Cloudflare Turnstile در وردپرس چیست؟ آموزش حذف reCAPTCHA و جلوگیری از اسپم

Cloudflare Turnstile در وردپرس چیست؟ آموزش حذف reCAPTCHA و جلوگیری از اسپم

Cloudflare Turnstile در وردپرس چیست؟ آموزش حذف reCAPTCHA و جلوگیری از اسپم

اگر فرم تماس، صفحه ورود، ثبت‌نام یا تسویه‌حساب ووکامرس شما هدف ربات‌ها قرار گرفته باشد، احتمالاً اولین راهکاری که به ذهن می‌رسد CAPTCHA یا reCAPTCHA است. مشکل اینجاست که کپچاهای سنتی گاهی خود کاربر واقعی را هم گرفتار می‌کنند؛ انتخاب تصویر، تکرار چالش یا انتظار برای تأیید می‌تواند تجربه فرم را آزاردهنده کند.

Cloudflare Turnstile راهکار کلودفلر برای تشخیص انسان از ربات بدون تکیه دائمی بر پازل‌های تصویری است. برای استفاده از Turnstile لازم نیست DNS یا CDN سایت خود را به Cloudflare منتقل کرده باشید. کافی است یک حساب Cloudflare داشته باشید، برای دامنه خود Site Key و Secret Key بسازید و آن را به فرم وردپرس متصل کنید.

در این آموزش، علاوه بر معرفی Turnstile، روش فعال‌سازی آن در وردپرس را با یک افزونه رایگان بررسی می‌کنیم و نشان می‌دهیم چگونه می‌توان فرم ورود وردپرس، ووکامرس، فرم‌های المنتور پرو (Elementor Pro Forms)، contact form 7 و چند فرم‌ساز رایج دیگر را در برابر ارسال‌های خودکار محافظت کرد.

پیشنهاد سریع: برای بیشتر سایت‌های وردپرسی، افزونه Simple CAPTCHA with Cloudflare Turnstile نقطه شروع مناسبی است. این افزونه رایگان بیش از 200,000 نصب فعال دارد و از فرم ورود وردپرس، ووکامرس، contact form 7، فرم‌های المنتور پرو، WPForms، Fluent Forms و چند فرم‌ساز دیگر پشتیبانی می‌کند.

Cloudflare Turnstile چیست؟

Turnstile سرویس تشخیص ربات کلودفلر و جایگزینی برای CAPTCHA است. به‌جای اینکه همیشه از کاربر بخواهد تصاویر چراغ راهنمایی، اتوبوس یا خط عابر را انتخاب کند، مجموعه‌ای از سیگنال‌های مرورگر و چالش‌های غیرمزاحم را در پس‌زمینه بررسی می‌کند و براساس شرایط، تصمیم می‌گیرد که آیا تعامل بیشتری لازم است یا خیر.

در بیشتر بازدیدها، کاربر هیچ پازل تصویری نمی‌بیند. در بعضی شرایط ممکن است Turnstile یک کادر ساده برای تأیید تعامل نمایش دهد، اما فلسفه آن کاهش اصطکاک برای کاربر واقعی است.

Cloudflare این سرویس را مستقل از CDN خود ارائه می‌کند. بنابراین حتی اگر دامنه شما روی Cloudflare نیست یا از CDN دیگری استفاده می‌کنید، همچنان می‌توانید Turnstile را روی وردپرس فعال کنید.

Turnstile چگونه ربات را تشخیص می‌دهد؟

فرایند به‌طور ساده 2 بخش دارد. ابتدا کد Turnstile در مرورگر کاربر اجرا می‌شود و بعد از بررسی شرایط، یک توکن تولید می‌کند. این توکن همراه فرم برای سرور ارسال می‌شود. سرور باید آن را به سرویس Siteverify کلودفلر بفرستد و نتیجه اعتبارسنجی را دریافت کند.

