Pular para o conteúdo

Proteção contra bots (Turnstile)

Conversas via link público ou widget passam por uma verificação anti-bot (Cloudflare Turnstile) antes de começar — uma camada diferente e complementar ao limite de mensagens por visitante: o limite de mensagens controla quantas mensagens um visitante manda; o Turnstile confirma que quem está iniciando a conversa é humano.

Só ao começar uma conversa nova — isto é, na primeira mensagem, antes de existir um conversation_id. Depois que a conversa já existe, o desafio nunca mais aparece nas mensagens seguintes daquela mesma conversa. Na maioria dos casos (modo “Managed” do Turnstile) a verificação passa automaticamente, sem exigir nenhuma ação do visitante — o campo de mensagem fica temporariamente desabilitado (“Aguardando verificação de segurança…”) só durante o instante da checagem.

Pedir a verificação de novo a cada mensagem não traria proteção adicional (o token do Turnstile é de uso único, não reaproveitável mesmo se quisesse) e pioraria a experiência sem necessidade — uma vez confirmado que quem abriu a conversa é humano, o limite de mensagens por minuto já cobre o resto.

Diferente do Guardrail (que deixa passar se o classificador falhar, por disponibilidade), a verificação anti-bot falha fechada: se a chave de verificação não estiver configurada ou a chamada à Cloudflare falhar, a mensagem é recusada em vez de aceita. Faz sentido aqui porque essa é literalmente a barreira anti-bot — deixar passar por padrão anularia o próprio propósito do controle.