercih Edilmeli?

Managed mod, çoğu form için önerilen varsayılan seçimdir. Riskli trafik tespit edilmediği sürece kullanıcı hiçbir şey görmez. Non-Interactive mod, yorum formları gibi sık spam alan yerlerde tercih edilir. Invisible mod ise API uç noktalarını korurken görsel bir öge istemeyen projelerde kullanılır.

Turnstile Hangi Menülerden Yönetilir?

Kurulumdan sonra yönetim tamamen Cloudflare panelinde yapılır. "Turnstile" sekmesinde her site için ayrı bir kayıt listelenir. Bir kayda tıklandığında istatistikler, başarı oranı ve hata sayısı görülür. Aynı ekrandan widget modu değiştirilebilir, anahtar yeniden oluşturulabilir ya da site tamamen silinebilir. Analytics sekmesi, günlük istek grafiklerini gösterir.

Turnstile Hangi Sitelerde Kullanılmalı?

Kayıt formu, giriş ekranı, yorum alanı ve iletişim formu olan her site için uygundur. Sık spam alan e-ticaret siteleri, blog yorumları ve API uç noktaları da tipik kullanım alanlarıdır. Çok yoğun trafik alan üyelik siteleri, bot saldırılarına karşı ek bir katman olarak Turnstile'dan fayda görür. Küçük bir kurumsal site için bile kurulumu birkaç dakika sürer.

Turnstile Hangi Saldırı Türlerine Karşı Etkili?

Otomatik form doldurma botlarına, kimlik bilgisi deneme (brute force) saldırılarına ve kaba spam trafiğine karşı etkilidir. Kredi kartı deneme saldırılarında ödeme formlarını korumak için de kullanılır. Gelişmiş, hedefe özel botları tamamen durdurma garantisi vermez ama saldırı maliyetini yükseltir.

Turnstile Kullanmanın Maliyeti Nedir?

Cloudflare, Turnstile hizmetini tamamen ücretsiz sunar. İstek sayısında herhangi bir üst sınır bulunmaz. Ücretli Cloudflare planı gerekmez; ücretsiz hesapla da kurulum tamamlanabilir. Bu durum, küçük bütçeli projeler için reCAPTCHA'ya kıyasla önemli bir avantaj oluşturur.

Kurulumda Sık Yapılan Hatalar Nelerdir?

Secret key'in ön yüz koduna yanlışlıkla yazılması en sık görülen hatadır. İkinci sık hata, domain adının Turnstile kaydında yanlış girilmesidir; bu durumda widget hiç yüklenmez. Sunucu tarafı doğrulama isteği atlanırsa, sahte token ile form kolayca geçilebilir. Test ortamında farklı bir anahtar kullanmak, canlı ortam anahtarının karışmasını önler.

  • Secret key'i yalnızca sunucu kodunda saklayın.
  • Domain adını Cloudflare kaydıyla birebir eşleştirin.
  • Sunucu tarafı doğrulamayı asla atlamayın.
  • Test ve canlı ortam için ayrı anahtar oluşturun.

Turnstile Verileri Nasıl Saklanır, Gizlilik Politikası Nedir?

Cloudflare Turnstile, kullanıcı davranışını analiz ederken kişisel veri toplamayı asgari düzeyde tutar. Widget, tarayıcı bilgisi, IP adresi ve etkileşim örüntülerini işler; bu veriler kimlik doğrulama amacıyla kısa süre saklanır. Cloudflare, GDPR uyumluluğu için ayrı bir veri işleme sözleşmesi sunar.

Çerez kullanımı reCAPTCHA'ya göre daha sınırlıdır. Turnstile, Google'ın aksine kullanıcı takibi için üçüncü taraf çerezlere bağımlı değildir. Bu yüzden çerez onay bannerlarında ayrı bir izin metni gerekmeyebilir; yine de hukuki danışmanlıkla teyit edilmelidir.

Turnstile Analitik Panelinden Hangi Veriler İzlenir?

