English
自研 Storefront

Turnstile 的信任边界

将 Turnstile 限定为官方登录与授权端点的 bot 防护,而不是网站真实性或登录证明。

Turnstile 的信任边界

状态:规划/未启用。尚无已核验的 Ayalink Cloudflare widget、hostname、Siteverify、zone/WAF 或 pre-clearance 配置证据。

Turnstile 只能降低官方 Ayalink 登录/授权端点上的 bot 与自动化滥用。它不是网站所有权、页面真实性、用户身份、MFA、OAuth grant 或资源授权证明;仿冒者也能在钓鱼页部署自己的 Turnstile。因此“页面出现验证码”绝不能作为可信提示。防仿冒主要依赖核对官方 authorization domain、官方流程中经验证可用的 Passkey/WebAuthn、OAuth Authorization Code + PKCE S256,以及 audience/resource/scope 受限的短期 grant。

启用前的强制门禁

  • widget 只允许明确登记的官方 hostname;site key 即使公开也不是可信站点证明。
  • 浏览器 token 必须交给 Ayalink 服务端,由服务端调用 Cloudflare Siteverify;不能只信任客户端回调。
  • 服务端除 success 外必须比对预期 hostnameaction。secret 只存在于受控服务端配置,不进入浏览器、文档、日志或错误遥测。
  • token 自生成起五分钟过期且只能验证一次;超时或重复验证必须失败,不能转为长期 clearance 或登录状态。
  • pre-clearance 只用于 widget hostname 与 Cloudflare zone/WAF 规则正确关联的同 zone 防护。cf_clearance 只让请求按配置跳过相应 WAF challenge,不是 Ayalink session、OAuth grant 或授权事实。

在以上配置与真实验证证据完成前,文档不提供 Ayalink site key、Siteverify 接线、CHALLENGE_REQUIRED 协议或生产成功示例,也不宣称 Turnstile 已保护任何线上流程。

Copyright © 2026