# Bot-Schutz (Turnstile)

Schütze deine Formulare mit Cloudflare Turnstile vor Bot-Einsendungen.

## Bot-Schutz (Turnstile)

Cloudflare Turnstile prüft Freigabelink-Einsendungen für dich. Bei Free-Formularen ist es immer aktiv, auf Pro und Business liegt die Kontrolle bei dir. Die meisten Teilnehmenden bekommen davon nichts mit.

<h2 id="how-it-works">So funktioniert es</h2>
<p>
  Wenn eine teilnehmende Person auf Absenden klickt, fordert Formstep bei Turnstile ein Token an und überprüft es auf dem Server, bevor die
  Einreichung gespeichert wird. Die Prüfung läuft normalerweise unbemerkt ab; kann sie sich nicht von selbst auflösen, erscheint ein kleines
  Dialogfeld, das die Person um Bestätigung bittet. Es gibt keine Bilderrätsel. Das Dialogfeld folgt dem Theme und der Sprache deines
  Formulars.
</p>
<p>
  Die Prüfung läuft beim Absenden, nicht beim Laden der Seite, sodass sie das Öffnen des Formulars nie verzögert. Eine Einreichung, die die
  Überprüfung nicht besteht, wird abgelehnt, und die Person wird gebeten, es erneut zu versuchen.
</p>

> ℹ️ **Requests sind ausgenommen**
> <p>
>     Bot-Schutz gilt nur für <a href="/de/sharing-publishing/sharing-embedding">Freigabelinks</a>. Ein{' '}
>     <a href="/de/requests/overview">Request</a>
>     -Link benennt bereits einen Empfänger und autorisiert eine einzelne Fertigstellung, daher überspringt er Turnstile — genauso wie er die
>     Anmeldepflicht und Antwortobergrenzen überspringt.
>   </p>

<h2 id="formstep-hosted">Von Formstep gehostete Formulare</h2>
<p>
  Bei Formularen, die über <code>form.formstep.io</code>-Links geteilt werden, ist der Bot-Schutz eingebaut — keine Einrichtung, keine
  Schlüssel, nichts zu konfigurieren. Formstep verwaltet Turnstile für dich.
</p>
<p>
  Im <strong>Free</strong>-Plan (und bei Gastformularen) ist der Bot-Schutz <strong>immer aktiv</strong> und lässt sich nicht ausschalten.
  Der Schalter <strong>Bot-Schutz (Turnstile)</strong> unter <strong>Formulareinstellungen → Zugriff</strong> bleibt gesperrt eingeschaltet.
</p>
<p>
  Auf einem <strong>Pro- oder Business-Plan</strong> liegt die Kontrolle bei dir. Schalte den Bot-Schutz formularweise unter{' '}
  <strong>Formulareinstellungen → Zugriff → Bot-Schutz (Turnstile)</strong> ein oder aus.
</p>
<p>
  Wenn dein bezahlter Plan abläuft, gilt deine eigene Einstellung weiterhin für die ersten 30 Tage. Ab Tag 30 wird der Bot-Schutz wieder
  fest eingeschaltet — der Free-Plan-Standard. Siehe{' '}
  <a href="/de/subscription-billing/upgrading-downgrading#grace-period">Upgrade &amp; Downgrade</a>.
</p>

<h2 id="custom-domains">Formulare mit eigener Domain (BYOK)</h2>
<p>
  Eigene Domains erfordern einen <strong>Pro- oder Business-Plan</strong>. Wenn du Formulare unter einer eigenen Domain teilst (z. B.{' '}
  <code>fill.yourdomain.com</code>), bringst du deine eigenen Turnstile-Schlüssel mit (BYOK): Cloudflare bindet ein Turnstile-Widget an
  bestimmte Hostnamen, und Formsteps eigener Schlüssel deckt nur formstep.io ab.
</p>

dash.cloudflare.com</a>, falls du noch kein Konto hast.',
    },
    {
      title: 'Ein Turnstile-Widget erstellen',
      description:
        'Füge in <a href="https://dash.cloudflare.com/?to=/:account/turnstile" target="_blank" rel="noopener noreferrer">Turnstile</a> deine eigenen Domain-Hostnamen zur Liste der erlaubten Domains hinzu. Ein Widget mit deaktivierter Hostname-Validierung deckt jede Domain im Workspace ab.',
    },
    {
      title: 'Schlüssel kopieren',
      description: 'Kopiere den <strong>Site key</strong> und den <strong>Secret key</strong>.',
    },
    {
      title: 'Schlüssel in Formstep einfügen',
      description:
        'Öffne <strong>Domains</strong> in der Seitenleiste, suche die Karte <strong>Bot-Schutz</strong>, füge beide Schlüssel ein und speichere. Die Schlüssel gelten pro Workspace, nicht pro Formular.',
    },
    {
      title: 'Für Formulare aktivieren',
      description: 'Schalte den Bot-Schutz für einzelne Formulare unter <strong>Formulareinstellungen → Zugriff</strong> ein.',
    },
  ]}
/>

<p>
  Bis die Schlüssel gespeichert sind, ist der Schalter bei einem Formular mit eigener Domain deaktiviert und zeigt „aus" an, weil dort keine
  Challenge laufen kann. Was mit Einreichungen über diese gebrandete URL passiert, hängt vom Plan ab:
</p>

> ℹ️ **Keine eigene Domain? Diesen Schritt überspringen.**
> <p>
>     Wenn alle deine Formulare die Standard-Formstep-Freigabelinks verwenden, musst du keine Turnstile-Schlüssel einrichten. Der Bot-Schutz
>     funktioniert automatisch.
>   </p>

<h2 id="submission-limits">Einsendungslimits</h2>
<p>
  Turnstile ändert nichts an deinem monatlichen Kontingent — 1.000 Einsendungen pro Monat auf Free, 50.000 auf Pro und Business. Siehe{' '}
  <a href="/de/subscription-billing/limits-quotas">Limits &amp; Kontingente</a>.
</p>

<h2 id="layered-defense">Mehrschichtige Schutzstrategien</h2>
<p>
  Turnstile ist eine Schutzebene. Kombiniere sie mit den Zugriffskontrollen unter{' '}
  <a href="/de/building-forms/form-settings#access">Formulareinstellungen → Zugriff</a>:
</p>

> ⚠️ **Kein Schutz ist perfekt**
> <p>
>     Ausgefeilte Bots können jeden CAPTCHA umgehen. Bei hochwertigen Formularen kombinierst du am besten mehrere Schutzebenen: Turnstile,
>     eine Authentifizierungssperre, <a href="/de/building-forms/email-verification">E-Mail-Verifizierung</a> und einen Blick auf die
>     Einreichungen, bevor du darauf reagierst.
>   </p>

<h2 id="next-steps">Nächste Schritte</h2>
<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [Einsendungsposteingang](/de/submissions-analytics/submission-inbox) — Antworten überprüfen, nachdem der Bot-Schutz aktiv ist
  - [Freigabelinks](/de/sharing-publishing/sharing-embedding) — Freigabelink-URLs erstellen und verwalten
  - [Eigene Domains](/de/branding-domains/custom-domains) — Gebrandete Formular-URLs einrichten
  - [Pläne & Preise](/de/subscription-billing/plans-pricing) — Free, Pro und Business vergleichen
</div>
