Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Bot Fight Mode blokerer betalings-callbacks og overvågning

Skrevet af , stifter af Hostious · Udgivet 30. august 2026 · Opdateret 30. august 2026
Bot Fight Mode blokerer betalings-callbacks og overvågning

Kort svar: Bot Fight Mode skærer groft: alt, der ligner en bot, udfordres eller blokeres – og betalings-callbacks, uptime-overvågning, webhooks og apps er teknisk set bots. På gratis-planen kan tilstanden ikke finjusteres, så på en webshop bør den som regel være slukket og erstattes af målrettede WAF-regler. Tjek Security → Events for blokerede POST-requests til /wc-api/ og webhook-stier, hvis ordrer hænger som “afventer betaling”.

Bot Fight Mode lyder som en gratis vagthund – og på et rent indholdssite er den ofte harmløs. Men en webshop lever af automatiseret trafik: betalingsgatewayen melder tilbage, fragtsystemet henter ordrer, overvågningen tjekker oppetid, og regnskabssystemet synkroniserer. Når vagthunden ikke kan kende ven fra fjende, bider den også postbuddet.

Kontrolramme: WordPress 7.1, WooCommerce 11.0 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026; Cloudflare-planernes funktioner er beskrevet pr. samme dato. Eksemplet i billedet er genskabt.

Hvad Bot Fight Mode gør

Tilstanden (under Security → Bots) udfordrer trafik, som Cloudflares botdetektion vurderer automatiseret. Cloudflares egne verificerede bots – Googlebot, Bingbot og andre på deres liste – slipper igennem. Problemet er alt det legitime, der ikke står på listen: mindre danske tjenester, betalingsgatewayens callback-servere, jeres eget overvågningsværktøj og mobilapps. På gratis-planen er der ingen undtagelsesmuligheder i selve tilstanden – den er tændt eller slukket.

Symptomerne, når den rammer forkert

  • Ordrer hænger som “Afventer betaling”, selvom kunden har betalt – gatewayens callback nåede aldrig frem. Se også afventer betaling-guiden.
  • Webhooks fejler til lager-, fragt- eller regnskabssystemer – leveringsloggen viser timeouts eller 403; se webhook-guiden.
  • Uptime-overvågningen melder falske nedbrud – sitet er oppe, men monitorens requests challenges.
  • RSS-læsere, nyhedsbrevs-billeder og integrationer opfører sig ustabilt uden mønster.

Bekræft det i Security Events

Gå til Security → Events, og filtrér på tjenesten “Bot Fight Mode”. Sammenhold tidspunkterne med de fejlede callbacks eller falske alarmer – matcher de, er sagen bekræftet:

Genskabt eksempel: Bot Fight Mode blokerer en betalings-callback til wc-api
Genskabt eksempel, 30. august 2026: en POST til betalings-callbacken blev challenged af Bot Fight Mode – og callbacks kan ikke løse challenges. Eksemplet er ikke data fra hostious.io.

Løsningen: målrettede regler i stedet

På en webshop på gratis-planen: sluk Bot Fight Mode, og byg beskyttelsen med værktøjer, du kan styre – så beholder du effekten uden bivirkningerne:

  • WAF custom-regler med Managed Challenge på de stier, botter faktisk misbruger: login, xmlrpc.php og søgning – aldrig på /wc-api/, webhook- og REST-stier.
  • Rate limiting på login-stien mod brute force.
  • Skip-regler for kendte tjenesters IP-områder (gateway, overvågning), så de aldrig fænges af andre regler.
  • På betalte planer giver Super Bot Fight Mode mere kontrol (bl.a. mulighed for at tillade verificerede bots og justere håndteringen) – men princippet er det samme: callbacks og API-stier skal have fri passage.

Verifikation

Balancen er på plads, når en testbetaling gennemføres og ordren skifter status korrekt, webhook-leveringsloggen viser 200-svar, overvågningen kører en uge uden falske alarmer – og Events samtidig viser, at login-stien stadig fanger botforsøg. Gør testbetalingen til fast rutine efter alle sikkerhedsændringer i Cloudflare: callbacken er den første, der rammes, og den sidste, man opdager.

Ofte stillede spørgsmål om Bot Fight Mode

Er det ikke usikkert at slukke Bot Fight Mode?

Nej – den er et groft værktøj, ikke din eneste beskyttelse. WAF-regler, rate limiting og challenges på de rigtige stier stopper det samme misbrug, uden at ramme shoppens legitime automatik.

Hvorfor rammes Googlebot ikke?

Google, Bing og andre store crawlere står på Cloudflares liste over verificerede bots og behandles særskilt. Det er alle de små, uverificerede – men legitime – tjenester, der fænges.

Hvordan finder jeg gatewayens IP-adresser til en skip-regel?

I gatewayens tekniske dokumentation – de fleste offentliggør deres callback-IP-områder. Alternativt kan skip-reglen målrettes stien (fx /wc-api/gatewayens-id/), som callbacks bruger.

Læs også