Cloudflare panelindeki Turnstile sekmesi, her site key için ayrı istatistik gösterir. Panelde toplam istek sayısı, başarılı doğrulama oranı ve şüpheli trafik yüzdesi görünür. Bu veriler günlük ve haftalık grafiklerle sunulur.

Bir e-ticaret sitesinde günde 5.000 form gönderimi varsa, panel bu isteklerin kaçının bot kaynaklı olduğunu ayrıca listeler. Widget mod değişikliklerinin etkisi de bu grafiklerden takip edilebilir. Yönetici, oranlar düştüğünde mod veya yerleşim değişikliği yapabilir.

MetrikNe Gösterir
Toplam istekWidget'ın tetiklendiği toplam sayı
Başarı oranıGeçerli token üretilen istek yüzdesi
Engellenen trafikŞüpheli veya bot kaynaklı istek sayısı

Mobil Uygulamalarda Turnstile Kullanılabilir Mi?

Turnstile, öncelikli olarak web tabanlı formlar için tasarlanmıştır. Native mobil uygulamalarda (iOS, Android) doğrudan SDK desteği sınırlıdır. Geliştiriciler genellikle WebView içine widget'ı gömerek çözüm üretir.

Hibrit uygulamalarda (React Native, Flutter) WebView bileşeni üzerinden entegrasyon mümkündür. Token, WebView'den native koda mesaj olarak iletilir; ardından sunucuya normal doğrulama isteği gönderilir. Performans kaybı genellikle yüz milisaniyenin altındadır.

Turnstile ile hCaptcha Arasındaki Fark Nedir?

hCaptcha da görsel bulmaca istemeden çalışabilen bir alternatiftir, ancak bazı modlarında hâlâ görsel seçim ekranı çıkar. Turnstile, çoğu senaryoda hiçbir görsel test göstermez ve arka planda tamamen sessiz çalışır.

Fiyatlandırma tarafında hCaptcha, yüksek trafikli sitelerde ücretli plana geçiş isteyebilir. Turnstile ise istek sayısı sınırı olmadan ücretsiz kalır. Entegrasyon kolaylığı açısından ikisi de benzer API yapısı sunar; token doğrulama mantığı büyük ölçüde örtüşür.

  • Turnstile: görsel test yok, tamamen ücretsiz, Cloudflare altyapısına bağlı
  • hCaptcha: bazı modlarda görsel test var, yüksek trafikte ücretli plan gerekebilir

Site sahibi, mevcut altyapısı Cloudflare üzerindeyse Turnstile'ı tercih etmelidir. Farklı bir CDN kullanılıyorsa hCaptcha entegrasyonu daha az konfigürasyon gerektirebilir.

Turnstile Hata Kodları Ne Anlama Gelir?

Doğrulama isteği başarısız olduğunda Cloudflare, error-codes dizisinde neden bilgisi döner. Her kod farklı bir sorunu işaret eder.

Hata KoduAnlamı
missing-input-secretSecret key gönderilmemiş
invalid-input-secretSecret key hatalı veya geçersiz
timeout-or-duplicateToken süresi doldu ya da tekrar kullanıldı
invalid-input-responseToken formatı bozuk

timeout-or-duplicate en sık görülen hatadır. Token'ın tek kullanımlık ve süreli olduğu unutulduğunda ortaya çıkar. Formu iki kez göndermeye çalışan kullanıcı bu hatayı alır.

Turnstile Rate Limit Sınırı Var Mı?

Turnstile'ın kendisinde katı bir istek limiti yayınlanmış değildir; ücretsiz kullanım isteğe bağlı sınır koymaz. Ancak anormal trafik artışında Cloudflare, güvenlik amacıyla ek doğrulama isteyebilir.

Aynı IP'den saniyede çok sayıda doğrulama isteği gelirse Cloudflare bunu şüpheli sayabilir. Bu durumda widget daha zorlu bir mod devreye girer. Yüksek trafikli formlarda invisible mod yerine managed mod tercih etmek bu riski azaltır.

