
Cloudflare Turnstile در وردپرس چیست؟ آموزش حذف reCAPTCHA و جلوگیری از اسپم
اگر فرم تماس، صفحه ورود، ثبتنام یا تسویهحساب ووکامرس شما هدف رباتها قرار گرفته باشد، احتمالاً اولین راهکاری که به ذهن میرسد CAPTCHA یا reCAPTCHA است. مشکل اینجاست که کپچاهای سنتی گاهی خود کاربر واقعی را هم گرفتار میکنند؛ انتخاب تصویر، تکرار چالش یا انتظار برای تأیید میتواند تجربه فرم را آزاردهنده کند.
Cloudflare Turnstile راهکار کلودفلر برای تشخیص انسان از ربات بدون تکیه دائمی بر پازلهای تصویری است. برای استفاده از Turnstile لازم نیست DNS یا CDN سایت خود را به Cloudflare منتقل کرده باشید. کافی است یک حساب Cloudflare داشته باشید، برای دامنه خود Site Key و Secret Key بسازید و آن را به فرم وردپرس متصل کنید.
در این آموزش، علاوه بر معرفی Turnstile، روش فعالسازی آن در وردپرس را با یک افزونه رایگان بررسی میکنیم و نشان میدهیم چگونه میتوان فرم ورود وردپرس، ووکامرس، فرمهای المنتور پرو (Elementor Pro Forms)، contact form 7 و چند فرمساز رایج دیگر را در برابر ارسالهای خودکار محافظت کرد.
Cloudflare Turnstile چیست؟
Turnstile سرویس تشخیص ربات کلودفلر و جایگزینی برای CAPTCHA است. بهجای اینکه همیشه از کاربر بخواهد تصاویر چراغ راهنمایی، اتوبوس یا خط عابر را انتخاب کند، مجموعهای از سیگنالهای مرورگر و چالشهای غیرمزاحم را در پسزمینه بررسی میکند و براساس شرایط، تصمیم میگیرد که آیا تعامل بیشتری لازم است یا خیر.
در بیشتر بازدیدها، کاربر هیچ پازل تصویری نمیبیند. در بعضی شرایط ممکن است Turnstile یک کادر ساده برای تأیید تعامل نمایش دهد، اما فلسفه آن کاهش اصطکاک برای کاربر واقعی است.
Cloudflare این سرویس را مستقل از CDN خود ارائه میکند. بنابراین حتی اگر دامنه شما روی Cloudflare نیست یا از CDN دیگری استفاده میکنید، همچنان میتوانید Turnstile را روی وردپرس فعال کنید.
Turnstile چگونه ربات را تشخیص میدهد؟
فرایند بهطور ساده 2 بخش دارد. ابتدا کد Turnstile در مرورگر کاربر اجرا میشود و بعد از بررسی شرایط، یک توکن تولید میکند. این توکن همراه فرم برای سرور ارسال میشود. سرور باید آن را به سرویس Siteverify کلودفلر بفرستد و نتیجه اعتبارسنجی را دریافت کند.
این بخش دوم بسیار مهم است. قرار دادن Widget در صفحه بهتنهایی امنیت ایجاد نمیکند. Cloudflare صراحتاً تأکید میکند که اعتبارسنجی سمت سرور الزامی است، چون درخواست جعلی میتواند بدون اجرای Widget مستقیماً به Endpoint فرم ارسال شود.
توکنهای Turnstile فقط 300 ثانیه اعتبار دارند و یکبارمصرف هستند. اگر یک توکن دوباره استفاده شود یا زمان آن گذشته باشد، اعتبارسنجی رد میشود.
