Made in Germany · DSGVO-konform · Kein Tracking

Bot Defense.
Made in Germany.

Die CAPTCHA-Alternative ohne Tracking, ohne Cookies und ohne Bilderrätsel. Proof of Work und Verhaltensanalyse, verarbeitet auf unseren eigenen Servern in Deutschland.

Für private Websites dauerhaft kostenlos. Preise für gewerbliche Nutzung · Vergleich mit reCAPTCHA

Quickstart

In 5 Minuten live — auf Ihrer Plattform

  1. Plugin im Kundenbereich herunterladen und in WordPress hochladen
  2. Unter Einstellungen → CaptchaCore Site-Key & Secret eintragen
  3. Fertig — Login, Registrierung, Kommentare, Elementor & Formidable sind geschützt
Kostenlosen Site-Key holen →

So funktioniert's

Drei Schritte. Null Friction.

Echte Menschen merken nichts. Bots scheitern an mehreren Schichten gleichzeitig.

01

Widget + Adaptive Policy

Das V2-Widget (16 KB) holt eine adaptive Challenge-Policy vom Server — Schwierigkeit, Challenge-Typ und Profil werden per Site und Formular gesteuert.

02

PoW + Verhaltensanalyse

SHA-256 oder Memory-Hard PoW im WebWorker. Parallel: Mausentropie, Tipp-Rhythmus, Scroll-Verhalten werden passiv erfasst — nur Scores, keine Rohdaten.

03

Adaptive Risk Engine

Kontextabhängige Bewertung: Login strenger als Kontaktformular. IP-Archiv, Kampagnenerkennung, Confidence Score. Antwort in unter 50 ms.

Was zwischen Seitenaufruf und Absenden wirklich passiert, steht Station für Station auf der Seite So funktioniert CaptchaCore.

Mehrschichtige Sicherheit

5 Schutzschichten. Kein Single Point of Failure.

Layer 1: Proof of Work

SHA-256 oder Memory-Hard Argon2 (GPU-resistent) — jeder Client muss Rechenarbeit leisten. Schwierigkeit wird dynamisch per Site-Profil und Under-Attack-Level gesteuert. Nonces EdDSA-signiert, Single-Use.

Layer 2: Behavioral & Environment Fingerprint

Maus-Entropie, Tipp-Rhythmus, Scroll/Touch/Focus, Canvas-Timing, WebGL-Renderer, requestAnimationFrame-Cadence, OfflineAudioContext, Storage-APIs — entlarvt selbst getarnte Headless-Browser (Puppeteer Stealth, Playwright). Privacy by Design, nur Scores.

Layer 3: Adaptive Risk Engine

Kontextabhängige Bewertung: Login wird strenger bewertet als ein Kontaktformular. Site-Profile, Form-Policies, Confidence Score und Reason Codes. IP-Reputation, ASN, User-Agent, Env-Fingerprint — alles gewichtet nach Profil.

Layer 4: Threat Intelligence

Umfangreiches IP-Archiv risikoreicher Adressen, täglich mehrfach aktualisiert. Automatische Kampagnenerkennung bei koordinierten Angriffen. Auto-Learning aus blockierten Mustern mit Score-Decay.

Layer 5: Under-Attack-Mode

4-stufiger Under-Attack-Mode (Level 0–3). Automatische Eskalation basierend auf Block-Rate. Memory-Hard PoW und Interaction Step-Up bei erhöhtem Risiko. HMAC-signierte Access-Cookies pro Level.

Die technischen und organisatorischen Maßnahmen hinter diesen Schichten stehen auf der Seite Sicherheit.

Drei Modi

Passend für jedes Formular

Vom unsichtbaren Schutz bis zur klassischen Checkbox — Sie entscheiden, wie viel Ihre Nutzer sehen.

Interactive

Empfohlen

Widget sichtbar, Checkbox setzt sich automatisch wenn genug menschliche Interaktion erkannt wird (Tippen, Maus, Scrollen). Kein Klick nötig. Fallback: Nutzer kann auch manuell klicken.

data-captchacore="interactive"

Visible

Checkbox muss manuell geklickt werden. Wie bei den bekannten Anbietern, aber ohne deren Datenabfluss. Löst die Rechenaufgabe beim Klick aus. Gut für Formulare mit hoher Sicherheitsanforderung.

data-captchacore="visible"

Invisible

Kein UI. PoW löst komplett im Hintergrund. Ideal für Login-Formulare oder Seiten, wo das Widget stören würde. Blockiert Submit bis Token bereit.

data-captchacore="invisible"

Features

Gebaut für Datenschutz & Performance

Hosting in Deutschland

Verifikation, Risk Engine und Datenbank laufen auf unseren eigenen Servern in Deutschland. Auf Wunsch betreiben Sie CaptchaCore auch vollständig auf eigener Infrastruktur.

