Olá!

projects / Cloudflare Turnstile — proteção contra bots

Cloudflare Turnstile — proteção contra bots

Date

jul 22, 2026

ESTUDO DE CASO: SEGURANÇA EM E-COMMERCE

Cloudflare Turnstile e SMS contra encomendas falsas

Foi implementado num e-commerce um sistema de proteção do checkout em várias camadas para reduzir bots, pedidos automatizados, encomendas falsas e abuso de envios de SMS. A solução combina Cloudflare Turnstile, validação obrigatória do token no servidor, verificação do número de telefone por SMS e limites de pedidos por número de telefone e endereço IP.
A segunda prioridade foi manter uma boa experiência para clientes reais. O checkout normal através do carrinho continuou a ser a ação principal, enquanto a encomenda rápida com pagamento à cobrança foi colocada numa janela modal compacta com verificação do telefone por etapas.
Tipo de site: loja online
Problema: bots e encomendas falsas
Solução: Turnstile e verificação por SMS
Formato: módulo de proteção personalizado
Turnstile verificação do utilizador antes do envio de SMS
SMS verificação do telefone antes de criar a encomenda
2 camadas limites de pedidos por número de telefone e IP
No servidor validação obrigatória do token no servidor
Proteção de encomendas com Cloudflare Turnstile
PROBLEMA E OBJETIVO

Proteger o formulário de encomenda contra bots e abuso de SMS

A loja online recebia tentativas automatizadas de encomenda. Os bots enviavam formulários com números de telefone aleatórios ou de terceiros e conseguiam acionar repetidamente mensagens SMS, criando encomendas falsas, trabalho adicional para os gestores e custos desnecessários de SMS.

A validação apenas no navegador não era suficiente. O processo de encomenda precisava de regras no servidor para impedir a criação de uma encomenda sem validação bem-sucedida do Cloudflare Turnstile, número de telefone verificado e token de confirmação de utilização única válido.

Objetivos do projeto

Impedir a criação automatizada de encomendas falsas
Impedir o envio massivo de SMS para vários números
Adicionar Cloudflare Turnstile ao formulário de encomenda
Validar os tokens do Turnstile diretamente no servidor
Adicionar verificação do telefone por SMS antes de criar a encomenda
Manter o processo simples para clientes legítimos

Checkout protegido sem etapas desnecessárias

Foi criado um fluxo separado e protegido para encomendas rápidas com pagamento à cobrança. O cliente abre uma janela modal compacta, introduz o número de telefone, passa a verificação do Cloudflare Turnstile, recebe um código por SMS e confirma o número. Só depois de todas as verificações no servidor serem concluídas com sucesso é que o sistema pode criar a encomenda.

A validação no navegador é utilizada apenas como parte da interface. As decisões críticas continuam no servidor: validação do token Turnstile, validação e validade do código SMS, limites de pedidos e tokens de confirmação de utilização única.
Os limites são aplicados tanto ao número de telefone como ao endereço IP, dificultando pedidos automatizados repetidos, utilização massiva de números diferentes e tentativas simples de contornar os limites.
O botão principal de adicionar ao carrinho continua a ser a ação prioritária. A encomenda rápida protegida com pagamento à cobrança é um fluxo secundário numa janela popup, para que a camada de segurança não sobrecarregue a página do produto nem desvie a atenção do checkout normal.
Cloudflare Turnstile com validação do token no servidor
Verificação do telefone por SMS antes da criação da encomenda
Limites de pedidos de SMS por número de telefone e endereço IP
Popup compacto sem sobrecarregar a página do produto
Formulário de encomenda protegido:
Formulário de encomenda protegido: O Cloudflare Turnstile verifica o utilizador antes de o sistema enviar o código SMS.
Verificação do telefone por SMS:
Verificação do telefone por SMS: A encomenda só é criada depois da validação bem-sucedida do código de utilização única no servidor.
Verificação em camadas em vez de um CAPTCHA básico
IMPLEMENTAÇÃO TÉCNICA

Verificação em camadas em vez de um CAPTCHA básico

O Cloudflare Turnstile é a primeira camada de proteção, não a única. Depois da verificação, o navegador envia o token para o servidor, que o valida de forma independente e não confia apenas no resultado do lado do cliente.

Após a validação bem-sucedida do Turnstile, o utilizador pode pedir um código SMS. O sistema verifica limites de pedidos, validade do código e número de tentativas. Um código válido gera um token de confirmação de utilização única, usado no envio final do formulário.
Validação dos tokens Cloudflare Turnstile no servidor
Normalização e validação do número de telefone
Limites de pedidos de SMS por número de telefone e endereço IP
Validade limitada dos códigos SMS de utilização única
Proteção contra reutilização de tokens confirmados
Criação da encomenda apenas depois de todas as verificações
UX E DESIGN RESPONSIVO

A proteção contra bots não deve dificultar a compra

Mesmo uma solução de segurança fiável pode reduzir conversões se o formulário for demasiado grande ou confuso. Por isso, o fluxo protegido foi colocado numa janela modal separada, enquanto a ação normal de adicionar ao carrinho permaneceu como ação principal na página do produto.

