← Cloudflare Turnstile / turnstile / turnstile-analytics
Валидация токена
После того как посетитель успешно проходит проверку Turnstile, создаётся токен, и его проверяет Siteverify API. Данные о проверке токенов показывают, сколько токенов ваш сервер принял, а сколько отклонил. Высокая доля недействительных токенов указывает на активность ботов, на истёкшие токены или на ошибки внедрения.
Например, значения проверки токенов в аналитике могут выглядеть так:

Метрики
- Запросы к Siteverify: общее количество запросов к API Siteverify за указанный период.
- Действительные токены: количество запросов к Siteverify с
success:trueответах. - Недействительные токены: количество запросов к Siteverify с
success:falseответах.
Вызов Siteverify
Важно вызвать Siteverify API. Без вызова Siteverify API для проверки токенов ваш сайт или приложение не защищены. Если пропустить валидацию токена, вы не сможете подтвердить, что посетитель настоящий.
- Токен можно использовать только один раз. Даже действительный токен при повторной отправке вернёт
success:false, если они используются повторно, что предотвращает кражу токенов и атаки повторного воспроизведения. - Токен истекает через пять минут. Валидация должна пройти в этот срок, иначе она бессмысленна.
- Токен может оказаться недействительным. Боты иногда проходят проверку, но Cloudflare распознаёт характерные для ботов сигналы и помечает токен как недействительный.