Anleitung
Cloudflare Turnstile einrichten
Turnstile ist Cloudflares Captcha – ein Bot-Schutz, der ohne die Bilderrätsel von Google auskommt und cookielos arbeitet. So legen Sie ein Widget an und erzeugen die beiden Schlüssel, die Sie dafür brauchen.
Zuletzt geprüft: Juli 2026
Was Sie brauchen
- Ein kostenloses Cloudflare-Konto
- Die Domain, auf der das Captcha laufen soll (der Hostname genügt)
- Zugriff auf Ihre Website, um Site-Key und Secret-Key einzubauen
Turnstile eignet sich besonders für Kontakt- und Anmeldeformulare. Warum wir es gegenüber Google reCAPTCHA bevorzugen, steht im Leitfaden zu Datenschutz und externen Diensten: Turnstile setzt keine Cookies und überträgt deutlich weniger Daten.
Schritt für Schritt
-
Bei Cloudflare anmelden
Rufen Sie das Cloudflare-Dashboard auf und melden Sie sich an. Ein Konto ist kostenlos, und für Turnstile muss Ihre Domain nicht bei Cloudflare liegen – es genügt das Konto.
Cloudflare-Dashboard öffnen (öffnet in neuem Tab) -
Turnstile öffnen
Wählen Sie in der linken Navigation den Punkt „Turnstile". Falls Sie ihn nicht sofort sehen, findet ihn die Suche oben im Dashboard.
-
Ein Widget hinzufügen
Klicken Sie auf „Widget hinzufügen". Vergeben Sie einen Namen zur Wiedererkennung (z. B. „Kontaktformular seraweb.de") und tragen Sie die Hostnamen ein, auf denen das Captcha laufen soll – etwa ihre-domain.de. Zum Testen kann localhost ergänzt werden.
-
Widget-Modus wählen
Für die meisten Websites ist der Modus „Verwaltet" (Managed) die richtige Wahl: Cloudflare entscheidet selbst, ob ein Besucher eine Aufgabe lösen muss. Die Alternativen „Nicht interaktiv" und „Unsichtbar" zeigen nie eine Aufgabe, sind aber weniger streng.
-
Erstellen und Schlüssel kopieren
Nach dem Erstellen zeigt Cloudflare zwei Schlüssel: den Site-Key (öffentlich) und den Secret-Key (geheim). Beide werden gebraucht. Den Secret-Key sehen Sie hier – kopieren Sie ihn an einen sicheren Ort; nachträglich lässt er sich nur neu erzeugen, nicht erneut anzeigen.
-
Widget in die Website einbauen
Binden Sie das Turnstile-Skript und einen Platzhalter mit dem Site-Key ins Formular ein. Beim Absenden schickt der Browser einen Prüf-Token mit, den Ihr Server anschließend bei Cloudflare mit dem Secret-Key gegenprüft.
Wo die Schlüssel hingehören
Das ist der wichtigste Teil – hier entscheidet sich, ob der Schutz sicher ist:
- Der Site-Key ist öffentlich. Er steht im HTML des Formulars und darf für jeden sichtbar sein. Das ist so vorgesehen.
- Der Secret-Key ist geheim. Er gehört ausschließlich auf den Server und niemals in den Quelltext, den ein Besucher sehen kann – und niemals in ein öffentliches Code-Verzeichnis wie ein Git-Repository.
Merksatz: Der Site-Key darf auf die Straße, der Secret-Key bleibt im Tresor. Wer den Secret-Key versehentlich veröffentlicht, sollte ihn im Cloudflare-Dashboard sofort neu erzeugen – der alte ist dann nicht mehr sicher.
Technisch läuft die Prüfung in zwei Stufen: Der Site-Key rendert das Widget im Browser, beim Absenden entsteht ein einmaliger Token. Ihr Server schickt diesen Token zusammen mit dem Secret-Key an Cloudflare und bekommt zurück, ob die Prüfung bestanden ist. Erst dann wird das Formular verarbeitet.
Häufige Stolpersteine
- Hostname vergessen. Läuft die Seite unter einem Hostnamen, der nicht im Widget hinterlegt ist, erscheint eine Fehlermeldung. Prüfen Sie, ob mit und ohne „www" beide eingetragen sind.
- Secret-Key im Frontend. Der häufigste und gefährlichste Fehler. Wird der Secret-Key ins HTML oder in öffentlich einsehbaren Code geschrieben, ist der Schutz wertlos.
- Serverseitige Prüfung vergessen. Das Widget allein reicht nicht – der Token muss auf dem Server gegengeprüft werden. Ohne diese zweite Stufe lässt sich das Captcha umgehen.
- Datenschutzerklärung nicht ergänzt. Turnstile verarbeitet Daten der Besucher. Ein kurzer Abschnitt in der Datenschutzerklärung gehört dazu.
Formular-Spam trotz Captcha?
Wir richten Turnstile samt serverseitiger Prüfung ein und kümmern uns darum, dass Ihre Formulare Anfragen durchlassen und Bots draußen bleiben.
Bot-Schutz anfragen