# Botbeveiliging (Turnstile)

Bescherm formulieren tegen botinzendingen met Cloudflare Turnstile.

## Botbeveiliging (Turnstile)

Cloudflare Turnstile controleert inzendingen via deellinks voor je. Het staat altijd aan voor gratis formulieren en jij hebt de controle op Pro en Business. De meeste respondenten merken er nooit iets van.

<h2 id="how-it-works">Hoe het werkt</h2>
<p>
  Wanneer een respondent op verzenden drukt, vraagt Formstep een token op bij Turnstile en verifieert dit op de server voordat de inzending
  wordt opgeslagen. De controle verloopt normaal onzichtbaar; kan Turnstile het niet zelfstandig oplossen, dan verschijnt er een klein
  dialoogvenster dat de respondent vraagt om te bevestigen. Er zijn geen beeldpuzzels. Het dialoogvenster volgt het thema en de taal van je
  formulier.
</p>
<p>
  De controle draait bij het verzenden, niet bij het laden van de pagina, dus het openen van het formulier wordt nooit vertraagd. Een
  inzending die de verificatie niet doorstaat, wordt geweigerd en de respondent wordt gevraagd het opnieuw te proberen.
</p>

> ℹ️ **Aanvragen slaan dit over**
> <p>
>     Botbeveiliging geldt alleen voor <a href="/nl/sharing-publishing/sharing-embedding">deellinks</a>. Een{' '}
>     <a href="/nl/requests/overview">aanvraag</a>-link is al gericht aan één ontvanger en staat één afronding toe, dus die slaat Turnstile
>     over — net zoals hij de aanmeldvereiste en responslimieten overslaat.
>   </p>

<h2 id="formstep-hosted">Door Formstep gehoste formulieren</h2>
<p>
  Voor formulieren die gedeeld worden via <code>form.formstep.io</code>-links werkt botbeveiliging direct — geen installatie, geen sleutels,
  niets te configureren. Formstep beheert Turnstile voor je.
</p>
<p>
  Op het <strong>Gratis</strong>-abonnement (en voor gastformulieren) staat botbeveiliging{' '}
  <strong>altijd aan en kan niet worden uitgeschakeld</strong>. De schakelaar <strong>Botbeveiliging (Turnstile)</strong> onder{' '}
  <strong>Formulierinstellingen → Toegang</strong> blijft vergrendeld aan.
</p>
<p>
  Op een <strong>Pro- of Business-abonnement</strong> heb jij de controle over de schakelaar. Zet botbeveiliging per formulier aan of uit
  via <strong>Formulierinstellingen → Toegang → Botbeveiliging (Turnstile)</strong>.
</p>
<p>
  Als je betaalde abonnement verloopt, blijft je eigen instelling de eerste 30 dagen van kracht. Vanaf dag 30 vergrendelt botbeveiliging
  weer aan — de standaardinstelling van het Gratis-abonnement. Zie{' '}
  <a href="/nl/subscription-billing/upgrading-downgrading#grace-period">upgraden &amp; downgraden</a>.
</p>

<h2 id="custom-domains">Formulieren op eigen domein (BYOK)</h2>
<p>
  Eigen domeinen vereisen een <strong>Pro- of Business-abonnement</strong>. Als je formulieren deelt op een eigen domein (bijv.{' '}
  <code>fill.jouwedomein.com</code>), gebruik je je eigen Turnstile-sleutels (BYOK): Cloudflare koppelt een Turnstile-widget aan specifieke
  hostnamen, en Formsteps eigen sleutel dekt alleen formstep.io.
</p>

dash.cloudflare.com</a> als je er nog geen hebt.',
    },
    {
      title: 'Maak een Turnstile-widget aan',
      description:
        'Voeg in <a href="https://dash.cloudflare.com/?to=/:account/turnstile" target="_blank" rel="noopener noreferrer">Turnstile</a> de hostnamen van je eigen domein toe aan de toegestane lijst. Eén widget met uitgeschakelde hostnaamvalidatie dekt alle domeinen in de werkruimte.',
    },
    {
      title: 'Kopieer je sleutels',
      description: 'Kopieer de <strong>Sitesleutel</strong> en de <strong>Geheime sleutel</strong>.',
    },
    {
      title: 'Plak de sleutels in Formstep',
      description:
        'Open <strong>Domeinen</strong> in de zijbalk, zoek de kaart <strong>Botbeveiliging</strong>, plak beide sleutels en sla op. De sleutels gelden per werkruimte, niet per formulier.',
    },
    {
      title: 'Activeer per formulier',
      description: 'Schakel botbeveiliging in voor afzonderlijke formulieren via <strong>Formulierinstellingen → Toegang</strong>.',
    },
  ]}
/>

<p>
  Totdat de sleutels zijn opgeslagen, staat de schakelaar op een formulier met een eigen domein uitgeschakeld en toont hij als uit, omdat
  daar geen challenge kan draaien. Wat er met inzendingen op die merkgebonden URL gebeurt, hangt af van het abonnement:
</p>

> ℹ️ **Geen eigen domeinen? Sla dit over.**
> <p>
>     Als al je formulieren de standaard Formstep-deellinks gebruiken, hoef je geen Turnstile-sleutels in te stellen. Botbeveiliging werkt dan
>     automatisch.
>   </p>

<h2 id="submission-limits">Inzendingslimieten</h2>
<p>
  Turnstile verandert niets aan je maandelijkse quotum — 1.000 inzendingen per maand op Gratis, 50.000 op Pro en Business. Zie{' '}
  <a href="/nl/subscription-billing/limits-quotas">limieten &amp; quota</a>.
</p>

<h2 id="layered-defense">Gelaagde beveiligingsstrategieën</h2>
<p>
  Turnstile is één laag. Combineer het met de toegangscontroles in{' '}
  <a href="/nl/building-forms/form-settings#access">Formulierinstellingen → Toegang</a>:
</p>

> ⚠️ **Geen enkele beveiliging is perfect**
> <p>
>     Geavanceerde bots kunnen elke CAPTCHA omzeilen. Combineer voor formulieren met hoge waarde meerdere lagen: Turnstile, een
>     authenticatiepoort, <a href="/nl/building-forms/email-verification">e-mailverificatie</a>, en een blik op de inzendingen voordat je
>     ernaar handelt.
>   </p>

<h2 id="next-steps">Volgende stappen</h2>
<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [Inzendingspostvak](/nl/submissions-analytics/submission-inbox) — Bekijk reacties nadat botbeveiliging is ingesteld
  - [Deellinks](/nl/sharing-publishing/sharing-embedding) — Maak en beheer deellink-URL’s
  - [Eigen domeinen](/nl/branding-domains/custom-domains) — Stel merkgebonden formulier-URL’s in
  - [Abonnementen & prijzen](/nl/subscription-billing/plans-pricing) — Vergelijk Gratis, Pro en Business
</div>