DSGVO-konform

Keine Cookies, kein Tracking, keine Rohdaten. Rolling-Salt IP-Hashing (6h Rotation), getrennte Betriebs-/Sicherheitslogs mit strikten Aufbewahrungsfristen.

Sub-200ms Verifikation

Die Risk Engine antwortet in unter 50 ms, die Rechenaufgabe ist nach rund 200 ms gelöst. Das Widget wiegt 16 KB gzip und blockiert dank WebWorker nie die Oberfläche.

Proof of Work (SHA-256)

Hashcash-Prinzip. Schwierigkeit 2–6 konfigurierbar. Nonce Single-Use via Redis mit TTL. WebWorker löst im Hintergrund.

Behavioral & Env-Fingerprint

Maus, Tipp-Rhythmus, Touch, Paste, Canvas-Timing, WebGL-Renderer, rAF-Cadence, Storage-APIs. Erkennt auch getarnte Headless-Browser. Aggregiert, keine Rohdaten.

Under-Attack-Mode

4-stufiger Under-Attack-Mode. Automatische Eskalation und De-Eskalation. Level-spezifische Access-Cookies.

Auto-Learning

Threat Intelligence lernt stündlich aus blockierten Mustern. IP-Ranges, UA-Patterns und Verhaltens-Anomalien werden automatisch erkannt.

Widget anpassbar

Erscheinungsbild hell, dunkel oder automatisch, dazu Akzentfarbe, Beschriftung, eigenes Branding und Größe — pro Site einstellbar.

Admin-Dashboard

Auswertungen, Verifikations-Logs, Bedrohungslage, Site-Verwaltung, Schlüsselrotation, Benutzerverwaltung und lückenloser Audit-Trail.

Integration

In 5 Minuten eingebunden

WordPress-Plugin, Laravel-Paket, Symfony-Bundle oder schlicht ein Script-Tag — CaptchaCore passt sich Ihrem Stack an.

<!-- 1. Script einbinden -->
<script src="https://src-eu.captchacore.eu/widget/captchacore-v2.min.js"
        data-service-url="https://api.captchacore.eu"
        data-site-key="cc_pub_dein_key"
        async defer></script>

<!-- 2. Formular mit data-captchacore Attribut -->
<form data-captchacore="interactive" method="post">
    <div data-captchacore-widget></div>
    <button type="submit">Absenden</button>
</form>

<!-- 3. Server-seitig Token verifizieren -->
POST https://api.captchacore.eu/api/v2/verify
Header: X-CaptchaCore-Key: cc_sec_dein_secret
Body:   { "token": "...", "form_type": "contact" }
// 1. Repository in composer.json eintragen
"repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}]

// 2. Paket installieren
composer require captchacore/laravel

// 3. .env konfigurieren
CAPTCHACORE_URL=https://api.captchacore.eu
CAPTCHACORE_SITE_KEY=cc_pub_dein_key
CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret

// 3. Blade-Component im Formular
<x-captchacore::widget />

// 4. Middleware auf Route
Route::post('/register', RegisterController::class)
    ->middleware('captchacore:register');
// 1. Repository in composer.json eintragen
"repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}]

// 2. Bundle installieren
composer require captchacore/captchacore-bundle

// 3. .env konfigurieren
CAPTCHACORE_URL=https://api.captchacore.eu
CAPTCHACORE_SITE_KEY=cc_pub_dein_key
CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret

// 4. FormType im Formular — oder Attribute / Validator / Twig
$builder->add('captcha', CaptchaCoreType::class, [
    'form_type' => 'contact',
]);

// Alternativ: #[RequiresCaptcha] auf der Controller-Action
#[RequiresCaptcha(formType: 'contact')]
public function submit(Request $request): Response { /* ... */ }
// 1. Plugin hochladen unter Plugins > Installieren

// 2. Unter Einstellungen > CaptchaCore konfigurieren:
Service-URL:  https://api.captchacore.eu
Site Key:     cc_pub_dein_key
Secret Key:   cc_sec_dein_secret

// 3. Formulare aktivieren (Checkboxen):
 Login      Registrierung
 Kommentare   Passwort vergessen
 Formidable Forms

// Kein Code nötig. Fertig.

Vollständige Anleitungen, Fehlercodes und Reason Codes stehen in der Dokumentation. Plugins und Pakete finden Sie dort ebenfalls zum Download.

Vergleich

Der Unterschied in drei Zahlen

Die drei Angaben, die im Datenschutzhinweis und in der Ladezeit landen. Alles Weitere steht nachprüfbar auf der Vergleichsseite.

Ort der Verarbeitung

Deutschland

reCAPTCHA und hCaptcha verarbeiten unter anderem in den USA.

Widget-Größe (gzip)

16 KB

reCAPTCHA lädt rund 450 KB, hCaptcha rund 65 KB.