این بخش دوم بسیار مهم است. قرار دادن Widget در صفحه به‌تنهایی امنیت ایجاد نمی‌کند. Cloudflare صراحتاً تأکید می‌کند که اعتبارسنجی سمت سرور الزامی است، چون درخواست جعلی می‌تواند بدون اجرای Widget مستقیماً به Endpoint فرم ارسال شود.

توکن‌های Turnstile فقط 300 ثانیه اعتبار دارند و یک‌بارمصرف هستند. اگر یک توکن دوباره استفاده شود یا زمان آن گذشته باشد، اعتبارسنجی رد می‌شود.

Cloudflare Turnstile بهتر است یا reCAPTCHA؟

هدف هر دو سرویس کاهش سوءاستفاده ربات‌هاست، اما تجربه کاربری و مدل پیاده‌سازی آن‌ها یکسان نیست.

معیار Cloudflare Turnstile Google reCAPTCHA
نیاز به حل پازل در بیشتر موارد خیر بسته به نسخه و ریسک ممکن است نمایش داده شود
نیاز به CDN کلودفلر خیر نامرتبط
پلن رایگان دارد؛ مناسب اغلب سایت‌ها وابسته به محصول و شرایط گوگل

آیا Cloudflare Turnstile واقعاً رایگان است؟

بله. در پلن رایگان Turnstile می‌توانید تا 20 Widget بسازید و برای هر Widget تا 10 Hostname تعریف کنید. طبق مستندات فعلی Cloudflare، تعداد Challengeها در پلن رایگان محدودیت ترافیکی ندارد و همه نوع Widget نیز در دسترس است.

برای استفاده از Turnstile باید سایت روی Cloudflare باشد؟

خیر. برای ساخت کلیدها به حساب Cloudflare نیاز دارید، اما لازم نیست DNS یا CDN سایت روی Cloudflare باشد.

آموزش ساخت Site Key و Secret Key در Cloudflare Turnstile

  1. وارد حساب Cloudflare شوید
  2. بخش Turnstile را باز کنید
  3. گزینه ساخت Widget جدید را انتخاب کنید
  4. یک نام قابل تشخیص برای Widget بنویسید
  5. Hostname سایت را اضافه کنید
  6. حالت Widget را انتخاب کنید
  7. تنظیمات را ذخیره کنید تا Site Key و Secret Key ساخته شوند

Site Key کلید عمومی است. Secret Key خصوصی است و نباید در Screenshot عمومی نمایش داده شود.

کدام نوع Widget را انتخاب کنیم؟

  • Managed: پیشنهاد مناسب برای بیشتر سایت‌ها
  • Non-Interactive: چالش بدون نیاز معمول به کلیک
  • Invisible: بررسی در پس‌زمینه بدون نمایش Widget

آموزش نصب Cloudflare Turnstile در وردپرس

در این آموزش از Simple CAPTCHA with Cloudflare Turnstile استفاده می‌کنیم، چون در زمان بررسی بیش از 200,000 نصب فعال دارد، تا وردپرس 7.1 تست شده و در 2026 همچنان فعالانه بروزرسانی می‌شود.

  1. از پیشخوان وردپرس وارد افزونه‌ها → افزودن شوید
  2. عبارت Simple CAPTCHA with Cloudflare Turnstile را جستجو کنید
  3. افزونه را نصب و فعال کنید
  4. Site Key و Secret Key را وارد کنید
  5. فقط فرم‌هایی را فعال کنید که واقعاً نیاز به محافظت دارند

Turnstile را روی کدام فرم‌های وردپرس می‌توان فعال کرد؟

یکی از دلایل انتخاب افزونه بالا، پوشش تعداد زیادی از فرم‌های رایج است. در نسخه فعلی، افزونه از فرم‌های اصلی وردپرس، ووکامرس، contact form 7، فرم‌های المنتور پرو و چند فرم‌ساز دیگر پشتیبانی می‌کند.

