Ohne CAPTCHA, ohne Challenge

Bot-Schutz per Reputation. Jeder Besucher, fair beurteilt, in Echtzeit.

Karma liest Verhaltens- und Transportsignale jeder Sitzung, bewertet die Adresse anhand Ihrer eigenen Reputationsbasis und einer gemeinsamen Bot-Sperrliste und leitet Bots auf Ihren Spiegel um, während Menschen auf der Seite bleiben - ohne CAPTCHAs und ohne die Verhaltenssignale Ihrer Website zu beeinträchtigen.

14 Tage Protect+ gratis · ohne Karte, ohne CAPTCHAs

Vom Snippet zum Urteil in vier Schritten

Keine CAPTCHAs, keine Agenten. Ein asynchrones Snippet, alles über TLS.

01
Seite hinzufügen
Domain im Panel registrieren und ein einzeiliges Snippet holen. Es lädt vor der Analytik und bremst die Seite nie.
02
Signale sammeln
Das Snippet sendet Verhaltens- und Transportsignale jeder Sitzung über TLS an den Collector.
03
Reputation bewerten
Karma macht aus Sitzungen Urteile und bewertet jede Adresse anhand Ihrer Basis und optional der gemeinsamen Bot-Sperrliste.
04
Durchlassen oder stoppen
Der Tag holt seine Entscheidung, bevor die Seite gezeichnet wird: Menschen bleiben, Bots gehen auf den Spiegel. Entscheidungen werden lokal gecacht, Ihre Seite fällt nie aus.

Ein Tag. Jeder Stack.

Karma wird als ein einziges Script-Tag installiert, und es ist überall dasselbe Tag - anders ist nur die Datei, in die es gehört. Setzen Sie es als Erstes in den <head>, oberhalb von Analytics und Tag-Managern, damit es die Sitzung liest, bevor irgendetwas anderes es aufhalten kann.

  • HTML
  • React · Vue · Angular · Svelte
  • Next.js
  • Nuxt
  • PHP · Laravel · Django · Rails · ASP.NET
  • WordPress
  • Shopify
  • Google Tag Manager
  • Tilda · Wix · Webflow · Squarespace
index.html - im <head>
<script async src="https://cdn.karma-verdict.com/karma-loader.js"
        data-endpoint="https://collect.karma-verdict.com/t"
        data-src="https://cdn.karma-verdict.com/karma.js"></script>

Mehr ist nicht zu installieren: kein Agent auf Ihrem Server, keine DNS-Änderung, kein Proxy vor Ihrer Website. Ihr Gateway holt sich das Urteil bei Karma und liefert die Seite weiterhin selbst aus. Zu den Installationsanleitungen

Alles, was das Urteil braucht

Verhaltens- und Transportsignale, Reputation je Mandant und eine optionale gemeinsame Sperrliste, kein Besucher sieht je eine Challenge.

Verhaltensurteile
Jede Sitzung wird aus echten Interaktionssignalen als Mensch oder Bot beurteilt, nicht per Häkchen.
Transport-Fingerabdrücke
JA3/JA3N und HTTP/2-Einstellungen verraten den Client-Stack, aus dem Browser kaum zu fälschen.
Reputation je Mandant
Jedes Konto hat seine eigene Reputationsbasis; Ihr Verkehr formt Ihre Werte.
Gemeinsame Bot-Sperrliste
Optional einen gemeinsamen Pool bekannter Bots lesen. Standardmäßig aus, ab dem vorletzten Tarif verfügbar.
Ihre Listen gewinnen
Ihre Allow-/Deny-Listen überschreiben stets die Plattform, kein Partner wird versehentlich blockiert.
Keine CAPTCHAs
Besucher werden nie herausgefordert; das Urteil entsteht unsichtbar aus der Sitzung.
Fail-open by Design
Ist die Reputation nicht verfügbar, leitet Karma niemanden um, Ihre Seite bleibt immer online.
Multiplattform-Snippet
Einbaufertig für HTML, React, PHP, Vue, WordPress und GTM, ein Collector, jeder Stack.

Unsere Kunden

Websites, deren Traffic bereits durch Karma läuft. Sobald Bots weder die Seiten noch die Analytics noch die Verhaltenssignale erreichen, sieht die Suchmaschine die Website so, wie echte Besucher sie sehen.

  • recoverytoolbox.com
    Bessere Rankings nach 3 Wochen

    Der Bot-Schutz stoppte den Traffic-Rückgang und brachte nach drei Wochen bessere Rankings.

  • osttopst.online
    Absprungrate −3 %

    Die Absprungrate verbesserte sich direkt nach dem Einschalten um 3 %.

  • onlinefile.repair
    Wachstum nach einem Jahr Stillstand

    Allein das Bereinigen des Traffics von Bots ließ ihn nach einem Jahr Stagnation wieder wachsen.

Eine eigene Reputationsbasis pro Konto. Die gemeinsame ab Protect+.

Detect
$0
Nur Urteile. Sie sehen das Risiko und entscheiden selbst.
  • 25.000 Verdicts / Monat
  • Urteile in Echtzeit
  • Eigene Reputationsbasis
Kostenlos starten
Protect
$29/Mon.
Bots werden auf Ihren Spiegel umgeleitet.
  • 300.000 Verdicts / Monat
  • Spiegel und eigene Regeln
  • Eigene Allow-/Deny-Listen
Wählen
Beliebteste
Protect+
$99/Mon.
Gemeinsame Sperrliste und Priorität unter Last.
  • 1.500.000 Verdicts / Monat
  • Gemeinsame Bot-Sperrliste
  • Erfassung eigener Formularfelder
  • Team-Konten
Wählen
Scale
$299/Mon.
Das vierfache Volumen von Protect+, zu einem niedrigeren Mehrverbrauchssatz.
  • 6.000.000 Verdicts / Monat
  • Alles aus Protect+
  • Priorität unter Last
  • Mehrverbrauch 0.25 $ je 10.000
Wählen
Enterprise
$999/Mon.
Volumen, ein privater Reputationspool, ein SLA und priorisierter Support.
  • 25.000.000 Verdicts / Monat
  • Privater Reputations-Pool
  • SLA und priorisierter Support
  • Mehrverbrauch 0.10 $ je 10.000
Wählen

Wann eine Website wirklich Schutz vor Bots braucht

Fünfzehn Situationen, in denen automatisierter Verkehr aufhört, eine Zahl im Analysebericht zu sein, und anfängt, Geld, Kunden oder Glaubwürdigkeit zu kosten. Wenn Sie Ihre eigene Website in einer davon wiedererkennen, treffen die Anfragen bereits ein.

requestsemailpasswordone form · no puzzlehuman96%automated4%

Wann eine Website Schutz vor Bots braucht

Die erste Gruppe betrifft das, was automatisierter Verkehr tatsächlich tut, sobald er eine Website gefunden hat. Nichts davon setzt einen gezielten Angriff oder einen entschlossenen Gegner voraus: Es passiert jeder Adresse, die lange genug auf Port 443 antwortet.

