Actualizado el 24/08/2026 — Este artículo fue actualizado con información reciente y secciones nuevas.
Actualización (24/08/2026): Resumen de las novedades más importantes del último mes si protegés tu sitio WordPress con Turnstile.
- Turnstile Spin ya está disponible para todos: Cloudflare anunció su disponibilidad general el 10 de agosto de 2026 (fuente: Cloudflare Developer Changelog). Simplifica la integración server-side de Turnstile en backends existentes, con soporte para dashboard, Wrangler y agentes de IA.
- reCAPTCHA recortó su plan gratuito: tras migrar a Google Cloud, ahora solo ofrece 10.000 evaluaciones gratis por mes (reportado por H33.ai el 01/08/2026). Turnstile sigue siendo gratuito y sin límites de evaluaciones.
- El plugin más popular de Turnstile superó las 100.000 instalaciones activas: el hito quedó registrado el 19/08/2026 en el directorio de WordPress.org, con reseñas recientes que destacan lo sencillo de su configuración.
- Versión 2.x del plugin (junio 2026): sumó soporte integrado para WooCommerce y Contact Form 7, extendiendo la protección a tiendas y formularios de contacto.
- Seguridad confirmada en 2026: análisis recientes validan que los mecanismos de Turnstile (proof-of-work y detección de comportamiento) mantienen efectividad contra los intentos de bypass conocidos.
Cloudflare Turnstile es la alternativa moderna y sin fricción a los CAPTCHA tradicionales. En lugar de obligar a tus usuarios a resolver desafíos visuales, verifica que sean humanos de forma invisible, sin cortar la experiencia de navegación. Por eso es ideal para defender los formularios más expuestos de tu sitio —contacto, comentarios, registro y login— frente a spam y ataques automatizados.
Cloudflare Turnstile es un verificador de bots gratuito desarrollado por Cloudflare que protege formularios web sin mostrar desafíos visuales al usuario. Funciona en cualquier sitio WordPress —con o sin el CDN de Cloudflare— analizando señales del navegador y del comportamiento en segundo plano. Se integra mediante plugins como Simple Cloudflare Turnstile o vía API REST, y se usa para proteger login, comentarios, registro y formularios de contacto contra spam y bots.
En 30 segundos
- Invisible para el usuario: no hay puzzles ni casillas que marcar. El análisis corre en segundo plano mientras la persona completa el formulario.
- Gratuito y sin límites: mientras reCAPTCHA pasó a ofrecer 10.000 evaluaciones gratis por mes tras su migración a Google Cloud (según H33.ai, agosto de 2026), Turnstile no tiene cuotas ni planes premium.
- Respeta la privacidad: no alimenta publicidad ni perfiles de terceros. Su enfoque es compatible con RGPD.
- Se integra en minutos: con un plugin gratuito o con la API REST, sin cambiar DNS ni migrar de hosting.
- Funciona en cualquier hosting: no necesitás el CDN de Cloudflare. Alcanza con una cuenta gratuita para generar las claves.
- Menos fricción, más conversión: los usuarios reales completan formularios sin trabas y el spam automatizado queda afuera.
Ejemplo práctico
Mariana Sosa administra Estudio Aura, una tienda de cosmética natural en WordPress con WooCommerce. Su formulario de contacto (Contact Form 7) recibía entre 80 y 120 mensajes de spam por día: bots que completaban el campo de consulta con enlaces y texto basura. El reCAPTCHA v2 que usaba obligaba a los clientes a hacer clic en «Soy humano», lo que aumentaba el abandono del formulario.
Decidió migrar a Cloudflare Turnstile usando el plugin gratuito Simple Cloudflare Turnstile: generó las claves site key y secret key desde el panel de Cloudflare (sección Turnstile), las pegó en la configuración del plugin y activó la validación tanto en el formulario de contacto como en el registro de WooCommerce. La instalación le llevó unos 15 minutos, sin tocar código.
Resultado en dos semanas: el spam cayó de unos 100 mensajes diarios a 3 (97% de reducción). Las consultas legítimas completadas subieron un 18% porque el widget invisible eliminó la fricción del CAPTCHA tradicional. El tráfico al checkout de WooCommerce mejoró sin cambios en el producto.