فرم پشتیبانی کاربرد
ورود وردپرس بله کاهش تلاش‌های خودکار
WooCommerce Checkout بله کاهش سفارش اسپم
Elementor Pro Forms بله جلوگیری از ارسال خودکار
Contact Form 7 بله کاهش پیام‌های اسپم

علاوه بر موارد بالا، پشتیبانی از WPForms، Fluent Forms، Gravity Forms، Formidable Forms، Forminator، Jetpack Forms، Kadence Forms، SureForms، Easy Digital Downloads و Paid Memberships Pro نیز در فهرست رسمی افزونه آمده است.

فعال کردن Turnstile روی فرم ورود وردپرس

صفحه ورود یکی از رایج‌ترین نقاطی است که ربات‌ها هدف می‌گیرند. بعد از وارد کردن کلیدها، گزینه مربوط به Login Form را در تنظیمات افزونه فعال کنید. سپس در یک مرورگر ناشناس صفحه wp-login.php را باز کنید و مطمئن شوید Challenge به‌درستی بارگذاری می‌شود.

آموزش اتصال درگاه پرداخت به سایت وردپرس و راه‌اندازی درگاه پرداخت

فعال کردن Turnstile جایگزین رمز عبور قوی، محدودیت تلاش ورود یا احراز هویت دومرحله‌ای نیست. این سرویس فقط یک لایه دیگر برای کاهش درخواست‌های خودکار است.

جلوگیری از اسپم contact form 7 با Cloudflare Turnstile

اگر فرم contact form 7 شما پیام‌های تبلیغاتی یا خودکار زیادی دریافت می‌کند، Turnstile می‌تواند قبل از ارسال ایمیل، توکن فرم را بررسی کند.

افزونه Simple CAPTCHA with Cloudflare Turnstile با contact form 7 یکپارچه است. در نسخه‌های فعلی می‌توانید Turnstile را از طریق Tag مخصوص فرم اضافه کنید و اعتبارسنجی قبل از ارسال پیام انجام می‌شود. البته پیشنهاد ما این است که با تکه شورت‌کد [cf7_simple_turnstile] این کار را انجام دهید.

بعد از فعال‌سازی حتماً فرم را در حالت مهمان آزمایش کنید. فرم‌هایی که با AJAX ارسال می‌شوند باید بعد از خطای اعتبارسنجی یا ارسال ناموفق بتوانند توکن جدید دریافت کنند.

کپچا المنتور با Cloudflare Turnstile

اگر از فرم‌های المنتور پرو استفاده می‌کنید، افزونه پیشنهادی می‌تواند Turnstile را روی فرم‌های المنتور فعال کند. نسخه‌های جدید افزونه حتی پشتیبانی از Atomic Forms جدید المنتور را هم اضافه کرده‌اند.

بعد از فعال کردن گزینه المنتور Forms در تنظیمات، یک فرم را در حالت ناشناس تست کنید؛ مخصوصاً اگر فرم داخل Popup قرار دارد.

کپچا ووکامرس با Cloudflare Turnstile

ووکامرس نقاط حساسی مثل Login، Registration، Password Reset و Checkout دارد. افزونه Simple CAPTCHA with Cloudflare Turnstile امکان محافظت از این فرم‌ها را فراهم می‌کند.

برای فروشگاه پیشنهاد نمی‌کنیم همه فرم‌ها را بدون تست فعال کنید. ابتدا Checkout را روی Staging بررسی کنید، مخصوصاً اگر از درگاه‌های بانکی، پرداخت Ajax، Checkout Block یا صفحه‌ساز استفاده می‌کنید.

Changelog افزونه در 2026 نشان می‌دهد توسعه‌دهنده چندین اصلاح مشخص برای ووکامرس Block Checkout، Stripe، WooPayments، Divi Checkout و پرداخت‌های AJAX منتشر کرده است. همین موضوع نشان می‌دهد فرم پرداخت پیچیده‌تر از فرم تماس است و باید بعد از هر بروزرسانی مهم دوباره تست شود.