  1. 01

    Dem Anmeldeformular werden geleakte Passwörter vorgesetzt

    Credential Stuffing ist der häufigste Angriff im Internet und der unspektakulärste. Listen aus E-Mail-Passwort-Paaren aus fremden Datenlecks werden gegen Ihr Anmeldeformular abgespielt: einige Anfragen pro Sekunde, von Tausenden verschiedener Adressen, Tag für Tag.

    Der Rechnung genügt eine winzige Trefferquote. Eine Liste mit einer Million Paaren und einer Wiederverwendungsrate von eins zu tausend ergibt tausend funktionierende Konten - mit gespeicherten Karten, Bonusguthaben, Bestellhistorie und Adressbuch, und sie gehören Kunden, die die Website verantwortlich machen werden und nicht ihre eigenen Passwortgewohnheiten.

    • Kontoübernahmen, ohne dass ein einziges Passwort auf Ihrer Seite schwach war
    • Supportaufwand durch Kunden, die aus ihrem eigenen Profil ausgesperrt sind
    • Rückbuchungen und Erstattungen für Bestellungen aus echten Konten
    • Ratenbegrenzungen, die den Angriff entweder verfehlen oder echte Menschen aussperren
  2. 02

    Registrierungs- und Kontaktformulare füllen sich mit Fälschungen

    Anmeldeformulare, Kontaktformulare, Angebotsanfragen, Bewertungen und Kommentarfelder ziehen automatisierte Einsendungen an. Ein Teil davon ist gewöhnlicher Spam; der größere Teil ist leiser - Konten, die in Serie angelegt werden, um Startguthaben abzugreifen, Bewertungen zu setzen oder einfach dazuliegen, bis sie etwas wert sind.

    Bezahlt wird das von Menschen, nicht von Servern. Jemand im Vertrieb telefoniert eine Liste von Anfragen ab, die es nicht gibt, die Moderation räumt eine Warteschlange, die sich über Nacht wieder füllt, und die Kundendatenbank hört langsam auf, eine Kundendatenbank zu sein.

  3. 03

    Katalog, Preise und Anzeigen werden vollständig kopiert

    Wenn eine Website Preise, Lagerstände, Anzeigen oder ein Verzeichnis veröffentlicht, lohnt es sich, diese Daten mitzunehmen. Wettbewerber verfolgen sie, um zu unterbieten, Aggregatoren veröffentlichen sie weiter, und ein Scraper liest jede Nacht den gesamten Katalog - weit schneller und weit vollständiger, als je ein Kunde blättert.

    Eine Sperre nach User-Agent oder Adressbereich hält nicht lange: Ein Scraper, den zu betreiben sich lohnt, lohnt sich auch über Residential-Proxys mit echtem Browser-Fingerabdruck. Was ihn vom Kunden unterscheidet, ist nicht, wofür er sich ausgibt, sondern wie er sich verhält.

    • Preise, die binnen Stunden nach einer Änderung angeglichen oder unterboten werden
    • Anzeigen, die anderswo weiterveröffentlicht werden und gelegentlich über dem Original ranken
    • Kontaktdaten, die aus einem Verzeichnis abgeerntet und weiterverkauft werden
  4. 04

    Über die Kasse werden gestohlene Karten getestet

    Kartentests richten sich nicht gegen den Shop, sie benutzen ihn. Eine Liste gestohlener Karten wird über kleine Autorisierungen an jeder Kasse geprüft, die sie annimmt, und ein Zahlungsformular ohne jede Reibung davor ist dafür ein ideales Werkzeug.

    Die Website zahlt zweimal. Zuerst mit Gebühren und Rückbuchungen für Transaktionen, die nie Bestellungen waren, und dann mit der Risikoeinstufung des Zahlungsdienstleisters: Eine Quote fehlgeschlagener Autorisierungen, die hoch genug steigt, führt zur Prüfung des Händlerkontos, zu Drosselung und im schlimmsten Fall zur Kündigung.

  5. 05

    Die Zahlen beschreiben keine Menschen mehr

    Sobald ein nennenswerter Teil der Sitzungen automatisiert ist, driftet jede aus dem Verkehr abgeleitete Kennzahl. Die Konversionsrate fällt, weil der Nenner aufgebläht ist, Absprungrate und Sitzungsdauer bedeuten nichts mehr, und A/B-Tests brauchen weit mehr Verkehr für Signifikanz - oder kommen still zum falschen Ergebnis.

    Entschieden wird trotzdem anhand dieser Zahlen. Eine Kampagne wird bewertet, eine Seite neu gebaut, ein Budget verschoben - alles auf Basis einer Messung, die eine große Population enthält, die ohnehin nie etwas gekauft hätte.

select every…verifycustomer leavessolver farm passesconversion-11%bots unchanged

Wann ein CAPTCHA aufhört, die Antwort zu sein

Die zweite Gruppe betrifft die übliche Reaktion und ihren Preis. Eine Abfrage ist leicht einzubauen und schwer wieder loszuwerden, und sie stellt die Rechnung genau denen, die man behalten wollte, während sie den Verkehr, für den sie gedacht war, kaum aufhält.

  1. 06

    Die Abfrage erscheint genau dann, wenn ein Kunde bezahlen will

    Abfragen stehen dort, wo das Risiko ist: Anmeldung, Registrierung, Kasse. Das sind zugleich die Punkte, an denen die Geduld eines Kunden am dünnsten ist und die Alternative einen Tab entfernt liegt. Jedes Rätsel ist ein Entscheidungspunkt, den es vorher nicht gab, vorgelegt jemandem, der sich bereits zum Kauf entschlossen hatte.

    Der Verlust ist auf die unangenehmste Weise unsichtbar: Niemand beschwert sich darüber, einen Warenkorb abgebrochen zu haben. Der Verkehr kommt weiter, die Bestellungen bleiben still aus, und die Ursache sieht aus wie ein Konversionsproblem und nicht wie eine Sicherheitseinstellung.

  2. 07

    Manche Menschen können sie überhaupt nicht lösen

    Bildraster und verzerrter Text sind eine Hürde für alle, die einen Screenreader benutzen, für Menschen mit motorischen Einschränkungen, für Menschen mit geringem Sehvermögen und für viele ältere Kunden, denen das schlicht unmöglich ist. Audio-Alternativen sind nicht besser, sondern schlechter, und häufig defekt.

    Über den entgangenen Verkauf hinaus ist das zunehmend eine rechtliche Frage. Barrierefreiheitsvorgaben für öffentlich zugängliche Dienste machen für eine Sicherheitsmaßnahme keine Ausnahme, und „beweisen Sie, dass Sie ein Mensch sind“ ist ein schlechter Grund, einen Kunden abzuweisen.

    • Screenreader-Nutzer, die einen Kauf nicht abschließen können
    • Ältere Kunden, die abbrechen, statt um Hilfe zu bitten
    • Alle mit langsamer Verbindung, wo die Abfrage das Schwerste auf der Seite ist
  3. 08

    Der Verkehr, den sie aufhalten sollte, kommt trotzdem durch

    Das Lösen von Abfragen ist eine Dienstleistung mit veröffentlichter Preisliste. Menschliche Löserfarmen und automatische Löser erledigen Bild- und Texträtsel für Bruchteile eines Cents - ein Rundungsfehler gegenüber dem Wert eines übernommenen Kontos oder einer bestätigten Karte.

    Die Abfrage filtert am Ende nach Geduld statt nach Absicht. Der entschlossene Angreifer zahlt und macht weiter; der Kunde in Eile tut das nicht und geht. Genau andersherum wäre es richtig.

  4. 09

    Es gibt gar keinen Ort, an dem sich eine Abfrage zeigen ließe

    Eine mobile App, die mit einer API spricht, eine Partnerintegration, eine Kasse in einem WebView, ein Feed, den eine Client-Anwendung liest - keines davon hat eine Stelle, an der sich ein Rätsel darstellen ließe, und an keinem sitzt ein Mensch, der es löst.

    Meist sind gerade diese Endpunkte die wertvollsten und die am schlechtesten geschützten, weil die Standardantwort auf sie einfach nicht passt. Was sie schützt, muss seine Entscheidung aus der Anfrage selbst treffen.

  5. 10

    Das Abfrage-Skript ist selbst eine Frage für die Rechtsabteilung

    Eine Drittanbieter-Abfrage lädt Code in den Browser jedes Besuchers und meldet an einen Dienst außerhalb Ihrer Kontrolle zurück, in der Regel in einer anderen Jurisdiktion. Datenschutzrechtlich ist das ein Auftragsverarbeiter - auf den sensibelsten Seiten, die Sie haben.

    Unter Regimen nach Art der DSGVO bedeutet das Rechtsgrundlage, Verarbeitungsverzeichnis, Auftragsverarbeitungsvertrag und eine Antwort darauf, wohin die Daten gehen - für eine Komponente, deren ganze Aufgabe darin besteht, Kunden zu unterbrechen.

traffic · 8 daysthis month12 480bot sessions stoppedexported · signed

Wenn Kosten, Infrastruktur oder eine Prüfung die Frage aufwerfen

Die dritte Gruppe betrifft Folgen, die eintreten, bevor irgendein Konto übernommen wird. Verkehr, der nie konvertiert, kostet trotzdem Werbebudget, Serverkapazität, Ware und Aufmerksamkeit - und früher oder später stellt jemand außerhalb des Technikteams eine Frage, die mit Belegen beantwortet werden muss.

  1. 11

    Das Werbebudget geht für Verkehr drauf, der nie gekauft hätte

    Bezahlte Kampagnen werden pro Klick abgerechnet, und ein nennenswerter Teil der Klicks in manchen Netzwerken ist automatisiert. Das Geld ist ausgegeben, der Besuch ist erfasst, der Analysebericht zeigt Wachstum - und nichts davon war ein Mensch.

    Schlimmer noch: Dieser Verkehr trainiert den Optimierer. Automatische Gebotsstrategien lernen aus den Sitzungen, die sie bekommen, also bringt ein Kanal voller Bot-Verkehr der Plattform bei, mehr davon einzukaufen - das Budget verstärkt sich in die falsche Richtung.

    • Akquisekosten, die steigen, während der Verkehr steigt
    • Anfrageformulare voller Adressen, die nie antworten
    • Retargeting-Zielgruppen aus Sitzungen, in denen kein Mensch saß
  2. 12

    Crawler bestimmen die Höhe der Hosting-Rechnung

    Aggressives Crawlen ist im wörtlichsten Sinne teuer. Jede Anfrage kostet eine Datenbankabfrage, eine gerenderte Seite, Bandbreite und auf einer abgerechneten Plattform eine Zeile auf der Rechnung. Ein einziger Scraper, der einen großen Katalog durchgeht, kann den gesamten menschlichen Verkehr eines kleinen Shops überwiegen.

    Das Problem zeigt sich nicht immer als Rechnung. Es zeigt sich als eine Website, die genau im falschen Moment langsam ist - beim Kampagnenstart, im Ausverkauf, am Morgen nach einer Erwähnung -, weil Kapazität, die für Kunden vorgesehen war, anderswohin ging.

  3. 13

    Knappe Ware, Termine oder Tickets holt sich die Automatisierung

    Wo das Angebot knapp und die Nachfrage terminiert ist, entscheidet Geschwindigkeit, und Software ist schneller als Menschen. Produkt-Drops, Ticketverkäufe, reduzierte Restposten, Lieferfenster, Terminkalender und Anmeldefenster ziehen Automatisierung an, die genau für diesen Moment geschrieben wurde.

    Kunden sehen das Ergebnis und ziehen einen Schluss über das Unternehmen: dass es die Ware nie wirklich gab oder dass sie an Wiederverkäufer ging. Dieser Eindruck ist weit teurer als die Ware selbst.

  4. 14

    Ein Kunde oder ein Prüfer fragt, wie automatisierter Missbrauch verhindert wird

    Sicherheitsfragebögen von Firmenkunden, Anträge auf Cyberversicherung und Vorgaben der Zahlungsbranche fragen alle eine Variante derselben Sache: Was hält automatisierten Zugangsdaten- und Zahlungsmissbrauch an Ihren öffentlichen Endpunkten auf, und woher wissen Sie, dass es wirkt?

    „Wir haben ein CAPTCHA“ übersteht die Nachfrage nicht, denn die Nachfrage betrifft den Verkehr, der es passiert. Verlangt wird eine Maßnahme, die unabhängig von einer einzelnen Abfrage existiert, und ein Nachweis darüber, was sie im Prüfzeitraum entschieden hat.

    • Eine Lieferantenprüfung vor Vertragsunterzeichnung
    • Ein Cyberversicherungsfragebogen vor Ausstellung oder Verlängerung der Police
    • Vorgaben der Zahlungsbranche zum automatisierten Missbrauch einer Kasse
  5. 15

    Ein Team betreut viele Websites und braucht eine gemeinsame Richtlinie

    Agenturen, Marktplätze und Mehrmarkenunternehmen betreiben Dutzende Websites auf unterschiedlichen Stacks, unterschiedlichem Hosting und unterschiedlichen Domains. Jede hat ihr eigenes Verkehrsmuster, ihre eigene Toleranz gegenüber Fehlalarmen und ihre eigene Vorstellung davon, wie ein normaler Besucher aussieht.

    Jede einzeln von Hand zu konfigurieren skaliert nicht - und von einem Problem erst durch den Anruf des Kunden zu erfahren ebenso wenig. Ein solcher Bestand braucht eine Grundlinie, die überall gilt, Ausnahmen je Website dort, wo eine sich wirklich unterscheidet, und eine Stelle, an der alles zugleich sichtbar ist.

Fragen, beantwortet

Sehen Besucher ein CAPTCHA?

Sehen Besucher ein CAPTCHA?

Nie. Karma liest die Sitzung unsichtbar und fällt ein Urteil; Menschen kommen reibungslos durch.

Bremst es meine Seite?

Bremst es meine Seite?

Nein. Das Snippet lädt asynchron über der Analytik und puffert frühe Ereignisse; das Rendern wird nie blockiert.

Was, wenn die Reputation ausfällt?

Was, wenn die Reputation ausfällt?

Karma ist fail-open: bei einer Störung bleibt der Besucher einfach auf Ihrer Seite. Verfügbarkeit vor Strenge.

Wessen Bots stehen in der Liste?

Wessen Bots stehen in der Liste?

Adressen, die bei beitragenden Kunden markiert wurden. Das Lesen ist optional, standardmäßig aus, ab dem vorletzten Tarif.

Kann ich eine Sperre übersteuern?

Kann ich eine Sperre übersteuern?

Ja. Ihre Listen gewinnen immer gegen die Plattform, kein Partner und kein guter Crawler geht verloren.

Welche Plattformen werden unterstützt?

Welche Plattformen werden unterstützt?

Jede Seite: ein reines HTML-Snippet plus Wrapper für React/Next, PHP, Vue/Nuxt, WordPress und GTM.

Worin unterscheidet sich Karma von klassischer Bot-Schutz-Software?

Worin unterscheidet sich Karma von klassischer Bot-Schutz-Software?

Klassische Bot-Schutz-Software beantwortet eine verdächtige Anfrage mit einer Prüfung - CAPTCHA, Zwischenseite, Sperrseite - und will den Verkehr meist über ihren Proxy leiten. Karma antwortet stattdessen mit einem Urteil: Sie liest Verhaltens- und Transportsignale, bewertet die Sitzung gegen Ihre eigene Reputationsbasis, und handeln tut Ihr Gateway. Kein Rätsel, keine DNS-Änderung, kein Proxy vor Ihrer Website.

Ist Karma ein Bot-Erkennungs-Tool oder eine vollständige Bot-Management-Lösung?

Ist Karma ein Bot-Erkennungs-Tool oder eine vollständige Bot-Management-Lösung?

Beides, getrennt genau dort, wo Sie die Kontrolle behalten wollen. Karma erkennt und bewertet; die Durchsetzung bleibt in Ihrem Gateway, also entscheiden Sie, ob ein Bot blockiert, gedrosselt oder auf einen Spiegel geschickt wird. Der kostenlose Tarif Detect liefert nur Urteile - zum Beobachten, bevor Sie eingreifen.

Wie lange dauert die Installation der Anti-Bot-Software?

Wie lange dauert die Installation der Anti-Bot-Software?

Etwa fünf Minuten. Ein asynchrones Script-Tag ganz oben im <head>, dann ein Urteilsaufruf aus Ihrem Gateway. Es ist überall dasselbe Tag - HTML, React/Next, Vue/Nuxt, PHP, WordPress oder GTM - und auf Ihrem Server wird nichts installiert.

Gibt es ein kostenloses Bot-Schutz-Tool für den Anfang?

Gibt es ein kostenloses Bot-Schutz-Tool für den Anfang?

Ja. Detect kostet nichts, verlangt keine Karte und gibt 25.000 Echtzeit-Urteile pro Monat, dazu Ihre eigene Reputationsbasis und Ihre Allow- und Deny-Listen. Spiegel und die geteilte Bot-Blockliste beginnen bei den bezahlten Tarifen.

Schützen Sie Ihr Anmeldeformular vor Credential Stuffing

Ich sehe im Protokoll des Anmeldeformulars mehrere Anfragen pro Sekunde von Tausenden von IP-Adressen: E-Mail- und Passwortpaare werden durch Leaks anderer Leute geändert, und die übliche Ratenbegrenzung für die Adresse funktioniert fast nicht. Ich habe keine Anzeichen eines Server-Hacks, aber einige Clients melden die Bestellungen anderer Personen und Änderungen in den Profildaten. Wie kann ich Credential Stuffing und das automatische Erraten von Passwörtern stoppen, ohne Benutzer hinter gemeinsam genutzten NAT- und Mobiladressen zu blockieren?

Mit Karma installiere ich vor der Analyse ein asynchrones Snippet, sammle Sitzungsverhaltens- und Transportsignale, einschließlich HTTP/2- und JA3/JA3N-Fingerabdrücken, und übergebe das Urteil an das Gateway. Ich blockiere nicht nur eine IP, sondern eine Sitzung mit Maschinenverhalten; Ich lasse meine Whitelists über meinem Ruf stehen, damit das Büro, die Partner-API und nützliche Roboter nicht verboten sind.

Kostenlos ohne Karma deaktiviere ich Anmeldungen mit kompromittierten Passwörtern, aktiviere MFA, füge die gleiche Antwort für ein vorhandenes und ein nicht vorhandenes Konto hinzu und zähle Versuche nach IP, Anmeldung und Subnetz gleichzeitig als Schiebefenster. Ich erstelle ein Protokoll erfolgreicher Anmeldungen vom neuen Gerät, benachrichtige den Besitzer und verlange vorübergehend eine erneute Authentifizierung. Ich verwende nginx limit_req nur als erste Ebene und nicht als einzigen Schutz vor Bots.

Filterung von Spam und Fake-Registrierungen

Ich erhalte Hunderte von Registrierungen, Anfragen und Bewertungen mit korrekt ausgefüllten Feldern, Wegwerfadressen und unterschiedlichen IPs, sodass sie bei der bloßen Suche nach Pflichtfeldern übersehen werden. Die Vertriebsabteilung verschwendet Zeit mit nicht vorhandenen Leads, Boni werden auf eine Reihe neuer Konten abgeschrieben und die manuelle Moderation nimmt jede Nacht zu. Wie kann ich einen Formularschutz gegen Bots ohne sichtbares CAPTCHA einrichten?

Mit Karma verknüpfe ich die Formularübermittlung mit dem Urteil derselben Browsersitzung und erlaube die Verarbeitung erst nach Auswertung des tatsächlichen Verhaltens und des Transport-Fingerabdrucks. Ich lasse CAPTCHA deaktiviert, wende eine Ablehnungsliste auf genehmigte Automatisierungen und eine Zulassungsliste auf vertrauenswürdige Integrationen an; Wenn der Reputationsdienst vorübergehend nicht verfügbar ist, stoppt Fail-Open die Site selbst nicht.

Kostenlos füge ich ein Honeypot-Feld, Mindestfüllzeit, einmaliges CSRF-Token, E-Mail-Bestätigung und Beschränkungen nach IP, Subnetz, Adresse und Gerät hinzu. Ich verzögere die Gewährung des Bonus, bis die Aktion bestätigt ist, blockiere Einweg-Domains auf meiner eigenen Liste und vergleiche täglich den Anteil der Bestätigungen; Dieses Set reduziert Spam, aber ich pflege seine Regeln und Fehlalarme manuell.

Schutz des Katalogs und der Preise vor dem Parsen

Ich habe festgestellt, dass ein Konkurrent einige Stunden nach dem Update Preise, Guthaben und Produktkarten kopiert. Der Parser funktioniert wie echtes Chrome über residente Proxys, ändert User-Agent und Adressen, öffnet aber konsistent Tausende von URLs ohne normale Navigation, Papierkorb oder Pausen. Wie kann ich meine Website vor Scraping und Massenverzeichnis-Scraping schützen?

Mit Karma werte ich die gesamte Sitzung aus, nicht den User-Agent-String: Aktionsfolge, Klickrate und Client-Transport-Fingerabdruck. Ich schicke Bots an eine begrenzte Route oder blockiere sie mit einem Gateway, lege eine explizite Zulassungsliste für vertrauenswürdige Suchroboter fest und pflege die Reputation meiner eigenen Adresse, damit wiederholte Crawls schneller abgeschnitten werden.

Kostenlos schließe ich ungenutzte APIs, führe Paginierung mit signierten Cursorn ein, beschränke die Tiefe und Häufigkeit von Anfragen an Nginx, speichere teure Antworten im Cache und lege separate Kontingente für Suche und Upload fest. Ich überprüfe offizielle Crawler auf Reverse- und Forward-DNS, analysiere access.log auf Crawl-Raten und blockiere ASNs oder Subnetze manuell, wobei ich akzeptiere, dass private Proxys ständige Regelanpassungen erfordern.

Verhinderung von Kartenprüfungen an der Kasse

Ich sehe einen Anstieg kleiner Autorisierungen und Ablehnungen im Zahlungsgateway: Ein Checkout-Skript überprüft Hunderte von Kartennummern, und IP, E-Mail und Geräte ändern sich ständig. Der Anteil der abgelehnten Zahlungen wächst, der Anbieter warnt vor dem Risiko für Händlerkonten, ich möchte aber nicht jedem Käufer ein CAPTCHA hinzufügen. Wie kann ich Kartentests und Bots im Checkout stoppen?

Mit Karma erhalte ich ein Urteil, bevor ich eine Anfrage an den Zahlungsanbieter sende, und verknüpfe es mit dem Verhalten der gesamten Sitzung, nicht nur mit dem letzten POST-Checkout. Ich blockiere Maschinensitzungen am Gateway, erlaube Wiederholungen für normale Kunden und übertrage nur den freigegebenen Stream an das Zahlungssystem, wodurch die Anzahl bezahlter Autorisierungen und falscher Ablehnungen reduziert wird.

Kostenlos tokenisiere ich die Karte vom Zahlungsanbieter, verbiete einen beliebigen Betrag, beschränke die Anzahl der Versuche nach Konto, Token-Karte, BIN, IP und Subnetz und führe nach mehreren Ablehnungen eine Verzögerung und eine E-Mail-Bestätigung ein. Ich aktiviere 3-D Secure gemäß den Risikoregeln, speichere CVV nicht und erstelle eine Benachrichtigung über das Verhältnis von Ablehnungen zu erfolgreichen Zahlungen; Die Regeln müssen manuell anhand realer Aufträge kalibriert werden.

Bereinigen von Webanalysen vom Bot-Verkehr

Ich bemerkte einen starken Rückgang der Conversions und einen Anstieg des direkten Traffics, obwohl sich die Anzahl der Bestellungen nicht veränderte. Neue Sitzungen haben keine Zeit, dieselbe URL-Sequenz oder eine unnatürliche Browsing-Tiefe, was dazu führt, dass A/B-Tests und Retargeting-Zielgruppen automatisch lernen. Wie kann ich Bot-Traffic aus der Webanalyse entfernen und Personen erneut zählen?

Mit Karma beginne ich mit dem Sammeln von Signalen vor dem Zähler, erhalte das Sitzungsurteil und trenne Personen von Bots, bevor ich ein analytisches Ereignis erzeuge. Ich umschließe den gefundenen Zähler, damit der Spiegel kein Duplikat erstellt. Wenn Karma nicht verfügbar ist, wird die Analyse mit einer Zeitüberschreitung gestartet. Dann vergleiche ich die Konvertierung über gelöschte menschliche Sitzungen hinweg.

Kostenlos erstelle ich eine Server-Sitzungs-ID, kennzeichne bekannte Rechenzentren und unnatürliche Abläufe, schließe internen Datenverkehr aus und filtere Berichte nach bestätigten Ereignissen – Anmeldung, Warenkorb oder Kauf. Ich speichere den Rohdatenstrom separat, damit ich keine Daten verliere, wenn ein Filter fehlschlägt, und überprüfe meine regulären Ausdrücke und Roboterlisten wöchentlich.

Konvertierungsschutz ohne CAPTCHA vor der Zahlung

Ich habe CAPTCHA für die Anmeldung, Registrierung und den Checkout installiert, woraufhin die Zahl der abgebrochenen Warenkörbe zunahm, insbesondere auf Mobilgeräten und bei langsamem Internet. Es gibt keinen offensichtlichen Fehler in der Analyse: Der Benutzer schließt die Seite einfach im letzten Schritt. Wie kann ich CAPTCHA aus dem Checkout entfernen und trotzdem vor automatisierten Bestellungen geschützt sein?

Mit Karma ersetze ich die explizite Abfrage durch eine Sitzungsauswertung im Hintergrund: Das Snippet wird asynchron geladen, blockiert das Rendern nicht und übergibt das Urteil vor der kritischen Aktion an das Gateway. Ich überspringe menschliche Sitzungen ohne einen zusätzlichen Schritt und stoppe automatische Sitzungen basierend auf einer Kombination aus Verhalten, Reputation und Transportmerkmalen.

Kostenlos entferne ich CAPTCHA für alle und wende die Schritt-für-Schritt-Verifizierung erst an, wenn ein Risikosignal vorliegt: zu schneller Checkout, zu viele Karten, Adressen oder Körbe für eine Sitzung. Ich füge eine Bestätigungs-E-Mail, einen Idempotenzschlüssel pro Bestellung und Serverkontingente hinzu und messe dann die Konvertierung der Kontrollgruppe. Ich unterstütze meine eigene Risiko-Engine und ihre Ausnahmen.

Erschwinglicher Anti-Bot-Schutz für Benutzer mit Einschränkungen

Ich bin verpflichtet, die Richtlinien zur Barrierefreiheit einzuhalten, aber mein grafisches CAPTCHA kann von Erzählern, Benutzern mit Sehbehinderung oder Benutzern mit motorischen Beeinträchtigungen nicht ausgefüllt werden. Die Audioversion ist instabil und es kommt zu Fehlern beim Eingang oder bei der Bezahlung. Wie kann ich Bot-Schutz ohne visuelle Rätsel zugänglich machen?

Bei Karma verlange ich nicht, dass der Besucher beweist, dass er überhaupt ein Mensch ist: Die Lösung basiert auf den Hintergrundsignalen der Sitzung und wird vom Gateway angewendet. Ich behalte die übliche semantische Form, Tastaturnavigation und Fehlermeldungen bei und pinne vertrauenswürdige Hilfsskripte bei Bedarf an die Zulassungsliste.

Kostenlos entferne ich das unzugängliche CAPTCHA, füge ein verstecktes Honeypot-Feld, serverseitige Zeitprüfung, E-Mail-Bestätigung und Aktionslimits hinzu. Wenn noch eine zusätzliche Verifizierung erforderlich ist, schlage ich mehrere gleichwertige Methoden vor – E-Mail, TOTP oder Kontaktaufnahme mit dem Support – und teste sie mit der Tastatur und der Sprachausgabe, ohne das Sehvermögen zu einer Zugriffsbedingung zu machen.

Schutz vor automatisierten CAPTCHA-Lösungsdiensten

Ich sehe, dass der Bot das CAPTCHA in wenigen Sekunden passiert: Das Verifizierungstoken ist gültig, aber danach werden dieselben Registrierungen, Brute-Force-Anmeldeinformationen oder Massenkäufe fortgesetzt. Der Angreifer verwendet eine Solver-Farm oder eine Erkennungs-API, sodass die Prüfung eher die Geduld des Kunden als die Automatisierung filtert. Wie kann ich Bots nach einem erfolgreichen CAPTCHA erkennen?

Bei Karma betrachte ich das gelöste Bild nicht als Beweis: Das Urteil basiert auf dem Verhalten der gesamten Sitzung, dem Transport-Fingerabdruck und meiner Reputationsbasis. Ich blockiere den Maschinenverkehr auch mit einem scheinbar korrekten Browser und verwende meine eigenen Listen für bestätigte Partner und Angriffsquellen.

Kostenlos betrachte ich CAPTCHA als nur ein Signal und überprüfe anschließend die Geschwindigkeit, Wiederholbarkeit von Feldern, Anzahl der Konten, Karten und Aktionen pro Gerät. Ich verknüpfe das Token mit einer bestimmten Sitzung und einmaligen Aktion, beschränke die Lebensdauer, verbiete die Wiederverwendung und lege Serverkontingente fest; Ich sende verdächtige Ergebnisse wegen verzögerter Moderation.

Antibot für API, mobile Anwendung und Webview

Ich schütze die von der mobilen Anwendung, der Affiliate-Integration und dem Checkout verwendete API innerhalb der Webansicht; In diesen Kanälen gibt es keinen Ort, an dem CAPTCHA angezeigt werden kann, und einige Anfragen werden überhaupt ohne Benutzeroberfläche ausgeführt. Gleichzeitig rufen öffentliche Registrierungs- und Buchungsmethoden bereits Skripte auf. Wie kann ich einen API-Schutz gegen Bots ohne interaktive Überprüfung implementieren?

Mit Karma sammle ich Browsersignale dort, wo eine Webansicht oder ein Webclient vorhanden ist, verknüpfe sie mit einer Serversitzung und wende das Urteil auf dem Gateway an, bevor ich die wertvolle API aufrufe. Für echte Partner-Clients stelle ich eine separate vertrauenswürdige Route oder Zulassungsliste ein und bewerte und beschränke den anonymen Fluss unabhängig vom User-Agent.

Kostenlos trenne ich die menschlichen und maschinellen APIs, gebe kurzlebige OAuth-Tokens mit Zielgruppe und Geltungsbereich an Partner aus, signiere Anfragen und führe Quoten für den Schlüssel und den Betrieb ein. Für anonyme Methoden verwende ich Nonce, Idempotenzschlüssel, Konto-/IP-/Subnetz-Limits und serverseitige Konsistenzprüfung; Ich betrachte die mobile Zertifizierung als ein zusätzliches Signal, nicht als das einzige.

Antibot ohne Drittanbieter-CAPTCHA und Datenübertragung zum Solver

Ich kann ohne Compliance-Prüfung kein Drittanbieter-CAPTCHA auf die Anmeldeseite laden: Das Skript empfängt Netzwerk- und Browserdaten, kontaktiert eine externe Gerichtsbarkeit und benötigt eine Rechtsgrundlage nach der DSGVO. Ich benötige einen Formularschutz ohne Übergabe von Feldinhalten und ohne einen separaten Handler auf dem kritischen Bildschirm. Wie kann ich mein Datenschutzrisiko reduzieren?

Bei Karma verwende ich die Reputationskontur meines eigenen Kontos, entscheide mich ausdrücklich für die Teilnahme an der allgemeinen Blacklist und zeige dem Benutzer kein Drittanbieter-Rätsel. Ich dokumentiere, welche Verhaltens- und Transportsignale über TLS erfasst werden, beschränke die Felderfassung auf das Nötigste und wende das Urteil ohne ein blockierendes externes Widget an.

Ich implementieren auf meiner Seite kostenlos Honeypot, temporäre Token, Ratenlimits und Risikoprotokolle, ohne Daten an einen externen CAPTCHA-Anbieter zu senden. Ich kürze IP und User-Agent in den Protokollen auf die erforderliche Länge, schließe die Inhalte der Formulare aus, beschreibe die Verarbeitung in der Richtlinie und führe eine Rechtsgrundlagenprüfung durch; Der Preis für die kostenlose Route ist die eigene Entwicklung und regelmäßige Überarbeitung der Regeln.

Schützen Sie Ihr Werbebudget vor Click-Bots

Ich bezahle für eine Klickkampagne, aber einige der Besuche kommen von Rechenzentren oder verteilten Proxys, interagieren nicht mit der Seite und hinterlassen gefälschte Anfragen. Diese Sitzungen fallen in das Retargeting und trainieren die automatische Gebotsstrategie, um nach demselben Traffic zu suchen. Wie kann ich Klickbetrug erkennen und Bots von der Werbeanalyse ausschließen?

Mit Karma tagge ich jede Werbesitzung mit einem Verhaltens- und Traffic-Urteil, trenne den automatisierten Traffic vor dem Senden wichtiger Conversions ab und speichere die Quelle, die Kampagne und die Klick-ID zu Beweiszwecken. Ich gebe nur bestätigte menschliche Ereignisse an das Werbesystem weiter und füge doppelte Quellen zu meiner eigenen Ablehnungsliste hinzu.

Kostenlos gleiche ich access.log, Klick-ID, Kosten und Server-Conversions ab, eliminiere doppelte Klicks ohne normale Sitzung und lade verifizierte Offline-Conversions zurück auf die Werbeplattform hoch. Ich blockiere bekannte Rechenzentren, lege Grenzen für das Formular fest und sende regelmäßig einen Bericht über ungewöhnliche Klicks an die Website. Verteilte Proxys erfordern eine manuelle Analyse.

Reduzierte Hosting-Kosten durch aggressive Scraper

Ich sehe, dass ein Katalog-Crawl mehr Anfragen an die Datenbank und ausgehenden Traffic generiert als alle Käufer: Der Bot durchläuft Filter, crawlt Tausende von Seiten und verursacht intensive Suchvorgänge. Autoscaling gewährleistet die Verfügbarkeit, erhöht jedoch die Abrechnung und die Latenz für die Benutzer. Wie kann ich Bot-Last und Hosting-Kosten reduzieren?

Mit Karma treffe ich eine Entscheidung vor einer teuren Bearbeitung: Das Gateway erhält das Urteil der Sitzung und erlaubt der bestätigten Automatisierung nicht, auf die Anwendung und die Datenbank zuzugreifen. Ich speichere Lösungen lokal, lasse die Fail-Open-Funktion für die Verfügbarkeit offen und erlaube nützliche Indexer über eine Prioritäts-Zulassungsliste.

Kostenlos installiere ich einen CDN-Cache auf öffentlichen Seiten, beschränke die Häufigkeit und gleichzeitige Anfragen von Nginx, schließe umfangreiche Suchvorgänge mit einer minimalen Anfragelänge und einem Mindestcache sowie eine API mit Kontingenten und signierten Cursorn. Ich erstelle einen Bericht aus access.log nach URI, Antwortzeit und übertragenen Bytes und blockiere dann manuell die teuersten Muster und Quellen.

Schutz knapper Waren, Tickets und Aufzeichnungen vor Bots

Ich verkaufe begrenzte Tickets, buche Slots oder Waren zu einem festen Zeitpunkt, und die Automatisierung sendet Anfragen schneller als ein menschlicher Browser, hält den Restbetrag in Einkaufswagen und versendet Sendungen an verknüpfte Konten. Das übliche IP-Limit ist aufgrund des Proxys nutzlos und die Kunden sehen innerhalb von Sekunden ausverkauft. Wie kann ich meine Online-Verkäufe vor Bots und Wiederverkäufern schützen?