Cloudflare Turnstile بهتر است یا reCAPTCHA؟
هدف هر دو سرویس کاهش سوءاستفاده رباتهاست، اما تجربه کاربری و مدل پیادهسازی آنها یکسان نیست.
| معیار | Cloudflare Turnstile | Google reCAPTCHA |
|---|---|---|
| نیاز به حل پازل | در بیشتر موارد خیر | بسته به نسخه و ریسک ممکن است نمایش داده شود |
| نیاز به CDN کلودفلر | خیر | نامرتبط |
| پلن رایگان | دارد؛ مناسب اغلب سایتها | وابسته به محصول و شرایط گوگل |
آیا Cloudflare Turnstile واقعاً رایگان است؟
بله. در پلن رایگان Turnstile میتوانید تا 20 Widget بسازید و برای هر Widget تا 10 Hostname تعریف کنید. طبق مستندات فعلی Cloudflare، تعداد Challengeها در پلن رایگان محدودیت ترافیکی ندارد و همه نوع Widget نیز در دسترس است.
برای استفاده از Turnstile باید سایت روی Cloudflare باشد؟
خیر. برای ساخت کلیدها به حساب Cloudflare نیاز دارید، اما لازم نیست DNS یا CDN سایت روی Cloudflare باشد.
آموزش ساخت Site Key و Secret Key در Cloudflare Turnstile
- وارد حساب Cloudflare شوید
- بخش Turnstile را باز کنید
- گزینه ساخت Widget جدید را انتخاب کنید
- یک نام قابل تشخیص برای Widget بنویسید
- Hostname سایت را اضافه کنید
- حالت Widget را انتخاب کنید
- تنظیمات را ذخیره کنید تا Site Key و Secret Key ساخته شوند
Site Key کلید عمومی است. Secret Key خصوصی است و نباید در Screenshot عمومی نمایش داده شود.
کدام نوع Widget را انتخاب کنیم؟
- Managed: پیشنهاد مناسب برای بیشتر سایتها
- Non-Interactive: چالش بدون نیاز معمول به کلیک
- Invisible: بررسی در پسزمینه بدون نمایش Widget
آموزش نصب Cloudflare Turnstile در وردپرس
در این آموزش از Simple CAPTCHA with Cloudflare Turnstile استفاده میکنیم، چون در زمان بررسی بیش از 200,000 نصب فعال دارد، تا وردپرس 7.1 تست شده و در 2026 همچنان فعالانه بروزرسانی میشود.
- از پیشخوان وردپرس وارد افزونهها → افزودن شوید
- عبارت
Simple CAPTCHA with Cloudflare Turnstileرا جستجو کنید - افزونه را نصب و فعال کنید
- Site Key و Secret Key را وارد کنید
- فقط فرمهایی را فعال کنید که واقعاً نیاز به محافظت دارند
Turnstile را روی کدام فرمهای وردپرس میتوان فعال کرد؟
یکی از دلایل انتخاب افزونه بالا، پوشش تعداد زیادی از فرمهای رایج است. در نسخه فعلی، افزونه از فرمهای اصلی وردپرس، ووکامرس، contact form 7، فرمهای المنتور پرو و چند فرمساز دیگر پشتیبانی میکند.
| فرم | پشتیبانی | کاربرد |
|---|---|---|
| ورود وردپرس | بله | کاهش تلاشهای خودکار |
| WooCommerce Checkout | بله | کاهش سفارش اسپم |
| Elementor Pro Forms | بله | جلوگیری از ارسال خودکار |
| Contact Form 7 | بله | کاهش پیامهای اسپم |
علاوه بر موارد بالا، پشتیبانی از WPForms، Fluent Forms، Gravity Forms، Formidable Forms، Forminator، Jetpack Forms، Kadence Forms، SureForms، Easy Digital Downloads و Paid Memberships Pro نیز در فهرست رسمی افزونه آمده است.
فعال کردن Turnstile روی فرم ورود وردپرس
صفحه ورود یکی از رایجترین نقاطی است که رباتها هدف میگیرند. بعد از وارد کردن کلیدها، گزینه مربوط به Login Form را در تنظیمات افزونه فعال کنید. سپس در یک مرورگر ناشناس صفحه wp-login.php را باز کنید و مطمئن شوید Challenge بهدرستی بارگذاری میشود.
فعال کردن Turnstile جایگزین رمز عبور قوی، محدودیت تلاش ورود یا احراز هویت دومرحلهای نیست. این سرویس فقط یک لایه دیگر برای کاهش درخواستهای خودکار است.
جلوگیری از اسپم contact form 7 با Cloudflare Turnstile
اگر فرم contact form 7 شما پیامهای تبلیغاتی یا خودکار زیادی دریافت میکند، Turnstile میتواند قبل از ارسال ایمیل، توکن فرم را بررسی کند.
افزونه Simple CAPTCHA with Cloudflare Turnstile با contact form 7 یکپارچه است. در نسخههای فعلی میتوانید Turnstile را از طریق Tag مخصوص فرم اضافه کنید و اعتبارسنجی قبل از ارسال پیام انجام میشود. البته پیشنهاد ما این است که با تکه شورتکد [cf7_simple_turnstile] این کار را انجام دهید.
بعد از فعالسازی حتماً فرم را در حالت مهمان آزمایش کنید. فرمهایی که با AJAX ارسال میشوند باید بعد از خطای اعتبارسنجی یا ارسال ناموفق بتوانند توکن جدید دریافت کنند.
کپچا المنتور با Cloudflare Turnstile
اگر از فرمهای المنتور پرو استفاده میکنید، افزونه پیشنهادی میتواند Turnstile را روی فرمهای المنتور فعال کند. نسخههای جدید افزونه حتی پشتیبانی از Atomic Forms جدید المنتور را هم اضافه کردهاند.
بعد از فعال کردن گزینه المنتور Forms در تنظیمات، یک فرم را در حالت ناشناس تست کنید؛ مخصوصاً اگر فرم داخل Popup قرار دارد.
کپچا ووکامرس با Cloudflare Turnstile
ووکامرس نقاط حساسی مثل Login، Registration، Password Reset و Checkout دارد. افزونه Simple CAPTCHA with Cloudflare Turnstile امکان محافظت از این فرمها را فراهم میکند.
برای فروشگاه پیشنهاد نمیکنیم همه فرمها را بدون تست فعال کنید. ابتدا Checkout را روی Staging بررسی کنید، مخصوصاً اگر از درگاههای بانکی، پرداخت Ajax، Checkout Block یا صفحهساز استفاده میکنید.
Changelog افزونه در 2026 نشان میدهد توسعهدهنده چندین اصلاح مشخص برای ووکامرس Block Checkout، Stripe، WooPayments، Divi Checkout و پرداختهای AJAX منتشر کرده است. همین موضوع نشان میدهد فرم پرداخت پیچیدهتر از فرم تماس است و باید بعد از هر بروزرسانی مهم دوباره تست شود.
چطور از reCAPTCHA به Turnstile مهاجرت کنیم؟
اگر قبلاً reCAPTCHA دارید، بهترین روش در وردپرس این است که اول مشخص کنید reCAPTCHA از کجا اضافه شده است؛ خود فرمساز، افزونه امنیتی یا یک افزونه اختصاصی CAPTCHA.
- Turnstile را روی Staging فعال کنید
- فرمهای اصلی را یکییکی با Turnstile تست کنید
- مطمئن شوید اعتبارسنجی در Frontend و Backend موفق است
- reCAPTCHA را از همان فرم غیرفعال کنید تا 2 سرویس همزمان اجرا نشوند
- Cache و Minify را پاک کنید
- فرم را در مرورگر ناشناس، موبایل و چند مرورگر تست کنید
Cloudflare برای توسعهدهندگانی که پیادهسازی اختصاصی دارند، حالت سازگاری با reCAPTCHA و راهنمای مهاجرت رسمی ارائه کرده است. این راهنما تا reCAPTCHA v2 را پوشش میدهد و شامل تغییر Script و Endpoint اعتبارسنجی است.
آیا Turnstile سرعت سایت را کم میکند؟
Turnstile هم مانند هر سرویس ضدربات نیاز به JavaScript و ارتباط با سرویس خارجی دارد، بنابراین نمیتوان گفت هیچ هزینهای ندارد. اما بهتر است آن را فقط در صفحاتی بارگذاری کنید که فرم محافظتشده دارند و از افزونهای استفاده کنید که Script را بیدلیل روی تمام سایت اجرا نکند.