¿Qué es Cloudflare Turnstile y cómo funciona?
Cloudflare Turnstile es un sistema de verificación de bots que reemplaza a los CAPTCHA tradicionales: analiza señales del navegador y del comportamiento del visitante en segundo plano, emite un token temporal y tu servidor lo valida contra la API de Cloudflare antes de procesar el envío. Todo esto ocurre sin que el usuario resuelva imágenes, textos distorsionados o desafíos matemáticos.
Lo mejor para quien administra un WordPress: no necesitás usar el CDN de Cloudflare para que funcione. Podés implementarlo aunque tu sitio esté alojado en Don Web o en cualquier otro proveedor. Solo requerís una cuenta gratuita de Cloudflare para crear el widget y obtener las claves.
¿Cómo funciona el flujo de validación de Turnstile?
- Activás el widget en tu formulario: instalás el plugin de Turnstile o insertás el código, y lo conectás a tus formularios de login, contacto o registro usando tu Site Key de Cloudflare.
- Turnstile analiza al visitante en segundo plano: cuando alguien carga la página, el widget corre comprobaciones automáticas del navegador (señales del dispositivo, comportamiento y reputación) sin pedirle nada a la persona.
- Se genera un token temporal: si el visitante supera esas comprobaciones, Cloudflare emite un token de validación que viaja junto con los datos cuando se envía el formulario.
- Tu sitio verifica el token contra Cloudflare: al recibir el envío, tu WordPress consulta el endpoint
siteverifycon tu Secret Key para confirmar que el token es legítimo y que no fue reutilizado. - Se acepta o se rechaza el envío: si la validación es correcta, el formulario procesa la solicitud; si falla, el bot queda bloqueado antes de llegar a tu base de datos.
El análisis ocurre en tiempo real. Los tokens tienen una validez corta (unos 300 segundos), lo que previene ataques de reutilización. Cloudflare no revela cómo puntúa cada visitante —solo informa si pasó o falló—, lo que además evita que quienes programan bots ajusten sus herramientas para buscar una puntuación mínima.
¿Qué es Turnstile Spin y qué cambia para WordPress?
Turnstile Spin es la nueva capa de integración server-side de Turnstile que Cloudflare puso a disposición de todos los usuarios el 10 de agosto de 2026, según anunció la compañía en su Developer Changelog. Su objetivo es simplificar la conexión de Turnstile con backends ya existentes, sin que tengas que armar toda la lógica de validación a mano.
- Qué resuelve: hasta ahora, integrar Turnstile en un backend propio exigía escribir y mantener el código que llama al endpoint de verificación. Spin busca reducir ese trabajo de integración server-side.
- Dónde está disponible: desde el dashboard de Cloudflare, mediante Wrangler (la herramienta de línea de comandos de Cloudflare) y con soporte para agentes de IA que ayuden a montar la integración.
- Qué significa para tu WordPress: si usás el plugin Simple Cloudflare Turnstile, tu día a día no cambia. Si mantenés una integración manual o un backend personalizado, es un camino más corto para validar tokens sin escribir todo el código de cero.
Para la mayoría de los sitios WordPress protegidos con el plugin oficial, esta novedad es contexto, no acción urgente. Para agencias y desarrolladores que administran muchos sitios con integraciones propias, vale evaluarla en el próximo mantenimiento.
Ventajas de usar Turnstile en WordPress
Elegir Turnstile sobre otras soluciones como reCAPTCHA trae ventajas concretas que impactan en la experiencia, la privacidad y el rendimiento de tu sitio:
- Sin fricción para el usuario: no hay clics, desafíos visuales ni esperas. Para el visitante real, el widget es invisible o casi imperceptible.
- Compatible con RGPD: no recolecta datos personales con fines publicitarios ni comparte información con terceros como Google. No depende de cookies de seguimiento.
- Liviano y asíncrono: el script pesa menos de 100 KB y se carga con
async deferdesde la red global de Cloudflare, sin bloquear el renderizado de la página. - Gratis y sin límites: no hay cuotas mensuales ni límites de evaluaciones. Con el recorte del plan gratuito de reCAPTCHA a 10.000 evaluaciones mensuales (H33.ai, agosto de 2026), esta diferencia pesa más que nunca.
