¡Hola!

projects / Protección antibots con Cloudflare Turnstile

Protección antibots con Cloudflare Turnstile

Fecha

jul. 22, 2026

CASO DE ESTUDIO — SEGURIDAD ECOMMERCE

Cloudflare Turnstile y verificación SMS contra pedidos falsos

Implementamos un sistema de protección multicapa para el checkout de una tienda ecommerce con el objetivo de reducir bots, solicitudes automatizadas, pedidos falsos y abuso de envíos masivos de SMS. La solución combina Cloudflare Turnstile, validación obligatoria del token en el servidor, verificación del número de teléfono por SMS y límites de solicitudes por número de teléfono y dirección IP.
La segunda prioridad fue mantener una buena experiencia para los clientes reales. El checkout estándar del carrito siguió siendo la acción principal, mientras que el pedido rápido protegido con pago contra reembolso se trasladó a una ventana modal compacta con verificación del teléfono paso a paso.
Tipo de web: tienda ecommerce
Problema: bots y pedidos falsos
Solución: Turnstile y verificación SMS
Formato: módulo de protección a medida
Turnstile verificación del usuario antes de enviar el SMS
SMS verificación del teléfono antes de crear el pedido
2 capas límites de solicitudes por número de teléfono e IP
En servidor validación obligatoria del token en el servidor
Protección de pedidos con Cloudflare Turnstile
PROBLEMA Y OBJETIVO

Proteger el formulario de pedido frente a bots y abuso de SMS

La tienda ecommerce sufría intentos automatizados de realizar pedidos. Los bots enviaban formularios con números aleatorios o de terceros y podían activar repetidamente mensajes SMS, generando pedidos falsos, trabajo adicional para los responsables y costes innecesarios de SMS.

La validación en el navegador no era suficiente. El flujo de pedido necesitaba controles en el servidor para impedir que se creara un pedido sin una validación correcta de Cloudflare Turnstile, un número de teléfono verificado y un token de confirmación de un solo uso válido.

Objetivos del proyecto

Bloquear la creación automatizada de pedidos falsos
Evitar el envío masivo de SMS a múltiples números
Añadir Cloudflare Turnstile al formulario de pedido
Validar los tokens de Turnstile directamente en el servidor
Añadir verificación del teléfono por SMS antes de crear el pedido
Mantener un proceso sencillo para los clientes legítimos

Checkout protegido sin pasos innecesarios

Creamos un flujo independiente y protegido para pedidos rápidos con pago contra reembolso. El cliente abre una ventana modal compacta, introduce su número de teléfono, supera Cloudflare Turnstile, recibe un código SMS y confirma el número. El sistema solo puede crear el pedido después de superar correctamente las comprobaciones del servidor.

La validación en el navegador se utiliza únicamente como parte de la interfaz. Las decisiones críticas permanecen en el servidor: validación del token de Turnstile, validación y caducidad del código SMS, límites de solicitudes y tokens de confirmación de un solo uso.
Los límites se aplican tanto al número de teléfono como a la dirección IP, lo que dificulta las solicitudes automatizadas repetidas, el uso masivo de números distintos y los intentos simples de eludir los límites.
El botón principal de añadir al carrito sigue siendo la acción prioritaria. El pedido rápido protegido con pago contra reembolso funciona como flujo secundario en una ventana emergente, de modo que la seguridad no sobrecarga la ficha de producto ni distrae del checkout estándar.
Cloudflare Turnstile con validación del token en el servidor
Verificación del teléfono por SMS antes de crear el pedido
Límites de envío de SMS por número de teléfono e IP
Ventana emergente compacta sin sobrecargar la ficha de producto
Formulario de pedido protegido:
Formulario de pedido protegido: Cloudflare Turnstile verifica al usuario antes de que el sistema envíe un código SMS.
Verificación del teléfono por SMS:
Verificación del teléfono por SMS: El pedido se crea únicamente tras validar correctamente en el servidor el código de un solo uso.
Verificación multicapa en lugar de un CAPTCHA básico
IMPLEMENTACIÓN TÉCNICA

Verificación multicapa en lugar de un CAPTCHA básico

Cloudflare Turnstile constituye la primera capa de protección, pero no la única. Tras la verificación, el navegador envía el token al servidor, que lo valida de forma independiente y no confía únicamente en un resultado del lado del cliente.

Después de validar Turnstile correctamente, el usuario puede solicitar un código SMS. El sistema comprueba los límites de solicitudes, la caducidad del código y el número de intentos. Un código válido crea un token de confirmación de un solo uso que se emplea al enviar finalmente el formulario.
Validación en servidor de los tokens de Cloudflare Turnstile
Normalización y validación del número de teléfono
Límites de solicitudes SMS por número de teléfono y dirección IP
Tiempo de validez limitado para los códigos SMS de un solo uso
Protección frente a la reutilización de tokens ya confirmados
Creación del pedido solo después de superar todas las comprobaciones
UX Y DISEÑO RESPONSIVE

La protección antibots no debe molestar al cliente

Incluso una seguridad fiable puede reducir las conversiones si el formulario es demasiado grande o confuso. Por eso el flujo protegido se colocó en una ventana modal independiente, mientras que el botón estándar de añadir al carrito siguió siendo la acción principal de la ficha de producto.

En ordenador, los campos y botones disponen de espacio suficiente y siguen una secuencia lógica. En smartphones, los elementos se apilan verticalmente, la ventana emergente se desplaza de forma interna y se mantiene por encima de pestañas, menús y la barra fija del producto.

El usuario solo ve lo necesario para la etapa actual: número de teléfono, comprobación de Turnstile, solicitud del código, campo de verificación y botón final de pedido.
La protección antibots no debe molestar al cliente
FAQ DE CLOUDFLARE TURNSTILE

Preguntas sobre Cloudflare Turnstile, CAPTCHA y protección SMS de formularios

Respuestas a preguntas habituales sobre la configuración de Cloudflare Turnstile, la protección antibots, la verificación por SMS y la prevención de pedidos falsos.
¿Qué es Cloudflare Turnstile?
Cloudflare Turnstile es una herramienta de verificación de solicitudes web que ayuda a proteger formularios frente a actividad automatizada. Puede distinguir interacciones legítimas sin obligar siempre al usuario a resolver los desafíos visuales tradicionales. Turnstile puede integrarse en formularios de inicio de sesión, registro, contacto, checkout y pedido rápido.
¿En qué se diferencia Cloudflare Turnstile de un CAPTCHA tradicional?
Los CAPTCHA tradicionales suelen pedir al usuario que reconozca caracteres o seleccione imágenes. Turnstile evalúa señales del navegador y de la interacción y, en muchos casos, puede completar la verificación sin desafíos complejos, lo que lo convierte en una alternativa más cómoda para numerosos formularios.
¿Es suficiente añadir el widget de Turnstile a un formulario?
No. El token generado en el navegador debe validarse en el servidor. Si una web solo muestra el widget sin verificación en servidor, las solicitudes automatizadas pueden eludir el control visual. Una implementación fiable incluye validación tanto del lado del cliente como del servidor.
¿Por qué añadir también verificación por SMS?
Turnstile evalúa la solicitud, mientras que la verificación por SMS confirma que el usuario tiene acceso al número de teléfono indicado. Combinar ambas capas resulta útil en formularios de pedido donde los envíos falsos generan costes de gestión, entrega o comunicación.
¿Cómo puede protegerse un formulario SMS frente a solicitudes masivas de códigos?
Conviene aplicar límites en el servidor por número de teléfono y dirección IP, restringir la frecuencia de reenvío, limitar los intentos de introducir el código y definir su caducidad. También es importante validar Turnstile antes de llamar al servicio SMS. Las restricciones solo en JavaScript son fáciles de eludir.
¿Puede utilizarse Turnstile sin trasladar la web a Cloudflare?
Sí. Cloudflare Turnstile puede integrarse como servicio independiente. No es necesario trasladar el hosting ni hacer pasar toda la web por el proxy de Cloudflare: se crean las claves del dominio, se añade el widget y se valida en el servidor el token devuelto.
¿Afecta Cloudflare Turnstile a la conversión del formulario?
Con una buena implementación, el impacto puede ser mínimo porque los usuarios normalmente no tienen que resolver desafíos visuales complejos. Aun así, el formulario debe seguir siendo compacto, claro y responsive. En este caso, el pedido rápido protegido se colocó en una ventana emergente mientras el checkout estándar del carrito siguió siendo prioritario.
¿Qué formularios son adecuados para este enfoque de protección antibots?
El enfoque puede adaptarse a checkout, pedidos rápidos, registro, inicio de sesión, solicitudes de servicios, reservas, peticiones de presupuesto, recuperación de contraseña y otros formularios. Las capas exactas dependen del riesgo: algunos formularios solo necesitan Turnstile, mientras que los flujos de pedido sensibles también pueden requerir verificación por SMS y límites en el servidor.
Cloudflare Turnstile y protección antibots para formularios web
¿NECESITAS PROTEGER TUS FORMULARIOS?

Cloudflare Turnstile y protección antibots para formularios web

Si los bots envían spam, crean pedidos falsos o activan SMS de forma masiva, Web Fly puede analizar el patrón de abuso e implementar una protección multicapa. La solución puede combinar Cloudflare Turnstile, validación en servidor, límites de solicitudes, verificación por SMS y lógica protegida para la creación de pedidos.

Elige cómo contactar con Web Fly

Protección de formularios, pedidos y flujos SMS frente a solicitudes automatizadas

Compartir: