
Kort svar: Når rigtige besøgende møder “Bekræft at du er et menneske”, kommer det fra ét af fire steder i Cloudflare: Security Level (evt. Under Attack Mode), en custom-regel med Challenge-handling, Bot Fight Mode eller en landeregel. Find kilden under Security → Events, skærp reglen i stedet for at challenge alle – og challenge aldrig checkout, betalings-callbacks eller API-stier.
En challenge er et fint værktøj mod bots – og en dårlig velkomst til kunder. Hver gang et menneske skal klikke sig forbi en verificering, falder konverteringen, og på mobilnet med delte IP-adresser rammes helt almindelige besøgende oftere, end man tror. Målet er derfor ikke nul challenges, men challenges de rigtige steder.
Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026; Cloudflare-dashboardets stier er beskrevet pr. samme dato. Eksemplet i billedet er genskabt.
| Kilde | Hvor den bor | Typisk fejlmønster |
|---|---|---|
| Security Level | Security → Settings | “High” eller glemt Under Attack Mode challenger bredt |
| Custom-regel med Challenge | Security → WAF → Custom rules | For bred betingelse – fx hele landet eller hele sitet |
| Bot Fight Mode | Security → Bots | Rammer også legitime tjenester og apps |
| Lande-/IP-regel | Security → WAF → Tools | Challenge på lande, hvor kunder faktisk findes |
Gå til Security → Events, og filtrér på handling “Managed Challenge” eller “Interactive Challenge”. Hver hændelse viser den regel eller tjeneste, der udløste den. Kig også på “Challenge solve rate”: løser næsten alle challengen, rammer den overvejende mennesker – og så er reglen for bred. Løser næsten ingen den, stopper den reelt bots, og reglen gør sit arbejde:

En challenge forudssætter en browser med et menneske bag. Programmatisk trafik kan ikke løse den – den fejler bare stille. Læg derfor skip-regler (undtagelser) for: betalingsgatewayens callback-stier (/wc-api/ og gatewayens egne endpoints), wp-cron.php, REST-stier som apps og integrationer bruger, og jeres uptime-overvågnings tjek-URL. Rammer challenges wp-admin for jer selv, så undtag jeres faste IP-adresser – fremgangsmåden står i wp-admin-guiden.
Balancen er rigtig, når klager over captcha stopper, solve rate på de tilbageværende challenges er lav (de rammer bots), betalinger og callbacks går igennem uden fejl i gatewayens log – og Events stadig viser, at scanninger og botmønstre bliver stoppet. Gennemgå Events efter en uge: challenge-opsætning er en justeringsopgave, ikke en engangsopgave.
Managed Challenge vurderer besøget og løses oftest automatisk uden klik; interaktiv challenge kræver altid en handling. Brug Managed som standard – den generer mennesker mindst og stopper bots næsten lige så godt.
Mobilnet samler mange brugere bag delte IP-adresser. Har én af dem opført sig botagtigt, kan hele adressens omdømme falde – og de næste rammes. Endnu en grund til Managed Challenge frem for blokering.
Googles crawlere står på Cloudflares liste over verificerede bots og challenges ikke af Managed Challenge. Men håndbyggede block/challenge-regler kan godt ramme dem – tjek Events for “Verified Bot”-trafik, hvis indekseringen driller.