Bilderrätsel

keine

Bei den US-Anbietern erscheinen sie, sobald ein Besucher als verdächtig gilt.

Datenschutz

Privacy by Design. Nicht als Nachgedanke.

Keine fremden Dienste im Widget

Das Widget spricht ausschließlich mit unserer API in Deutschland. Kein Google, kein Werbenetzwerk, kein Tracker. Die Skriptdatei selbst kommt vom europäischen CDN.

IP-Anonymisierung

Vor dem Speichern entfällt das letzte Oktett bei IPv4 und die letzten 80 Bit bei IPv6. Abschaltbar ist das nicht, nur strenger einstellbar.

Konfigurierbare Log-Retention

Standard: 30 Tage. Automatische Bereinigung per Cron. Kann auf 7 Tage oder 90 Tage gesetzt werden.

Keine Rohdaten

Mausbewegungen, Tastaturanschläge und Touch-Ereignisse werden im Browser verdichtet. Nur Kennzahlen und Hashes verlassen das Gerät.

Keine persistenten Cookies

Nur im Under-Attack-Mode: kurzlebiges HMAC-signiertes Cookie (30 Min). Sonst: keine Cookies.

DSGVO Art. 25

Datenminimierung als technischer Standard. Nicht als Feature-Toggle, sondern als Architekturentscheidung.

Welche Daten zu welchem Zweck verarbeitet werden, steht im Datenschutz-Center. Den Auftragsverarbeitungsvertrag schließen Sie als Kunde elektronisch im Konto ab.

Technische Details

Die harten Zahlen

Was der Besucher lädt

Widget (V2)16 KB gzip
Worker für SHA-2561,2 KB gzip
Worker für Argon20,5 KB gzip
Externe Abhängigkeitenkeine
Cookies im Normalbetrieb0
Schriften vom Fremdserverkeine

Verfahren und Laufzeiten

RechenaufgabeSHA-256, bei Bedarf Argon2
Lösungsdauer (Stufe 4)~200 ms im Median
Antwort der Risk Engineunter 50 ms
Signatur der TokenEdDSA (Ed25519)
Nonceeinmalig, 5 Minuten gültig
Token5 Minuten, erneuert sich selbst

Aktuelle Antwortzeiten und den Zustand aller Komponenten zeigt der öffentliche Systemstatus.

Globale Infrastruktur

Widget-Auslieferung über Edge-Netzwerk

Die Widget-Datei liefert ein europäisches CDN aus. Standard ist der EU-Endpunkt; den weltweiten Endpunkt aktivieren Sie nur, wenn Sie ihn brauchen.

Edge-Netzwerk

EU-CDN-Provider mit Sitz in der EU

114 PoPs
EU-only (Standard) DSGVO 35 PoPs
src-eu.captchacore.eu — ausschließlich europäische Standorte
Global (optional) 114 PoPs
src.captchacore.eu — Weltweite Latenz-Optimierung

EU-only (Standard)

DSGVO

Die Widget-Datei wird ausschließlich über europäische Server ausgeliefert. Dabei findet keine Übermittlung in Drittländer statt.

src-eu.captchacore.eu

35 Standorte in Europa:

Deutschland (Primary), Österreich, Schweiz, Niederlande, Belgien, Frankreich, Großbritannien, Irland, Spanien, Portugal, Italien, Schweden, Norwegen, Dänemark, Finnland, Polen, Tschechien, Rumänien, Bulgarien, Griechenland, Kroatien, Serbien, Slowenien, Ungarn

Global (optional)

Alle europäischen Standorte plus Server weltweit, für kurze Ladezeiten bei internationalem Publikum. Die Auslieferung erfolgt dann auch außerhalb der EU, abgesichert über Standardvertragsklauseln.

src.captchacore.eu

114 Standorte weltweit:

Europa: alle 35 europäischen Standorte

Nordamerika: New York, Washington, Chicago, Dallas, Los Angeles, Seattle, Miami, Atlanta, Toronto, Montreal

Südamerika: São Paulo, Buenos Aires, Bogotá, Lima, Santiago

Asien-Pazifik: Singapur, Hongkong, Tokio, Seoul, Mumbai, Delhi, Manila, Osaka, Jakarta

Ozeanien & Naher Osten: Sydney, Melbourne, Auckland, Dubai, Doha, Istanbul

Wichtig für Ihre Datenschutzerklärung: Die Verifikation läuft immer in Deutschland, nur die Auslieferung der Skriptdatei kann weltweit erfolgen. Was das genau bedeutet.

Bereit für Bot Defense
ohne Kompromisse?

Probieren Sie die Prüfung in der Live-Demo aus, sehen Sie sich die Preise an oder lesen Sie in der Dokumentation nach, wie die Integration aussieht.

Für private Websites dauerhaft kostenlos · Verarbeitung in Deutschland · AV-Vertrag im Konto