← Cloudflare Turnstile / turnstile / reference
Content Security Policy
Если на вашем сайте используется Content Security Policy (CSP) ↗, разрешите в нём скрипты и элементы iframe, которые использует Turnstile. Без правильных директив CSP виджет Turnstile может не загрузиться.
Cloudflare рекомендует использовать подход на основе nonce, описанный в CSP3 ↗. Укажите свой nonce в api.js и Turnstile передаст его динамически загружаемым ресурсам. Turnstile работает с strict-dynamic ↗.
Другой вариант: добавьте в заголовок CSP следующие значения:
- script-src:
https://challenges.cloudflare.com - frame-src:
https://challenges.cloudflare.com
Мы рекомендуем проверить свою CSP с помощью CSP Evaluator от Google ↗.
Поддержка pre-clearance
Если вы используете Turnstile в режиме pre-clearance, Turnstile задаёт cf_clearance cookie, выполняя запрос fetch к специальной конечной точке в /cdn-cgi/ вашего домена.
Для успешного выполнения этого запроса ваш connect-src должна включать 'self'.