INTEGRITY Dokumentace

Podmíněné vynucení Turnstile

Tento návod ukazuje, jak Turnstile vynucovat podmíněně podle příchozího požadavku, například podle předem sdíleného tajemství v hlavičce nebo podle konkrétní IP adresy.

Přehled

Můžete mít prostředí, například automatizaci, které Turnstile challenge nedokáže načíst ani spustit. Použití HTMLRewriter, v tomto návodu si ukážeme, jak podmíněně zpracovat widget na straně klienta a Siteverify API při splnění konkrétních podmínek.

Implementace

Tento návod upraví stávající Ukázka Turnstile k podmíněnému odstranění stávajícího script a kontejnerové elementy widgetu.

src/index.mjs
export default {
  async fetch(request) {
    // ...

+    if (request.headers.get("x-bypass-turnstile") === "VerySecretValue") {
+      class RemoveHandler {
+        element(element) {
+          element.remove();
+        }
+      }
+
+      return new HTMLRewriter()
+        // Remove the script tag
+        .on(
+          'script[src="https://challenges.cloudflare.com/turnstile/v0/api.js"]',
+          new RemoveHandler(),
+        )
+       // Remove the container used in implicit rendering
+				.on(
+					'.cf-turnstile',
+					new RemoveHandler(),
+				)
+       // Remove the container used in explicit rendering
+				.on(
+					'#myWidget',
+					new RemoveHandler(),
+				)
+        .transform(body);
+    }

    return new Response(body, {
      headers: {
        "Content-Type": "text/html",
      },
    });
  },
};

Integrace na straně serveru

Pokud platí stejná podmínka, podle které jsme odstranili prvky na straně klienta, ukončíme validaci hned na začátku.

src/index.mjs
async function handlePost(request) {
+  if (request.headers.get("x-bypass-turnstile") === "VerySecretValue") {
+    return new Response('Turnstile not enforced on this request')
+  }
	// Proceed with validation as normal!
	const body = await request.formData();
  // Turnstile injects a token in "cf-turnstile-response".
  const token = body.get('cf-turnstile-response');
  const ip = request.headers.get('CF-Connecting-IP');
  // ...
}

Po těchto úpravách se Turnstile nebude vynucovat u požadavků s hlavičkou x-bypass-turnstile: VerySecretValue je k dispozici.

Ukázka

Po spuštění npm run dev ve složce projektu můžete změny otestovat tímto příkazem:

curl -X POST http://localhost:8787/handler -H "x-bypass-turnstile: VerySecretValue"
Turnstile not enforced on this request