- Fácil de integrar: se añade en minutos con plugins o con código. No requiere cambios de DNS ni migración de hosting.
- Análisis incluido: el dashboard de Cloudflare muestra cuántas solicitudes pasaron, cuántas se bloquearon y las tendencias de tráfico sospechoso.
- Escalable: funciona igual en un blog chico que en una tienda con miles de visitas diarias, sin ajustar planes ni presupuestos.
Cloudflare Turnstile vs reCAPTCHA: comparativa detallada
Ambas soluciones protegen contra bots, pero difieren en costo, privacidad y experiencia de usuario. Estas son las diferencias clave:
| Característica | Cloudflare Turnstile | Google reCAPTCHA |
|---|---|---|
| Costo | Gratuito, sin límites de evaluaciones | Gratis hasta 10.000 evaluaciones/mes tras la migración a Google Cloud (según H33.ai, 08/2026); luego pago por uso |
| Experiencia del usuario | Invisible o casi invisible, sin clics | v3 es invisible pero con puntuación; v2 exige checkbox o desafíos visuales |
| Requisitos | Solo una cuenta gratuita de Cloudflare (no necesitás el CDN) | Proyecto configurado en Google Cloud Console |
| Privacidad | Sin fines publicitarios, enfoque compatible con RGPD | Google analiza interacciones y puede perfilar visitantes |
| Peso del script | Liviano (menos de 100 KB) | Más pesado (alrededor de 180 KB) |
| Resultado | Pasa o falla, sin interpretación | Puntuación de riesgo de 0.0 a 1.0 que debés calibrar con umbrales propios |
| Integración en WordPress | Plugins dedicados y API REST | Plugins abundantes |
| Análisis incluido | Sí, en el dashboard de Cloudflare | Sí, en Google Cloud Console |
El recorte del plan gratuito de reCAPTCHA de agosto de 2026 aceleró la migración: muchos administradores de WordPress que antes toleraban las cuotas empezaron a buscar alternativas, y Turnstile se consolidó como la opción gratuita más adoptada del ecosistema.
Veredicto: si priorizás costo cero, privacidad y simplicidad, Turnstile es la mejor opción para WordPress. reCAPTCHA sigue siendo válido si ya operás dentro de Google Cloud y necesitás puntuación granular de riesgo, pero su costo crece a medida que aumenta tu volumen de formularios.
¿Cuánto cuesta Cloudflare Turnstile?
Cloudflare Turnstile es completamente gratuito: no tiene cuotas mensuales, límites de evaluaciones, planes premium ni tarjeta de crédito asociada. Creás el widget, obtenés tus claves y lo usás tanto como necesites, sea en un blog con 10 comentarios por mes o en una tienda con miles de envíos diarios.
La comparación directa: desde su migración a Google Cloud, reCAPTCHA ofrece 10.000 evaluaciones gratis por mes y cobra por encima de ese umbral (dato reportado por H33.ai en agosto de 2026). Para un sitio con formularios de contacto, comentarios y login activos, ese límite se alcanza rápido. Tu única inversión con Turnstile es el tiempo de configuración: entre 5 y 20 minutos según el método que elijas.
¿Cómo registrar tu sitio en Cloudflare Turnstile?
Para empezar, necesitás una cuenta de Cloudflare (gratuita). Después, seguí estos pasos:
- Ingresá a https://dash.cloudflare.com y creá tu cuenta con tu email.
- Dentro del panel, seleccioná Turnstile en el menú lateral izquierdo.
- Hacé clic en «Add widget» para registrar un nuevo widget.
- Completá los campos:
- Widget name: un nombre interno para identificarlo (por ejemplo, «MiSitio WP»).
- Domain: escribí el dominio sin protocolo (tusitio.com, no https://tusitio.com). Si usás subdominios, la clave del dominio principal también los cubre.
- Widget Mode: elegí Managed para que Cloudflare decida cuándo mostrar un desafío interactivo, Non-Interactive para verificación silenciosa estricta, o Invisible para ocultar por completo el widget.
- Al guardar, se generan dos claves:
- Site Key: clave pública que va en el frontend (visible en el HTML).
- Secret Key: clave privada para el backend. Nunca la expongas públicamente.
- Copiá ambas claves: las vas a necesitar en el plugin o en tu código.
Consejo: guardá las claves en un gestor de contraseñas. Si alguien obtiene tu Secret Key, podría falsificar validaciones contra tu sitio.
¿Cómo integrar Turnstile en WordPress con un plugin?
La forma más rápida de proteger tu WordPress es con un plugin gratuito. El más recomendado por instalaciones activas y soporte es Simple Cloudflare Turnstile.
Simple Cloudflare Turnstile: el plugin más usado
Este plugin añade soporte para Turnstile en los formularios más comunes de WordPress sin tocar código. Superó las 100.000 instalaciones activas según el directorio de WordPress.org (agosto de 2026), y su versión 2.x (junio de 2026) sumó soporte integrado para WooCommerce y Contact Form 7.
Pasos para instalarlo y configurarlo
- Entrá a tu escritorio de WordPress (wp-admin).
- Andá a Plugins → Añadir nuevo.
- Buscá «Simple Cloudflare Turnstile», instalalo y activalo.
- Entrá en Ajustes → Cloudflare Turnstile (o Settings → Cloudflare Turnstile si tu WP está en inglés).
- Pegá las claves generadas en Cloudflare:
- Site Key en el campo «Site Key».
- Secret Key en el campo «Secret Key».
- Elegí en qué formularios querés protección:
- Comentarios: protege el formulario nativo de comentarios.
- Login: valida el acceso a wp-admin y frena ataques de fuerza bruta.
- Registro de usuarios: protege la página de registro si está habilitada.
- Recuperación de contraseña: evita abuso del password reset.
- Contact Form 7: integración automática si tenés este plugin.
- WPForms, Fluent Forms y Formidable Forms: compatibles desde los ajustes.
- Elementor: protege formularios creados con el constructor.
- WooCommerce: cubre login y checkout de la tienda (soporte reforzado en la versión 2.x).
- Guardá los cambios y hacé una prueba de envío.
Opción avanzada: el plugin expone filtros de PHP para desarrolladores (por ejemplo, wp_turnstile_enabled_for_comment_form) si querés controlar finamente dónde aparece el widget.
¿Cómo integrar Turnstile en WordPress sin plugins?
Si preferís no sumar otro plugin o tenés un formulario personalizado, podés integrar Turnstile manualmente. Requiere conocimientos básicos de PHP, pero te da control total sobre el frontend y la validación.
Paso 1: cargar el script de Turnstile
Añadí el script en el <head> o antes del cierre del <body>, usando el plugin Code Snippets o directamente en tu tema:
<script src="https://challenges.cloudflare.com/turnstile/v0/api.js" async defer></script>Si preferís hacerlo vía PHP en functions.php:
add_action('wp_footer', function() {
echo '<script src="https://challenges.cloudflare.com/turnstile/v0/api.js" async defer></script>';
});Paso 2: insertar el widget en el formulario
Agregá este bloque HTML justo antes del botón de envío:
<div class="cf-turnstile" data-sitekey="TU_SITE_KEY"></div>Reemplazá TU_SITE_KEY por la clave de tu panel de Cloudflare. Podés personalizar la apariencia y el comportamiento con atributos:
<div class="cf-turnstile"
data-sitekey="TU_SITE_KEY"
data-theme="auto"
data-size="normal"
data-language="es">
</div>- data-theme: «light», «dark» o «auto» (adapta al tema del sitio).
- data-size: «normal», «flexible» (se adapta al ancho del contenedor) o «compact» (versión reducida).
- data-language: «auto» o un código de idioma («es», «en», «pt», etc.).
- data-action: etiqueta opcional para identificar el formulario en tus métricas del dashboard.
- data-refresh-expired: «auto» renueva el token solo si expira mientras el usuario completa el formulario.
Paso 3: validar el token en el backend con PHP
Al enviarse el formulario, Turnstile genera un token en el campo cf-turnstile-response. Validalo contra la API de Cloudflare antes de procesar nada:
if ($_SERVER['REQUEST_METHOD'] === 'POST') {
$token = $_POST['cf-turnstile-response'] ?? '';
$secret = 'TU_SECRET_KEY'; // Nunca la expongas en el frontend
$response = wp_remote_post('https://challenges.cloudflare.com/turnstile/v0/siteverify', array(
'body' => array(
'secret' => $secret,
'response' => $token,
),
));
$body = json_decode(wp_remote_retrieve_body($response));
if (! empty($body->success)) {
// Token válido: procesá el formulario acá
} else {
wp_die('Verificación fallida. Volvé a intentar.');
}
}Nota importante: usá wp_remote_post(), la función nativa de WordPress, para llamar a la API. Así te asegurás compatibilidad incluso si allow_url_fopen está deshabilitado en tu servidor.
Formularios que cargan por AJAX: renderizado explícito
Si tu formulario se inyecta dinámicamente (pop-ups, checkouts con AJAX, multi-step), el renderizado automático puede no ejecutarse. En ese caso, llamá a turnstile.render() después de insertar el formulario en el DOM:
turnstile.render('#contenedor-turnstile', {
sitekey: 'TU_SITE_KEY',
callback: function(token) {
// El token queda disponible en esta variable
}
});Esta técnica resuelve la mayoría de los problemas de integración con constructores visuales y checkouts que cargan contenido sin recargar la página.
¿Qué claves de prueba ofrece Turnstile para desarrollo?
Cloudflare documenta claves de prueba (dummy keys) que podés usar en staging o en local para probar todos los escenarios sin depender de tu dominio real. Son estables y públicas:
| Tipo | Clave | Comportamiento |
|---|---|---|
| Site Key | 1x00000000000000000000AA | Siempre pasa la verificación |
| Site Key | 2x00000000000000000000AB | Siempre bloquea |
| Site Key | 3x00000000000000000000FF | Fuerza un desafío interactivo visible |
| Secret Key | 1x0000000000000000000000000000000AA | Validación siempre exitosa |
| Secret Key | 2x0000000000000000000000000000000AA | Validación siempre fallida |
| Secret Key | 3x0000000000000000000000000000000AA | Simula un token ya utilizado (error de duplicado) |
Usá estas claves para verificar que tu lógica de aceptación y rechazo funciona bien antes de pasar a producción. Cuando estés listo, reemplazalas por las claves reales de tu widget.
¿Cómo probar que Turnstile funciona correctamente?
Una vez activado, el sistema debería funcionar de manera invisible. Para comprobar que todo está en orden, seguí esta lista de verificación:
- Enviá el formulario desde un navegador habitual: completá los campos y mandalo. Si todo funciona, la solicitud pasa sin trabas ni pasos extra.
- Repetí la prueba en modo incógnito: descartás así interferencias de cookies o sesiones previas.
- Simulá un bot con curl: enviá el formulario por línea de comandos sin pasar por el widget. Debería ser rechazado por falta de token.
curl -X POST https://tusitio.com/contacto/ -d "nombre=Bot" -d "mensaje=prueba-spam" - Revisá el dashboard de Cloudflare: en la sección Turnstile vas a encontrar el número de verificaciones exitosas (Solved), los intentos bloqueados (Failed) y gráficos de actividad por hora y día.
- Inspeccioná la consola del navegador (F12): en la pestaña Network buscá llamadas a
challenges.cloudflare.com. Deben cargarse sin errores.
Dato útil: los tokens de Turnstile tienen una validez aproximada de 300 segundos (5 minutos). Si el usuario tarda más en completar y enviar el formulario, el token expira y hay que generar uno nuevo. Con data-refresh-expired="auto", la renovación es automática.
Troubleshooting común de Cloudflare Turnstile
El widget no aparece en el formulario
Causa probable: el script de Turnstile no se cargó o la Site Key es incorrecta.
- Verificá que la Site Key esté copiada sin espacios al inicio ni al final.
- Abrí la consola del navegador (F12 → Console) y buscá errores relacionados con
challenges.cloudflare.com. - Si ves errores de red o CORS, la Site Key probablemente no coincida con el dominio registrado en Cloudflare.
- Asegurate de que el script se cargue antes de que se intente renderizar el widget.
- Si el formulario carga por AJAX, usá renderizado explícito con
turnstile.render().
El formulario rechaza envíos válidos
Causa probable: la Secret Key es incorrecta o el token no llega al backend.
- Chequeá que la Secret Key en tu código sea idéntica a la del panel, sin espacios.
- Confirmá que el campo
cf-turnstile-responseviaja con el POST. El plugin Simple Cloudflare Turnstile lo agrega automáticamente. - En integraciones manuales, agregá temporalmente
var_dump($_POST['cf-turnstile-response']);para verificar que el token llega al servidor. - Si
wp_remote_post()falla por configuración del servidor, probá con una llamada vía cURL explícita.
Errores «timeout-or-duplicate» o token expirado
Causa probable: el token expiró (pasaron más de 5 minutos) o se intentó reutilizar uno ya validado.
- Agregá
data-refresh-expired="auto"al widget para renovar el token automáticamente. - Evitá enviar el formulario dos veces (doble clic en el botón): deshabilitá el botón durante el envío.
- Si usás caché de página agresiva, excluí las URLs con formularios: una página cacheada puede servir un widget con estado viejo.
Turnstile bloquea usuarios legítimos excesivamente
Causa probable: mucho tráfico sospechoso mezclado con usuarios reales, o redes corporativas y proxies que ocultan señales del navegador.
- Revisá la proporción Failed/Solved en el dashboard. Si los rechazos son anormalmente altos, cambiá el modo del widget de «Managed» a «Non-Interactive» y medí el efecto.
- Los rechazos aleatorios suelen venir de VPNs, proxies corporativos o navegadores con extensiones agresivas de privacidad.
- Como paliativo, podés permitirlistar IPs específicas en el firewall de Cloudflare (si usás el CDN) o en tu servidor.
Turnstile no funciona en el checkout de WooCommerce
Causa probable: conflicto entre el plugin de Turnstile y los hooks de WooCommerce, o checkout que carga por AJAX.
- Confirmá que la opción «WooCommerce» esté habilitada en los ajustes de Simple Cloudflare Turnstile (versión 2.x o superior).
- Si tu checkout extendido carga el formulario vía AJAX, aplicá renderizado explícito con
turnstile.render(). - Deshabilitá temporalmente otros plugins de seguridad para descartar conflictos, y reactiválos de a uno.
Errores «Invalid site key» o «invalid-site-secret-key»
Causa probable: las claves no corresponden al dominio donde están implementadas, o fueron regeneradas.
- Entrá al panel de Cloudflare → Turnstile y verificá el dominio registrado en el widget.
- La Site Key del dominio principal sirve también para sus subdominios (blog.tusitio.com, por ejemplo).
- Si cambiaste de dominio o regeneraste claves, actualizá las claves en el plugin o en tu código. La respuesta de
siteverifyincluye códigos de error específicos (invalid-input-response,timeout-or-duplicate,invalid-site-secret-key) que te dicen exactamente qué revisar.
¿Cómo monitorear Turnstile desde el dashboard de Cloudflare?
El dashboard de Cloudflare te da datos accionables sobre cómo funciona Turnstile en tu sitio. Revisalos con regularidad para detectar patrones de ataque antes de que escalen.
Qué datos podés ver
- Solved: verificaciones exitosas. Incluye usuarios legítimos y, en casos raros, algún bot que pasó.
- Failed: intentos bloqueados. Idealmente, la mayoría son bots reales.
- Gráficos temporales: muestran cuándo ocurrieron los picos. Ataques concentrados a horas fijas sugieren automatización programada.
- Desglose por dispositivo y navegador: útil para detectar bots headless, que suelen concentrarse en combinaciones atípicas.
Métricas clave para vigilar
- Tasa de rechazo (Failed / Total): un sitio típico se mueve entre 5% y 20%. Si supera el 50%, hay un ataque concentrado en curso.
- Volumen absoluto: si normalmente recibís 100 solicitudes por hora y de repente llegan 5.000, es señal de spam masivo o DDoS dirigido a tus formularios.
- Patrón horario: las botnets atacan de madrugada o fuera del horario comercial. Los usuarios reales se distribuyen de forma más uniforme.
Pro tip: si detectás un ataque, bloqueá la IP o el rango desde el firewall de Cloudflare (si usás el CDN) o directamente en tu servidor web, mientras Turnstile sigue filtrando los envíos automatizados.
¿Afecta Turnstile la velocidad de mi sitio y los Core Web Vitals?
No de forma significativa. El widget de Turnstile está diseñado para no penalizar el rendimiento: pesa menos de 100 KB, se carga de forma asíncrona y no bloquea el renderizado de la página.
- Tamaño del script: entre 80 y 100 KB comprimido, comparable a cualquier librería JS común.
- Carga asíncrona: el atributo
async deferpermite que la página se pinte sin esperar al widget. - Ejecución en paralelo: el análisis de bots corre en segundo plano sin frenar otras operaciones del sitio.
- CDN global: Cloudflare sirve el script desde su red de borde, lo que reduce la latencia geográfica para visitantes de cualquier país.
En migraciones reales desde reCAPTCHA, los sitios suelen reportar mejoras menores en Largest Contentful Paint (LCP), porque el widget de reCAPTCHA es más pesado. En términos de Core Web Vitals, el impacto de Turnstile es despreciable en la mayoría de los casos.
Turnstile funciona igual en cualquier proveedor de hosting. Si estás por lanzar un proyecto nuevo, los planes de hosting WordPress de Donweb incluyen certificado SSL e instalación en un clic, así podés activar Turnstile desde el primer día sin configuración extra.
Preguntas frecuentes sobre Cloudflare Turnstile
¿Necesito usar el CDN de Cloudflare para usar Turnstile?
No. Turnstile funciona en cualquier sitio web, esté o no detrás del CDN de Cloudflare. Solo necesitás una cuenta gratuita de Cloudflare para crear el widget y obtener las claves. Podés implementarlo en un WordPress alojado en Don Web o en cualquier otro proveedor sin cambiar de hosting ni modificar DNS.
¿Cuánto cuesta Cloudflare Turnstile?
Cloudflare Turnstile es gratuito y no tiene límites de evaluaciones mensuales. No existen planes premium ni requisitos de tarjeta de crédito. A diferencia de reCAPTCHA, que tras su migración a Google Cloud ofrece solo 10.000 evaluaciones gratis por mes (según H33.ai, agosto de 2026), Turnstile no aplica cuotas ni cobros por volumen.
¿Cloudflare Turnstile es compatible con RGPD?
Sí. Turnstile no recolecta datos personales con fines publicitarios ni los comparte con terceros para crear perfiles de usuarios. No depende de cookies de seguimiento, lo que simplifica el cumplimiento del RGPD y de normativas de privacidad similares respecto de soluciones que sí alimentan ecosistemas publicitarios.
¿Cuánto tiempo es válido un token de Turnstile?
Un token de Turnstile es válido aproximadamente 300 segundos (5 minutos) desde que se genera. Si el usuario tarda más en enviar el formulario, el token expira y la validación falla con el error «timeout-or-duplicate». Configurando el atributo data-refresh-expired en «auto», el widget renueva el token sin intervención del usuario.
¿Funciona Turnstile con Contact Form 7 y WooCommerce?
Sí. El plugin Simple Cloudflare Turnstile integra Turnstile con Contact Form 7, WooCommerce, WPForms, Fluent Forms, Formidable Forms y Elementor, entre otros. Desde la versión 2.x del plugin (junio de 2026), el soporte para WooCommerce y Contact Form 7 viene integrado de fábrica y se activa marcando una casilla en los ajustes.
¿Qué pasa si el visitante tiene JavaScript desactivado?
El widget de Turnstile no puede ejecutarse ni emitir un token sin JavaScript, por lo que la validación fallará y el envío será rechazado. La fracción de usuarios sin JavaScript es hoy marginal, pero si tu audiencia la requiere, contemplá una ruta alternativa de contacto (por ejemplo, un email publicado) para esos casos.
¿Turnstile reemplaza a un firewall o a un plugin de seguridad?
No. Turnstile protege formularios específicos contra envíos automatizados: spam en comentarios, fuerza bruta en login y registros falsos. No sustituye a un firewall de aplicaciones, a un plugin de seguridad completo ni a buenas prácticas como actualizaciones al día, contraseñas fuertes y copias de seguridad. Es una capa complementaria enfocada en bots.
¿Puedo usar la misma clave de Turnstile en varios sitios?
Cada widget de Turnstile se registra para un dominio, y su Site Key funciona también en los subdominios de ese dominio. Si querés proteger otro dominio distinto, creá un widget nuevo con sus propias claves. Administrar un widget por sitio además te permite separar las métricas y detectar ataques por propiedad.