Sıkça sorulan sorular

Cloudflare Turnstile nedir ve ne işe yarar?
Cloudflare Turnstile, ziyaretçiyi yormadan bot trafiğini ayıklayan ücretsiz bir doğrulama sistemidir. Resim seçtirmez veya kutu işaretletmez. Tarayıcı davranışını, IP geçmişini ve cihaz sinyallerini arka planda inceler. Kullanıcının insan mı, otomasyon mu olduğunu belirler. Kayıt, giriş, yorum ve iletişim formlarını korumak için kullanılabilir.
Cloudflare Turnstile nasıl aktifleştirilir?
Önce ücretsiz bir Cloudflare hesabıyla panele giriş yapılır. Sol menüden Turnstile bölümü açılır. Add Site seçeneğiyle site adı ve alan adı girilir. Managed, Non-Interactive veya Invisible modu belirlenir. Create düğmesine basıldığında site key ve secret key oluşturulur. Domain'in Cloudflare'e bağlı olması zorunlu değildir.
WordPress'te Cloudflare Turnstile kurulumu nasıl yapılır?
WordPress'te Cloudflare Turnstile kurulumu, uygun bir eklentiyle kod yazmadan yapılabilir. Eklenti panelden yüklenir ve etkinleştirilir. Ayarlara site key ile secret key girilir. Korunacak yorum, giriş, kayıt veya iletişim formları seçilir. Widget modu belirlenir. Test formu gönderilerek doğrulamanın çalıştığı kontrol edilir. Kurulum birkaç adımda tamamlanır.
Cloudflare Turnstile kullanmanın maliyeti nedir?
Cloudflare Turnstile tamamen ücretsiz sunulur ve istek sayısına üst sınır koymaz. Kurulum için ücretli Cloudflare planı gerekmez. Ücretsiz hesapla da kullanım başlatılabilir. Bu yapı, küçük bütçeli projelerde ek doğrulama maliyetini ortadan kaldırır. Hizmet, Google reCAPTCHA'nın doğrudan alternatiflerinden biri olarak kullanılabilir.
Cloudflare Turnstile sunucu tarafında nasıl doğrulanır?
Sunucu, formdan gelen token'ı Cloudflare'in doğrulama uç noktasına POST isteğiyle gönderir. İstekte secret key ve token birlikte bulunur. Cloudflare, JSON formatında yanıt döner. Yanıttaki success alanı true ise form işlemi tamamlanır. False sonucunda form reddedilir ve kullanıcıya hata gösterilir. Yanıt genellikle bir saniyenin altında gelir.

Kaynakça

  1. Cloudflare Turnstile Resmî DokümantasyonuTurnstile’ın amacı, temel özellikleri, kullanım alanları ve çalışma mantığı için birincil kaynaktır.
  2. Turnstile Başlangıç RehberiTurnstile hesabı oluşturma, site anahtarı alma ve widget kurulumu adımlarını destekler.
  3. Turnstile İstemci Tarafı KurulumuJavaScript dosyasının eklenmesi, site key kullanımı ve widget modlarının uygulanması için dayanak sağlar.
  4. Turnstile Sunucu Tarafı DoğrulamasıToken, secret key, doğrulama uç noktası ve success yanıtı üzerinden sunucu tarafı kontrolünü açıklar.
  5. Cloudflare Turnstile Ürün SayfasıTurnstile’ın CAPTCHA alternatifi olarak konumlandırılması, kullanıcı deneyimi ve ücretsiz kullanım özelliklerini destekler.
  6. Cloudflare Turnstile Test AnahtarlarıTest ve canlı ortam ayrımı, deneme anahtarları ve entegrasyon kontrolleriyle ilgili bilgileri destekler.
  7. CAPTCHACAPTCHA kavramının tanımı, amacı ve geleneksel kullanıcı doğrulama yöntemleri için temel başvuru kaynağıdır.

