← Cloudflare Turnstile / turnstile / reference
Content Security Policy
Pokud váš web používá Content Security Policy (CSP) ↗ ve svých odpovědích, musíte ji nastavit tak, aby povolovala skripty a iframy Turnstile. Bez správných direktiv CSP se Turnstile nemusí načíst.
Cloudflare doporučuje postup založený na nonce, popsaný u CSP3 ↗. Uveďte svůj nonce v api.js ke značce script a Turnstile jej rozšíří i na dynamicky načítané prostředky. Turnstile funguje s strict-dynamic ↗.
Případně přidejte do hlavičky CSP následující hodnoty:
- script-src:
https://challenges.cloudflare.com - frame-src:
https://challenges.cloudflare.com
Své CSP doporučujeme ověřit pomocí CSP Evaluator od Googlu ↗.
Podpora pre-clearance
Pokud používáte Turnstile v režimu pre-clearance, Turnstile nastaví cf_clearance cookie pomocí požadavku fetch na speciální endpoint v /cdn-cgi/ vaší domény.
Aby byl tento požadavek úspěšný, musí váš connect-src direktiva musí obsahovat 'self'.