I was searching for any documentation/guide for integrating Cloudflare Turnstile with Discourse but not able to find it. Can any one help with this?
Same question here. Very eager to find out
Yeah this is a much needed feature. I prefer Turnstile over all the other captcha services. Hopefully someone will create a plugin or something for this soon.
Users must validate their email address in order to create an account. How does turnstile do anything but discourage users from creating an account?
What problem are you solving?
I guess you’re right.
I am considering the possibility that if some automated programs crazily register users, it could consume the daily sending quota of the email server (which is integrated from a third party), leading to increased costs.
현재 Discourse에서 Cloudflare Turnstile이 지원되고 있나요, 아니면 향후 지원할 계획이 있나요?
테마 컴포넌트와 통합할 수 있다고 생각하지만, 이전에 질문드린 것처럼 현재 Turnstile로 해결할 수 있는 문제가 있는 건가요?
답변 주셔서 감사합니다! 최근 다른 포럼에서 가입이나 게시글 작성 시 Cloudflare 인증을 발견했는데, Discourse도 동일한 기능을 사용할 수 있을지 궁금해졌습니다.
hCaptcha가 해결하는 동일한 문제를 해결하는 것 같지만, hCaptcha의 무료 플랜과 달리 Turnstile의 무료 플랜은 투명/무마찰(Zero-friction) 모드, 더 나은 분석 기능, 그리고 Cloudflare 스택과의 통합 및 CF 대시보드에서의 관리를 제공합니다. 이는 이미 Cloudflare를 활용하고 있는 셀프 호스터(또는 월 99달러를 지불하지 않고 투명 캡챠 제공을 원하는 모든 사용자)에게 잠재적으로 가치 있을 수 있습니다.
가짜 계정을 생성하는 사례를 여러 개 가지고 계신가요? 계정을 만들 때 이메일 주소를 인증해야 하므로, 대부분의 사이트는 캡차를 사용하지 않습니다. 캡차는 실제 사용자가 등록하는 것을 어렵게 만들 뿐, 이점이 없기 때문입니다.
지난 여름 현재 Discourse 인스턴스를 구축했을 때, 24시간 이내에 약 100개의 스팸 계정이 가입했습니다. 이 계정들은 모두 일회용 이메일 도메인(모두 SPF와 DKIM이 정상적으로 작동하는 도메인)을 사용하고 있었습니다. hCaptcha를 활성화하자 이 문제가 완전히 해결되었습니다. 기존 사이트의 WordPress 네이티브 댓글을 대체하기 위해 Discourse를 배포했는데, 당시 댓글란에는 악성 스팸이 넘쳐나고 있었으며, 스팸 공격자들은 즉시 전술을 바꿔 따라붙었습니다.
"대부분의 사이트"에 대해서는 말씀드리기 어렵지만, 개인적인 경험은 저와는 다르다는 점 정도는 말씀드릴 수 있습니다. 제 경우 hCaptcha를 사용했을 때 스팸 가입이 눈에 띄게, 측정 가능한 수준으로 크게 감소했습니다. 이메일 계정 검증은 스팸 가입을 막는 장벽이 되지 못합니다. hCaptcha에 공식 Discourse 플러그인이 있다는 점은 감사하게 생각합니다. 다만, 추가적인 가치를 고려해 Turnstile을 사용하는 쪽을 더 선호합니다.
와, 정말 놀랍네요. 제가 뭘 알고 있었나요!
테마 컴포넌트로 가능할 것 같습니다. 다만 악성 행위자(Bad Actors)가 API가 아닌 자바스크립트 프론트엔드를 사용하는 경우에만 해당됩니다(API를 사용하는 경우 Turnstile은 차이를 만들지 않으므로요).
어쨌든, 정확히 어떻게 작동하는지는 잘 모르겠지만, Cloudflare에서 제공하는 코드를 컴포넌트에 붙여넣으면 가입 양식의 특정 위치에 렌더링되도록 하는 제 GitHub - literatecomputing/discourse-custom-components · GitHub 테마 컴포넌트가 가능할 수 있습니다.
수정: 아, 하지만 그렇게 하면 캡차가 페이지에 표시되는 것일 뿐, 양식 제출을 요구하는 것은 아닐 것 같습니다.
필요한 사항
클라이언트 측 부분이 있습니다: Embed the widget · Cloudflare Turnstile docs
그리고 서버 측 부분이 있습니다: Validate the token · Cloudflare Turnstile docs
먼저 클라이언트 측 코드를 추가하여那里的(그곳의) 데이터가 계정 생성 데이터와 함께 제출되는지 확인해야 합니다. 그런 다음 서버 측 코드가 사용자가 실제로 테스트를 통과했는지 검증하게 됩니다. 얼마나 어려울지는 잘 모르겠지만, #marketplace에서 누군가 이 작업을 수행하도록 500~2000달러 정도면 될 것 같다는 추측입니다.
이렇게 하면 될지도 몰라요:
https://github.com/sydomo/discourse-cloudflare-turnstile.git
여기서 포함되었습니다: 阿里云邮件推送无法使用
저 역시 hCapture보다는 Turnstile를 더 선호합니다. 과거에 hCapture를 자주 마주쳤는데, 풀기가 어려웠습니다. 특히 영어 이외의 언어가 사용될 때 더 그랬죠. 언어와 문화적 차이 때문에 사진 속 내용이나 기대하는 답변을 이해하기가 때로 힘들었습니다.
하지만 hCapture 플러그인이 Google의 reCaptcha를 지원하는 것 같네요? 그렇다면 URL만 sed로 수정하면 Turnstile로 대체할 수 있지 않을까요?
클라우드플레어 캡차는 제게는 사실상 퇴출 사유가 되어야 한다고 공유하고 싶습니다. 봇이 아닌 인간임을 증명하는 과정을 원하지 않습니다. 지문 인식(fingerprinting)에 대해 알고 있고, 자신의 프라이버시를 중시하는 사용자라면 이런 캡차가 활성화됩니다.
이 시스템의 기본 작동 방식은 유해한 것이 아니라, 사용자가 자신의 데이터를 비공개로 유지할 때 활성화된다는 점에 있습니다.
저는 아누비스(Anubis)에서 더 나은 접근 방식을 발견했습니다. 오픈소스이며, 사용자 친화적이고, 전 세계 거의 모든 유익한 트래픽 데이터를 통제하는 사람들에게 힘을 실어주지 않습니다.