چطور از reCAPTCHA به Turnstile مهاجرت کنیم؟

اگر قبلاً reCAPTCHA دارید، بهترین روش در وردپرس این است که اول مشخص کنید reCAPTCHA از کجا اضافه شده است؛ خود فرم‌ساز، افزونه امنیتی یا یک افزونه اختصاصی CAPTCHA.

  1. Turnstile را روی Staging فعال کنید
  2. فرم‌های اصلی را یکی‌یکی با Turnstile تست کنید
  3. مطمئن شوید اعتبارسنجی در Frontend و Backend موفق است
  4. reCAPTCHA را از همان فرم غیرفعال کنید تا 2 سرویس هم‌زمان اجرا نشوند
  5. Cache و Minify را پاک کنید
  6. فرم را در مرورگر ناشناس، موبایل و چند مرورگر تست کنید

Cloudflare برای توسعه‌دهندگانی که پیاده‌سازی اختصاصی دارند، حالت سازگاری با reCAPTCHA و راهنمای مهاجرت رسمی ارائه کرده است. این راهنما تا reCAPTCHA v2 را پوشش می‌دهد و شامل تغییر Script و Endpoint اعتبارسنجی است.

آیا Turnstile سرعت سایت را کم می‌کند؟

Turnstile هم مانند هر سرویس ضدربات نیاز به JavaScript و ارتباط با سرویس خارجی دارد، بنابراین نمی‌توان گفت هیچ هزینه‌ای ندارد. اما بهتر است آن را فقط در صفحاتی بارگذاری کنید که فرم محافظت‌شده دارند و از افزونه‌ای استفاده کنید که Script را بی‌دلیل روی تمام سایت اجرا نکند.

در افزونه پیشنهادی، توسعه‌دهنده طی بروزرسانی‌های 2026 چند اصلاح مرتبط با بارگذاری Script، Defer و سازگاری با افزونه‌های Performance منتشر کرده است. با این حال نتیجه واقعی را باید روی سایت خودتان در Network و Lighthouse بررسی کنید.

اگر Turnstile نمایش داده نشد چه کنیم؟

  • Hostname واردشده در Cloudflare دقیقاً با دامنه فعلی سایت هماهنگ باشد
  • Site Key و Secret Key جابه‌جا نشده باشند
  • Cache و Minify بعد از تغییر تنظیمات پاک شده باشد
  • افزونه‌های بهینه‌سازی Script مربوط به Turnstile را بیش از حد Delay نکرده باشند
  • اگر سایت CSP دارد، دامنه challenges.cloudflare.com در قوانین مجاز باشد
  • فرم AJAX بعد از خطا توکن جدید دریافت کند
  • دو افزونه CAPTCHA هم‌زمان یک فرم را کنترل نکنند

در سایت‌هایی که Content Security Policy سخت‌گیرانه دارند، Cloudflare توصیه می‌کند دسترسی Script و Frame به https://challenges.cloudflare.com مجاز باشد.

Turnstile چه چیزهایی را حل نمی‌کند؟

Turnstile یک ابزار ضدربات است، نه یک راهکار کامل امنیت وردپرس. فعال کردن آن به این معنی نیست که دیگر نیازی به بروزرسانی وردپرس، محدود کردن دسترسی، رمز عبور قوی، 2FA، Backup و Firewall ندارید.

همچنین هیچ CAPTCHA یا Bot Challenge نمی‌تواند 100 درصد اسپم را حذف کند. برای فرم‌های حساس بهتر است Turnstile را در کنار Rate Limiting، Honeypot، محدودیت درخواست و اعتبارسنجی محتوای فرم به کار ببرید.

Cloudflare Turnstile برای چه سایت‌هایی مناسب است؟

  • سایت‌هایی که فرم تماس آن‌ها Spam زیادی دریافت می‌کند
  • فروشگاه‌های ووکامرس که سفارش یا Checkout خودکار دارند
  • سایت‌هایی که Login یا Registration عمومی دارند
  • سایت‌های المنتور Pro با فرم‌های لید و تماس
  • کاربرانی که می‌خواهند وابستگی به reCAPTCHA را کاهش دهند
  • سایت‌هایی که تجربه کاربری ساده‌تر و CAPTCHA کمتر مزاحم می‌خواهند

آیا reCAPTCHA را با Cloudflare Turnstile جایگزین کنیم؟

Cloudflare Turnstile برای سایت‌های وردپرسی یک گزینه جدی و در حال رشد است؛ مخصوصاً اگر از CAPTCHAهای تصویری خسته شده‌اید یا می‌خواهید فرم‌های سایت بدون اصطکاک اضافی برای کاربران واقعی محافظت شوند.