در افزونه پیشنهادی، توسعهدهنده طی بروزرسانیهای 2026 چند اصلاح مرتبط با بارگذاری Script، Defer و سازگاری با افزونههای Performance منتشر کرده است. با این حال نتیجه واقعی را باید روی سایت خودتان در Network و Lighthouse بررسی کنید.
اگر Turnstile نمایش داده نشد چه کنیم؟
- Hostname واردشده در Cloudflare دقیقاً با دامنه فعلی سایت هماهنگ باشد
- Site Key و Secret Key جابهجا نشده باشند
- Cache و Minify بعد از تغییر تنظیمات پاک شده باشد
- افزونههای بهینهسازی Script مربوط به Turnstile را بیش از حد Delay نکرده باشند
- اگر سایت CSP دارد، دامنه
challenges.cloudflare.comدر قوانین مجاز باشد - فرم AJAX بعد از خطا توکن جدید دریافت کند
- دو افزونه CAPTCHA همزمان یک فرم را کنترل نکنند
در سایتهایی که Content Security Policy سختگیرانه دارند، Cloudflare توصیه میکند دسترسی Script و Frame به https://challenges.cloudflare.com مجاز باشد.
Turnstile چه چیزهایی را حل نمیکند؟
Turnstile یک ابزار ضدربات است، نه یک راهکار کامل امنیت وردپرس. فعال کردن آن به این معنی نیست که دیگر نیازی به بروزرسانی وردپرس، محدود کردن دسترسی، رمز عبور قوی، 2FA، Backup و Firewall ندارید.
همچنین هیچ CAPTCHA یا Bot Challenge نمیتواند 100 درصد اسپم را حذف کند. برای فرمهای حساس بهتر است Turnstile را در کنار Rate Limiting، Honeypot، محدودیت درخواست و اعتبارسنجی محتوای فرم به کار ببرید.
Cloudflare Turnstile برای چه سایتهایی مناسب است؟
- سایتهایی که فرم تماس آنها Spam زیادی دریافت میکند
- فروشگاههای ووکامرس که سفارش یا Checkout خودکار دارند
- سایتهایی که Login یا Registration عمومی دارند
- سایتهای المنتور Pro با فرمهای لید و تماس
- کاربرانی که میخواهند وابستگی به reCAPTCHA را کاهش دهند
- سایتهایی که تجربه کاربری سادهتر و CAPTCHA کمتر مزاحم میخواهند
آیا reCAPTCHA را با Cloudflare Turnstile جایگزین کنیم؟
Cloudflare Turnstile برای سایتهای وردپرسی یک گزینه جدی و در حال رشد است؛ مخصوصاً اگر از CAPTCHAهای تصویری خسته شدهاید یا میخواهید فرمهای سایت بدون اصطکاک اضافی برای کاربران واقعی محافظت شوند.
مزیت مهم Turnstile این است که رایگان است، به CDN کلودفلر وابسته نیست و با کمک افزونههای فعال وردپرس میتواند فرم ورود، ووکامرس، المنتور پرو، contact form 7 و چند فرمساز دیگر را پوشش دهد.
برای بیشتر سایتها، پیشنهاد عملی این است که ابتدا Turnstile را روی Staging فعال کنید، چند فرم مهم را آزمایش کنید و سپس reCAPTCHA قبلی را حذف کنید. اگر فروشگاه یا فرم پرداخت دارید، تست Checkout و درگاه بانکی را جدی بگیرید و فقط به دیده شدن Widget اکتفا نکنید.
در نهایت، Turnstile قرار نیست جای تمام لایههای امنیتی را بگیرد؛ اما برای کاهش اسپم و درخواستهای خودکار، بدون تحمیل پازلهای تکراری به کاربران واقعی، یکی از بهترین گزینههای فعلی وردپرس است.



