Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Rigtige besøgende møder captcha eller challenge

Skrevet af , stifter af Hostious · Udgivet 30. august 2026 · Opdateret 31. august 2026
Rigtige besøgende møder captcha eller challenge

Kort svar: Når rigtige besøgende møder “Bekræft at du er et menneske”, kommer det fra ét af fire steder i Cloudflare: Security Level (evt. Under Attack Mode), en custom-regel med Challenge-handling, Bot Fight Mode eller en landeregel. Find kilden under Security → Events, skærp reglen i stedet for at challenge alle – og challenge aldrig checkout, betalings-callbacks eller API-stier.

En challenge er et fint værktøj mod bots – og en dårlig velkomst til kunder. Hver gang et menneske skal klikke sig forbi en verificering, falder konverteringen, og på mobilnet med delte IP-adresser rammes helt almindelige besøgende oftere, end man tror. Målet er derfor ikke nul challenges, men challenges de rigtige steder.

Kontrolramme: WordPress 7.1 og PHP 8.4.23 udgør versionsgrundlaget pr. 30. august 2026; Cloudflare-dashboardets stier er beskrevet pr. samme dato. Eksemplet i billedet er genskabt.

De fire kilder til challenges

KildeHvor den borTypisk fejlmønster
Security LevelSecurity → Settings“High” eller glemt Under Attack Mode challenger bredt
Custom-regel med ChallengeSecurity → WAF → Custom rulesFor bred betingelse – fx hele landet eller hele sitet
Bot Fight ModeSecurity → BotsRammer også legitime tjenester og apps
Lande-/IP-regelSecurity → WAF → ToolsChallenge på lande, hvor kunder faktisk findes

Trin 1: Find kilden i Events

Gå til Security → Events, og filtrér på handling “Managed Challenge” eller “Interactive Challenge”. Hver hændelse viser den regel eller tjeneste, der udløste den. Kig også på “Challenge solve rate”: løser næsten alle challengen, rammer den overvejende mennesker – og så er reglen for bred. Løser næsten ingen den, stopper den reelt bots, og reglen gør sit arbejde:

Genskabt eksempel: challenge-hændelser med høj solve rate afslører en for bred regel
Genskabt eksempel, 30. august 2026: 94 % løser challengen – reglen rammer altså mennesker, ikke bots, og skal skærpes. Eksemplet er ikke data fra hostious.io.

Trin 2: Skærp i stedet for at challenge alle

  • Security Level: “Medium” er passende for de fleste danske sites. Og Under Attack Mode er en nødbremse til aktive angreb – husk at slå den fra igen; en glemt nødbremse er den klassiske forklaring på “alle får pludselig captcha”.
  • Custom-regler: udskift “challenge hele landet/sitet” med målrettede betingelser: kun følsomme stier (login, xmlrpc), kun mistænkelige mønstre, og brug “Managed Challenge” frem for interaktiv captcha – den løses oftest usynligt.
  • Bot Fight Mode: kan ikke finjusteres – kun tændes og slukkes. Blokerer den betalings-callbacks eller overvågning, så læs Bot Fight Mode-guiden, før du lader den stå tændt på en webshop.
  • Landeregler: challenge frem for block på lande med reelle kunder – og ingen af delene på Danmark.

Stier, der aldrig må challenges

En challenge forudssætter en browser med et menneske bag. Programmatisk trafik kan ikke løse den – den fejler bare stille. Læg derfor skip-regler (undtagelser) for: betalingsgatewayens callback-stier (/wc-api/ og gatewayens egne endpoints), wp-cron.php, REST-stier som apps og integrationer bruger, og jeres uptime-overvågnings tjek-URL. Rammer challenges wp-admin for jer selv, så undtag jeres faste IP-adresser – fremgangsmåden står i wp-admin-guiden.

Verifikation

Balancen er rigtig, når klager over captcha stopper, solve rate på de tilbageværende challenges er lav (de rammer bots), betalinger og callbacks går igennem uden fejl i gatewayens log – og Events stadig viser, at scanninger og botmønstre bliver stoppet. Gennemgå Events efter en uge: challenge-opsætning er en justeringsopgave, ikke en engangsopgave.

Ofte stillede spørgsmål om challenges

Hvad er forskellen på Managed og Interactive Challenge?

Managed Challenge vurderer besøget og løses oftest automatisk uden klik; interaktiv challenge kræver altid en handling. Brug Managed som standard – den generer mennesker mindst og stopper bots næsten lige så godt.

Hvorfor får kunder på mobilnet oftere captcha?

Mobilnet samler mange brugere bag delte IP-adresser. Har én af dem opført sig botagtigt, kan hele adressens omdømme falde – og de næste rammes. Endnu en grund til Managed Challenge frem for blokering.

Kan challenges påvirke SEO?

Googles crawlere står på Cloudflares liste over verificerede bots og challenges ikke af Managed Challenge. Men håndbyggede block/challenge-regler kan godt ramme dem – tjek Events for “Verified Bot”-trafik, hvis indekseringen driller.

Læs også