No computador, os campos e botões têm espaço suficiente e seguem uma sequência lógica. Em smartphones, os elementos são apresentados verticalmente, o popup tem deslocamento interno e mantém-se acima dos separadores, menus e barra fixa do produto.

O utilizador vê apenas o que é necessário em cada etapa: número de telefone, verificação Turnstile, pedido do código, campo de confirmação e botão final de encomenda.
A proteção contra bots não deve dificultar a compra
FAQ SOBRE CLOUDFLARE TURNSTILE

Perguntas sobre Cloudflare Turnstile, CAPTCHA e proteção de formulários por SMS

Respostas a perguntas frequentes sobre configuração do Cloudflare Turnstile, proteção contra bots, verificação por SMS e prevenção de encomendas falsas.
O que é o Cloudflare Turnstile?
O Cloudflare Turnstile é uma ferramenta de verificação de pedidos web que ajuda a proteger formulários contra atividade automatizada. Consegue distinguir interações legítimas sem obrigar sempre os utilizadores a resolver desafios tradicionais com imagens. O Turnstile pode ser integrado em formulários de login, registo, contacto, checkout e encomenda rápida.
Qual é a diferença entre Cloudflare Turnstile e um CAPTCHA tradicional?
Os CAPTCHAs tradicionais pedem frequentemente ao utilizador que reconheça caracteres ou selecione imagens. O Turnstile avalia sinais do navegador e da interação e consegue muitas vezes concluir a verificação sem desafios complexos, tornando-se uma alternativa mais cómoda para muitos formulários.
É suficiente adicionar o widget do Turnstile ao formulário?
Não. O token recebido no navegador tem de ser validado no servidor. Se o site apenas apresentar o widget sem validação no servidor, pedidos automatizados podem contornar a verificação visual. Uma implementação fiável inclui validação do lado do cliente e do lado do servidor.
Porquê adicionar também verificação por SMS?
O Turnstile avalia o pedido, enquanto a verificação por SMS confirma que o utilizador tem acesso ao número de telefone indicado. Combinar as duas camadas é útil em formulários de encomenda onde submissões falsas geram custos de processamento, entrega ou comunicação.
Como proteger um formulário SMS contra pedidos massivos de códigos?
Devem ser aplicados limites no servidor por número de telefone e endereço IP, restrições à frequência de reenvio, limites de tentativas de introdução do código e prazo de validade. Também é importante validar o Turnstile antes de chamar o serviço de SMS. Restrições apenas em JavaScript são fáceis de contornar.
É possível usar Turnstile sem transferir o site para a Cloudflare?
Sim. O Cloudflare Turnstile pode ser integrado como serviço independente. Não é necessário mudar o alojamento nem encaminhar todo o site através da Cloudflare; basta criar as chaves do domínio, adicionar o widget e validar no servidor o token devolvido.
O Cloudflare Turnstile afeta a conversão dos formulários?
Com uma boa implementação, o impacto pode ser reduzido porque o utilizador normalmente não precisa de resolver desafios visuais difíceis. O formulário deve continuar compacto, claro e responsivo. Neste caso, a encomenda rápida protegida foi colocada num popup, enquanto o checkout normal através do carrinho permaneceu como opção principal.
Que formulários podem beneficiar desta abordagem de proteção contra bots?
A abordagem pode ser adaptada a checkout, encomendas rápidas, registo, login, pedidos de serviço, marcações, pedidos de orçamento, recuperação de palavra-passe e outros formulários. As camadas de proteção dependem do risco: alguns formulários precisam apenas de Turnstile, enquanto fluxos de encomenda mais sensíveis podem também exigir verificação por SMS e limites de pedidos no servidor.
Cloudflare Turnstile e proteção contra bots para formulários
PRECISA DE PROTEGER OS FORMULÁRIOS?

Cloudflare Turnstile e proteção contra bots para formulários

Se os bots estão a enviar spam, criar encomendas falsas ou provocar envios massivos de SMS, podemos analisar o padrão de abuso e implementar uma proteção em várias camadas. A solução pode combinar Cloudflare Turnstile, validação no servidor, limites de pedidos, verificação por SMS e lógica protegida de criação de encomendas.

Escolha a forma mais conveniente de nos contactar

Proteja formulários, encomendas e fluxos de SMS contra pedidos automatizados

Partilhar: