Hallo!

projects / Cloudflare Turnstile botbescherming

Cloudflare Turnstile botbescherming

Date

jul. 22, 2026

E-COMMERCE SECURITY CASE

Cloudflare Turnstile en SMS-bescherming tegen nepbestellingen

Voor een webshop is een meerlaagse beveiliging van de bestelformulierflow gebouwd om bots, geautomatiseerde requests, nepbestellingen en misbruik van SMS-verzending te verminderen. De oplossing combineert Cloudflare Turnstile, verplichte server-side tokenvalidatie, SMS-verificatie van het telefoonnummer en request-limieten per telefoonnummer en IP-adres.
Tegelijk moest de flow eenvoudig blijven voor echte klanten. De normale winkelwagen bleef de primaire route, terwijl een beveiligde snelle bestelling onder rembours in een compacte modal met stapsgewijze telefoonverificatie werd geplaatst.
Type website: webshop
Probleem: bots en nepbestellingen
Oplossing: Turnstile en SMS-verificatie
Format: maatwerk beveiligingsmodule
Turnstile gebruikerscontrole vóór het verzenden van SMS
SMS telefoonverificatie vóór het aanmaken van een bestelling
2 lagen request-limieten per telefoonnummer en IP
Server-side verplichte server-side tokenvalidatie
Cloudflare Turnstile bescherming voor bestellingen
PROBLEEM & DOEL

Bestelformulier beschermen tegen bots en SMS-misbruik

De webshop kreeg te maken met geautomatiseerde bestelacties. Bots stuurden formulieren in met willekeurige of andermans telefoonnummers en konden herhaaldelijk SMS-berichten activeren. Dat leidde tot nepbestellingen, extra werk voor medewerkers en onnodige SMS-kosten.

Alleen browservalidatie was onvoldoende. De orderflow moest server-side afdwingen dat geen bestelling wordt aangemaakt zonder geldige Cloudflare Turnstile-validatie, een geverifieerd telefoonnummer en een geldige eenmalige bevestigingstoken.

Projectdoelen

Automatisch aanmaken van nepbestellingen stoppen
Massale SMS-verzending naar verschillende nummers beperken
Cloudflare Turnstile toevoegen aan het bestelformulier
Turnstile-tokens rechtstreeks op de server valideren
SMS-verificatie vóór het aanmaken van een bestelling implementeren
De flow eenvoudig houden voor echte klanten

Beveiligd afrekenen zonder onnodige stappen

Er is een aparte beveiligde flow voor bestellingen onder rembours gemaakt. De klant opent een compacte modal, voert een telefoonnummer in, doorloopt Cloudflare Turnstile, ontvangt een SMS-code en bevestigt het nummer. Pas na succesvolle server-side controles kan de bestelling worden aangemaakt.

Browservalidatie is alleen onderdeel van de interface. Kritische beslissingen blijven op de server: Turnstile-tokenvalidatie, controle en vervaldatum van de SMS-code, request-limieten en eenmalige bevestigingstokens.
Limieten worden tegelijk toegepast op telefoonnummer en IP-adres. Daardoor worden herhaalde geautomatiseerde requests, massaal gebruik van verschillende nummers en eenvoudige omzeilpogingen moeilijker.
De knop om een product aan de winkelwagen toe te voegen blijft de primaire actie. De beveiligde snelle bestelling onder rembours is een secundaire popup-flow, zodat de extra beveiliging de productpagina niet overbelast.
Cloudflare Turnstile met server-side tokenvalidatie
SMS-verificatie vóór het aanmaken van de bestelling
SMS-rate limits per telefoonnummer en IP-adres
Compacte popup zonder de productpagina te overbelasten
Beveiligd bestelformulier:
Beveiligd bestelformulier: Cloudflare Turnstile controleert de gebruiker voordat een SMS-code wordt verzonden.
SMS-verificatie van het nummer:
SMS-verificatie van het nummer: De bestelling wordt pas aangemaakt na succesvolle server-side controle van de eenmalige code.
Meerlaagse controle in plaats van alleen CAPTCHA
TECHNISCHE IMPLEMENTATIE

Meerlaagse controle in plaats van alleen CAPTCHA

Cloudflare Turnstile is de eerste beveiligingslaag, maar niet de enige. Na de controle stuurt de browser het token naar de server, die het onafhankelijk valideert en niet vertrouwt op alleen een client-side resultaat.

Na succesvolle Turnstile-validatie kan de gebruiker een SMS-code aanvragen. Het systeem controleert rate limits, vervaldatum en aantal pogingen. Een geldige code levert een eenmalige bevestigingstoken op die bij de definitieve formulierverzending wordt gebruikt.
Server-side validatie van Cloudflare Turnstile-tokens
Normalisatie en validatie van telefoonnummers
SMS-requestlimieten per telefoonnummer en IP-adres
Beperkte geldigheidsduur van eenmalige SMS-codes
Bescherming tegen hergebruik van bevestigingstokens
Bestelling pas aanmaken nadat alle controles zijn geslaagd
UX & RESPONSIVE DESIGN

Botbescherming mag echte klanten niet in de weg zitten

Zelfs technisch sterke beveiliging kan conversie verlagen als een formulier te groot of onduidelijk is. Daarom staat de beveiligde flow in een aparte modal en blijft de standaard winkelwagenactie primair.

Op desktop volgen velden en knoppen een logische volgorde. Op smartphones staan de elementen onder elkaar, scrollt de popup intern en blijft deze boven tabs, menu’s en de vaste productbalk.

De gebruiker ziet alleen wat in de huidige stap nodig is: telefoonnummer, Turnstile-controle, code aanvragen, verificatieveld en de definitieve bestelknop.
Botbescherming mag echte klanten niet in de weg zitten
CLOUDFLARE TURNSTILE FAQ

Vragen over Cloudflare Turnstile, CAPTCHA en SMS-bescherming

Antwoorden op veelgestelde vragen over Cloudflare Turnstile, bescherming tegen bots, SMS-verificatie en het voorkomen van nepbestellingen.
Wat is Cloudflare Turnstile?
Cloudflare Turnstile is een verificatielaag voor webrequests die formulieren helpt beschermen tegen geautomatiseerde activiteit. Het kan legitieme interacties beoordelen zonder gebruikers altijd traditionele beeldpuzzels te laten oplossen en kan worden geïntegreerd in login-, registratie-, contact-, checkout- en quick-orderformulieren.
Wat is het verschil tussen Cloudflare Turnstile en een traditionele CAPTCHA?
Traditionele CAPTCHA’s vragen vaak om tekens te herkennen of afbeeldingen te selecteren. Turnstile beoordeelt browser- en interactiesignalen en kan de controle vaak zonder complexe opdrachten uitvoeren, waardoor de gebruikerservaring soepeler blijft.
Is alleen de Turnstile-widget toevoegen voldoende?
Nee. Het token uit de browser moet altijd op de server worden gevalideerd. Als een site alleen de widget toont zonder server-side controle, kunnen geautomatiseerde requests proberen de visuele stap te omzeilen.
Waarom daarnaast SMS-verificatie gebruiken?
Turnstile beoordeelt de request, terwijl SMS-verificatie bevestigt dat de gebruiker toegang heeft tot het opgegeven telefoonnummer. Die combinatie is nuttig bij orderflows waar nepbestellingen extra verwerkings-, bezorg- of communicatiekosten veroorzaken.
Hoe bescherm je een SMS-formulier tegen massale code-aanvragen?
Gebruik server-side limieten per telefoonnummer en IP-adres, beperk de frequentie van opnieuw verzenden, het aantal invoerpogingen en de geldigheidsduur van de code. Valideer Turnstile bovendien vóórdat de SMS-provider wordt aangeroepen.
Kan Turnstile worden gebruikt zonder de hele website via Cloudflare te laten lopen?
Ja. Turnstile kan als losse dienst worden geïntegreerd. Je hoeft de hosting niet te verplaatsen of al het verkeer via Cloudflare te proxyen; maak domeinsleutels aan, voeg de widget toe en valideer het token op de server.
Heeft Cloudflare Turnstile invloed op formulierconversie?
Bij een goede implementatie kan de impact beperkt blijven, omdat gebruikers meestal geen complexe visuele opdrachten hoeven te voltooien. Het formulier moet wel compact, duidelijk en responsive blijven. In deze case bleef checkout via de winkelwagen de primaire route.
Voor welke formulieren is deze botbescherming geschikt?
De aanpak kan worden toegepast op checkout, snelle bestellingen, registratie, login, serviceaanvragen, boekingen, offerteformulieren, wachtwoordherstel en andere formulieren. Afhankelijk van het risico kan Turnstile worden aangevuld met SMS-verificatie en server-side rate limits.
Cloudflare Turnstile en botbescherming voor websiteformulieren
FORMULIERBESCHERMING NODIG?

Cloudflare Turnstile en botbescherming voor websiteformulieren

Als bots spamverzoeken sturen, nepbestellingen aanmaken of massaal SMS-berichten activeren, kunnen we het misbruikpatroon analyseren en meerlaagse bescherming implementeren met Turnstile, server-side validatie, request-limieten, SMS-verificatie en beveiligde orderlogica.

Kies een contactmethode

Formulieren, bestellingen en SMS-flows beschermen tegen geautomatiseerde requests

Delen: