訪問者が Turnstile チャレンジに成功すると、トークンが生成され、Siteverify API で検証されます。トークン検証データは、サーバーが正常に検証したトークン数と失敗したトークン数を示します。無効トークンの割合が高い場合は、ボット活動、期限切れトークン、実装上の問題を示していることがあります。
たとえば、分析のトークン検証の値は次のようになります。

- Siteverify requests: 指定期間内に Siteverify API へ送られたリクエストの総数です。
- Valid tokens:
success:trueのレスポンスになった Siteverify リクエスト数です。 - Invalid tokens:
success:falseのレスポンスになった Siteverify リクエスト数です。
Siteverify API を呼び出すことが重要です。トークンの検証に Siteverify API を使わないと、Web サイトやアプリケーションは保護されません。トークン検証を省略すると、訪問者が正当かどうかを確認できません。
- トークンは 1 回だけ使えます。有効なトークンでも、再利用すると
success:falseが返ります。これにより、トークンの窃取とリプレイ攻撃を防ぎます。 - トークンは 5 分で期限切れになります。この時間内に検証しないと、効果はありません。
- トークンが無効になることもあります。ボットがチャレンジを完了しても、Cloudflare はボットらしいシグナルを検出し、トークンを無効としてマークできます。