مزیت مهم Turnstile این است که رایگان است، به CDN کلودفلر وابسته نیست و با کمک افزونه‌های فعال وردپرس می‌تواند فرم ورود، ووکامرس، المنتور پرو، contact form 7 و چند فرم‌ساز دیگر را پوشش دهد.

برای بیشتر سایت‌ها، پیشنهاد عملی این است که ابتدا Turnstile را روی Staging فعال کنید، چند فرم مهم را آزمایش کنید و سپس reCAPTCHA قبلی را حذف کنید. اگر فروشگاه یا فرم پرداخت دارید، تست Checkout و درگاه بانکی را جدی بگیرید و فقط به دیده شدن Widget اکتفا نکنید.

در نهایت، Turnstile قرار نیست جای تمام لایه‌های امنیتی را بگیرد؛ اما برای کاهش اسپم و درخواست‌های خودکار، بدون تحمیل پازل‌های تکراری به کاربران واقعی، یکی از بهترین گزینه‌های فعلی وردپرس است.

سوالات متداول

بله. پلن رایگان برای بیشتر سایت‌ها مناسب است و طبق مستندات فعلی Cloudflare، Challengeها در این پلن محدودیت ترافیکی ندارند. محدودیت‌هایی مثل تعداد Widget و Hostname وجود دارد که برای بیشتر سایت‌های معمولی کافی است.
خیر. برای ساخت کلیدها به حساب Cloudflare نیاز دارید، اما لازم نیست DNS یا CDN سایت روی Cloudflare باشد. Turnstile به‌صورت مستقل روی هر سایت قابل استفاده است.
برای کاربری که تجربه بدون پازل، پلن رایگان و وابستگی کمتر به سرویس‌های گوگل می‌خواهد، Turnstile گزینه جذابی است. اما انتخاب نهایی به فرم‌ساز، سازگاری افزونه‌ها و زیرساخت فعلی سایت بستگی دارد.
بله. افزونه Simple CAPTCHA with Cloudflare Turnstile از contact form 7 پشتیبانی می‌کند و می‌تواند Challenge را قبل از ارسال فرم اعتبارسنجی کند.
بله. افزونه پیشنهادی از فرم‌های المنتور پرو پشتیبانی می‌کند و در نسخه‌های 2026 پشتیبانی از Atomic Forms جدید المنتور هم اضافه شده است.
بله، اما Checkout حساس‌تر از فرم عادی است. بعد از فعال‌سازی باید درگاه پرداخت، Checkout Block یا Classic Checkout و رفتار فرم در صورت خطا را روی Staging تست کنید.
دامنه اشتباه، کلید نادرست، Cache، تأخیر بیش از حد Script، CSP، توکن منقضی‌شده یا تداخل 2 سیستم CAPTCHA از علت‌های رایج هستند. توکن Turnstile فقط 5 دقیقه اعتبار دارد و یک‌بار قابل استفاده است.
خیر. هیچ سرویس CAPTCHA یا ضدربات تضمین 100 درصدی ندارد. Turnstile یکی از لایه‌های ضداسپم است و برای فرم‌های حساس بهتر است همراه با Rate Limiting، Honeypot و کنترل‌های امنیتی دیگر استفاده شود.
آیا این مقاله برای شما مفید بود؟
تقریبا
خیر

دیدگاهتان را بنویسید

ارسال دیدگاه به معنی این است که شما ابتدا قوانین ارسال دیدگاه را مطالعه کرده‌اید و با آن موافق هستید.