INTEGRITY Документация

Content Security Policy

Если на вашем сайте используется Content Security Policy (CSP), разрешите в нём скрипты и элементы iframe, которые использует Turnstile. Без правильных директив CSP виджет Turnstile может не загрузиться.

Cloudflare рекомендует использовать подход на основе nonce, описанный в CSP3. Укажите свой nonce в api.js и Turnstile передаст его динамически загружаемым ресурсам. Turnstile работает с strict-dynamic.

Другой вариант: добавьте в заголовок CSP следующие значения:

Мы рекомендуем проверить свою CSP с помощью CSP Evaluator от Google.

Поддержка pre-clearance

Если вы используете Turnstile в режиме pre-clearance, Turnstile задаёт cf_clearance cookie, выполняя запрос fetch к специальной конечной точке в /cdn-cgi/ вашего домена.

Для успешного выполнения этого запроса ваш connect-src должна включать 'self'.