Mit Karma bewerte ich die Sitzung, bevor ich den Rest reserviere, und lasse den Thread nur mit einem menschlichen Urteil laufen; Das Gateway stoppt Maschinensitzungen bereits vor der Lagertransaktion. Ich füge meine eigenen Listen für Kassen und Partner hinzu und analysiere entsprechende Urteile, ohne jeden Kunden zu zwingen, ein CAPTCHA zu lösen.

Ich stelle kostenlos einen signierten einmaligen Queue-Token aus, beschränke die Reserve auf ein Konto und ein Zahlungsinstrument, lege eine kurze TTL für den Warenkorb fest und schreibe den Restbetrag atomar in der Datenbank ab. Ich füge E-Mail-/Telefonbestätigung, Mengenbegrenzung und Nachprüfung für entsprechende Bestellungen hinzu; Ich verarbeite die verteilte Automatisierung und die Rückgabe fehlerhafter Sperren manuell.

Nachweis der Anti-Bot-Kontrolle für die Prüfung

Ich fülle einen Fragebogen für einen Kunden, Cyber-Versicherer oder Zahlungsanbieter aus und muss zeigen, wie ich automatisierte Zugangsdatenauswahl, Kartenprüfung und Missbrauch öffentlicher Formulare verhindere. Nur zu sagen „Ich habe ein CAPTCHA“ reicht nicht aus: Sie benötigen eine Richtlinie, messbare Ereignisse und den Nachweis, dass die Kontrollen im Laufe der Zeit funktionieren. Wie bereite ich Anti-Bot-Beweise für die Prüfung vor?

Mit Karma lade ich den Verlauf von Sitzungen und Urteilen hoch, zeichne die angewendeten Zulassungs-/Verweigerungsregeln auf und zeige den Anteil der gestoppten Automatisierung an den erforderlichen Punkten an. Ich dokumentiere den Standort des Snippets, die TLS-Signalisierung, den Fail-Open-Modus und den Richtlinieneigentümer. Um es zu testen, spiele ich eine Testmaschinensitzung noch einmal ab und speichere das Ergebnis.

Kostenlos genehmige ich schriftliche Ratenbegrenzungs-, MFA- und Missbrauchsreaktionsrichtlinien, zentralisiere Zugriffs-/Authentifizierungs-/Zahlungsprotokolle und speichere Konfigurationsänderungen in Git. Ich führe jeden Monat einen kontrollierten Test durch, zähle Versuche, Blockaden und Fehlalarme und unterschreibe den Bericht mit der verantwortlichen Person. Es ist das reguläre Verfahren, das Beweise liefert, nicht der Name des Instruments.

Einheitliche Anti-Bot-Richtlinie für mehrere Websites

Ich bin für mehrere Domänen und Anwendungen auf verschiedenen Stacks verantwortlich – HTML, React, PHP, WordPress und GTM. Jede Site verfügt über eigene Nginx-Regeln, IP-Listen und Ausnahmen, sodass die Korrektur eines Angriffs die anderen nicht erreicht und ein Partner an einer Stelle zugelassen und an einer anderen blockiert werden kann. Wie kann ich den Website-Schutz vor Bots zentralisieren?

Mit Karma verbinde ich jede Domain mit einem passenden Snippet, verwalte aber Reputation, Listen und Urteile über ein Konto-Panel. Ich verwende eine einzige gemeinsame Signalschicht, lege explizite standortspezifische Ausnahmen fest und verteile verifizierte Quellen über meine eigene Datenbank, ohne die Konfiguration manuell zwischen den Stapeln zu kopieren.

Kostenlos lege ich die Nginx/WAF-Regeln in ein Git-Repository, beschreibe die Basisvorlage und Domänenüberschreibungen, überprüfe die Konfiguration in CI und stelle sie mit Ansible bereit. Ich pflege eine zentrale CIDR-Liste mit Grund, Besitzer und Ablaufdatum, sammle Protokolle in einem System und lösche abgelaufene Ausnahmen nach einem Zeitplan; Ich unterstütze Detektoren und liefere Änderungen selbst aus.

Wer das baut, wen Sie bezahlen und was Karma über Ihre Besucher sieht

Drei Fragen, die eine Antwort verdienen, bevor Sie etwas vor Ihren eigenen Traffic stellen.

01
Wer das baut
Karma wird von Victor G. Bobrov geschrieben, leitender Sicherheitsspezialist bei Recovery Toolbox, mit 20+ Jahren Systementwicklung und Sicherheit und den Microsoft-Zertifizierungen MCSD/MCDBA. Die Signale, das Scoring und die Beiträge auf dieser Seite sind seine Arbeit, veröffentlicht unter seinem Namen statt unter einer anonymen Marke. Beiträge
02
Wen Sie bezahlen
Anbieter ist File Master LLC, eingetragen in Bulgarien (EU) - Bulstat/USt-IdNr. 180842207, Büro in Varna, telefonisch und per E-Mail erreichbar. Die Preise sind vollständig ausgewiesen, einschließlich des Überschreitungstarifs; AGB, Datenschutzerklärung und Auftragsverarbeitungsvertrag liegen als Dokumente vor, nicht als Zusammenfassung. Nutzungsbedingungen
03
Was Karma sieht - und was passiert, wenn sie ausfällt
Karma liest Verhaltens- und Transportsignale einer Sitzung - Ihre Besucher müssen nichts lösen, und Name, E-Mail oder Konto werden nicht gebraucht. Das Snippet lädt asynchron und blockiert das Rendering nie. Erreicht das Gateway uns nicht, lässt es den Traffic durch: Verfügbarkeit schlägt Strenge, und ein Bot-Schutz, der die Seite mitnimmt, ist schlimmer als die Bots. Bestätigte Suchcrawler werden weder berechnet noch blockiert. Preise

Ressourcen: Bots, die Challenges, die Signale und die Standards drumherum

Bot-Schutz ist kein eigenes Thema, sondern der Punkt, an dem automatisierte Clients, die Challenges gegen sie, die Signale, die sie verraten, und eine Reihe veröffentlichter Standards zusammentreffen. Hier sind die Quellen, die jedes davon definieren.

Die Links führen auf die Quellen selbst - Wikidata, wo die Entität eine ID hat, sonst die Primärquelle.