Yazar

İlgili sayfalar

Next.js VS WordpressNext.js ile WordPress karşılaştırmasını içerik güncelleme, hız, güvenlik ve maliyet başlıklarıyla ele alan bu sayfa, hangi projede hangi altyapının daha uygun olacağını somut kriterlerle gösterir; kurumsal siteler ve SaaS ürünleri için next.js seçeneğinin avantajlarını netleştirir.Redis veritabanından yapılan aynı sorguları ram e taşırRedis'in RAM üzerinden çalışarak veritabanı sorgularını nasıl hızlandırdığını, cache-aside modelini, TTL kullanımını ve doğru anahtar tasarımını gerçek proje ölçümleriyle anlatıyoruz; e-ticaret ve içerik projelerimizdeki uygulama örneklerini de paylaşıyoruz.Özel Yazılım Fiyatları Nasıl Belirlenir? Maliyeti Ne EtkilerÖzel yazılım fiyatları; kullanıcı sayısı, modül kapsamı, API entegrasyonu, mobil/PWA ihtiyacı, raporlama, güvenlik ve bakım planına göre hesaplanır. Biz, fiyat vermeden önce bu kalemleri tek tek netleştirir, teklifin nasıl oluştuğunu şeffaf biçimde gösteririz.Neden Özel CRM ve Maliyet AnaliziNeden özel CRM tercih edilmesi gerektiğini, hazır paketlerin altı ay sonra tıkandığı noktaları ve maliyet, veri sahipliği, süreç analizi, entegrasyon başlıklarında aradaki farkları somut örneklerle ele alıyoruz; işletmenize hangi modelin uygun olduğunu bu karşılaştırmayla görebilirsiniz.Neden İdel Yazılım Şirketi?İdel Yazılım, 2003'ten beri sağlık turizmi, eğitim ve birçok sektörde edindiğimiz tecrübeyi özgün yazılım çözümlerine taşıyor; projeleri teslim sonrasında da aynı ekiple takip edip kapsamı, bütçeyi ve süreci baştan şeffaf tutuyoruz.CRM Yazılımı Nedir? İşletmeler İçin CRM Seçim RehberiCRM yazılımı nedir sorusunu lead yönetimi, müşteri geçmişi, görev takibi, WhatsApp ve e-posta bağlantıları, satış hunisi ve raporlama üzerinden açıklıyoruz; hazır CRM ile özel CRM farkını da işletme ihtiyacına göre karşılaştırıyoruz.Web Sitesi Yaptırırken Dikkat Edilmesi Gereken 15 KonuWeb sitesi kurmadan önce kapsamı, hedef kitleyi, mobil uyumu, hızı, içerik yapısını, kurumsal dili ve tasarım uyumunu netleştiriyoruz; yönetim paneli, SEO ve güvenlik tarafını da somut ölçütlerle planlıyoruz.Minishlink ile Web Push Bildirim Sistemi Pwa UygulamasındaPWA projelerinde PHP tabanlı Web Push bildirim altyapısını Minishlink kütüphanesiyle nasıl kurduğumuzu adım adım aktarıyoruz: VAPID anahtarları, Service Worker entegrasyonu, bildirim izni ve tıklama yönlendirmesiyle uçtan uca kurulum rehberi sunuyoruz.SEO Teknik Kontrol ListesiSite içindeki teknik sorunları -hız, mobil uyum, tarama bütçesi, sitemap, URL yapısı, HTTPS, canonical ve yapılandırılmış veri başlıklarıyla- adım adım ele alıyoruz; Core Web Vitals ölçümlerinden schema işaretlemeye kadar sıralamayı etkileyen her noktayı somut örneklerle ve düzenli kontrol pratiğiyle anlatan bir teknikÖzel Yazılım Nedir? Hazır Yazılımdan 10 Temel FarkıÖzel yazılım ile hazır yazılım arasındaki 10 temel fark; Kurulum hızı, Maliyet yapısı, İş uyumu, Güvenlik, Entegrasyon, Ölçeklenebilirlik, Veri sahipliği, Kişiselleştirme, Bakım ve destek, Rekabet avantajı şeklinde karşımıza çıkar.