Anleitung

Cloudflare Turnstile einrichten

Turnstile ist Cloudflares Captcha – ein Bot-Schutz, der ohne die Bilderrätsel von Google auskommt und cookielos arbeitet. So legen Sie ein Widget an und erzeugen die beiden Schlüssel, die Sie dafür brauchen.

Zuletzt geprüft: Juli 2026

Was Sie brauchen

  • Ein kostenloses Cloudflare-Konto
  • Die Domain, auf der das Captcha laufen soll (der Hostname genügt)
  • Zugriff auf Ihre Website, um Site-Key und Secret-Key einzubauen

Turnstile eignet sich besonders für Kontakt- und Anmeldeformulare. Warum wir es gegenüber Google reCAPTCHA bevorzugen, steht im Leitfaden zu Datenschutz und externen Diensten: Turnstile setzt keine Cookies und überträgt deutlich weniger Daten.

Schritt für Schritt

  1. Bei Cloudflare anmelden

    Rufen Sie das Cloudflare-Dashboard auf und melden Sie sich an. Ein Konto ist kostenlos, und für Turnstile muss Ihre Domain nicht bei Cloudflare liegen – es genügt das Konto.

    Cloudflare-Dashboard öffnen (öffnet in neuem Tab)
  2. Turnstile öffnen

    Wählen Sie in der linken Navigation den Punkt „Turnstile". Falls Sie ihn nicht sofort sehen, findet ihn die Suche oben im Dashboard.

  3. Ein Widget hinzufügen

    Klicken Sie auf „Widget hinzufügen". Vergeben Sie einen Namen zur Wiedererkennung (z. B. „Kontaktformular seraweb.de") und tragen Sie die Hostnamen ein, auf denen das Captcha laufen soll – etwa ihre-domain.de. Zum Testen kann localhost ergänzt werden.

  4. Widget-Modus wählen

    Für die meisten Websites ist der Modus „Verwaltet" (Managed) die richtige Wahl: Cloudflare entscheidet selbst, ob ein Besucher eine Aufgabe lösen muss. Die Alternativen „Nicht interaktiv" und „Unsichtbar" zeigen nie eine Aufgabe, sind aber weniger streng.

  5. Erstellen und Schlüssel kopieren

    Nach dem Erstellen zeigt Cloudflare zwei Schlüssel: den Site-Key (öffentlich) und den Secret-Key (geheim). Beide werden gebraucht. Den Secret-Key sehen Sie hier – kopieren Sie ihn an einen sicheren Ort; nachträglich lässt er sich nur neu erzeugen, nicht erneut anzeigen.

  6. Widget in die Website einbauen

    Binden Sie das Turnstile-Skript und einen Platzhalter mit dem Site-Key ins Formular ein. Beim Absenden schickt der Browser einen Prüf-Token mit, den Ihr Server anschließend bei Cloudflare mit dem Secret-Key gegenprüft.

Wo die Schlüssel hingehören

Das ist der wichtigste Teil – hier entscheidet sich, ob der Schutz sicher ist:

  • Der Site-Key ist öffentlich. Er steht im HTML des Formulars und darf für jeden sichtbar sein. Das ist so vorgesehen.
  • Der Secret-Key ist geheim. Er gehört ausschließlich auf den Server und niemals in den Quelltext, den ein Besucher sehen kann – und niemals in ein öffentliches Code-Verzeichnis wie ein Git-Repository.

Merksatz: Der Site-Key darf auf die Straße, der Secret-Key bleibt im Tresor. Wer den Secret-Key versehentlich veröffentlicht, sollte ihn im Cloudflare-Dashboard sofort neu erzeugen – der alte ist dann nicht mehr sicher.

Technisch läuft die Prüfung in zwei Stufen: Der Site-Key rendert das Widget im Browser, beim Absenden entsteht ein einmaliger Token. Ihr Server schickt diesen Token zusammen mit dem Secret-Key an Cloudflare und bekommt zurück, ob die Prüfung bestanden ist. Erst dann wird das Formular verarbeitet.

Häufige Stolpersteine

  • Hostname vergessen. Läuft die Seite unter einem Hostnamen, der nicht im Widget hinterlegt ist, erscheint eine Fehlermeldung. Prüfen Sie, ob mit und ohne „www" beide eingetragen sind.
  • Secret-Key im Frontend. Der häufigste und gefährlichste Fehler. Wird der Secret-Key ins HTML oder in öffentlich einsehbaren Code geschrieben, ist der Schutz wertlos.
  • Serverseitige Prüfung vergessen. Das Widget allein reicht nicht – der Token muss auf dem Server gegengeprüft werden. Ohne diese zweite Stufe lässt sich das Captcha umgehen.
  • Datenschutzerklärung nicht ergänzt. Turnstile verarbeitet Daten der Besucher. Ein kurzer Abschnitt in der Datenschutzerklärung gehört dazu.

Formular-Spam trotz Captcha?

Wir richten Turnstile samt serverseitiger Prüfung ein und kümmern uns darum, dass Ihre Formulare Anfragen durchlassen und Bots draußen bleiben.

Bot-Schutz anfragen