Die CAPTCHA-Alternative ohne Tracking, ohne Cookies und ohne Bilderrätsel. Proof of Work und Verhaltensanalyse, verarbeitet auf unseren eigenen Servern in Deutschland.
Für private Websites dauerhaft kostenlos. Preise für gewerbliche Nutzung · Vergleich mit reCAPTCHA
Heute: – Verifikationen · – Bots gestoppt · insgesamt –
Sie werden gerade verifiziert …
live · kein Klick nötig
Quickstart
So funktioniert's
Echte Menschen merken nichts. Bots scheitern an mehreren Schichten gleichzeitig.
Das V2-Widget (16 KB) holt eine adaptive Challenge-Policy vom Server — Schwierigkeit, Challenge-Typ und Profil werden per Site und Formular gesteuert.
SHA-256 oder Memory-Hard PoW im WebWorker. Parallel: Mausentropie, Tipp-Rhythmus, Scroll-Verhalten werden passiv erfasst — nur Scores, keine Rohdaten.
Kontextabhängige Bewertung: Login strenger als Kontaktformular. IP-Archiv, Kampagnenerkennung, Confidence Score. Antwort in unter 50 ms.
Was zwischen Seitenaufruf und Absenden wirklich passiert, steht Station für Station auf der Seite So funktioniert CaptchaCore.
Mehrschichtige Sicherheit
SHA-256 oder Memory-Hard Argon2 (GPU-resistent) — jeder Client muss Rechenarbeit leisten. Schwierigkeit wird dynamisch per Site-Profil und Under-Attack-Level gesteuert. Nonces EdDSA-signiert, Single-Use.
Maus-Entropie, Tipp-Rhythmus, Scroll/Touch/Focus, Canvas-Timing, WebGL-Renderer, requestAnimationFrame-Cadence, OfflineAudioContext, Storage-APIs — entlarvt selbst getarnte Headless-Browser (Puppeteer Stealth, Playwright). Privacy by Design, nur Scores.
Kontextabhängige Bewertung: Login wird strenger bewertet als ein Kontaktformular. Site-Profile, Form-Policies, Confidence Score und Reason Codes. IP-Reputation, ASN, User-Agent, Env-Fingerprint — alles gewichtet nach Profil.
Umfangreiches IP-Archiv risikoreicher Adressen, täglich mehrfach aktualisiert. Automatische Kampagnenerkennung bei koordinierten Angriffen. Auto-Learning aus blockierten Mustern mit Score-Decay.
4-stufiger Under-Attack-Mode (Level 0–3). Automatische Eskalation basierend auf Block-Rate. Memory-Hard PoW und Interaction Step-Up bei erhöhtem Risiko. HMAC-signierte Access-Cookies pro Level.
Die technischen und organisatorischen Maßnahmen hinter diesen Schichten stehen auf der Seite Sicherheit.
Drei Modi
Vom unsichtbaren Schutz bis zur klassischen Checkbox — Sie entscheiden, wie viel Ihre Nutzer sehen.
Widget sichtbar, Checkbox setzt sich automatisch wenn genug menschliche Interaktion erkannt wird (Tippen, Maus, Scrollen). Kein Klick nötig. Fallback: Nutzer kann auch manuell klicken.
data-captchacore="interactive"
Checkbox muss manuell geklickt werden. Wie bei den bekannten Anbietern, aber ohne deren Datenabfluss. Löst die Rechenaufgabe beim Klick aus. Gut für Formulare mit hoher Sicherheitsanforderung.
data-captchacore="visible"
Kein UI. PoW löst komplett im Hintergrund. Ideal für Login-Formulare oder Seiten, wo das Widget stören würde. Blockiert Submit bis Token bereit.
data-captchacore="invisible"
Features
Verifikation, Risk Engine und Datenbank laufen auf unseren eigenen Servern in Deutschland. Auf Wunsch betreiben Sie CaptchaCore auch vollständig auf eigener Infrastruktur.
Keine Cookies, kein Tracking, keine Rohdaten. Rolling-Salt IP-Hashing (6h Rotation), getrennte Betriebs-/Sicherheitslogs mit strikten Aufbewahrungsfristen.
Die Risk Engine antwortet in unter 50 ms, die Rechenaufgabe ist nach rund 200 ms gelöst. Das Widget wiegt 16 KB gzip und blockiert dank WebWorker nie die Oberfläche.
Hashcash-Prinzip. Schwierigkeit 2–6 konfigurierbar. Nonce Single-Use via Redis mit TTL. WebWorker löst im Hintergrund.
Maus, Tipp-Rhythmus, Touch, Paste, Canvas-Timing, WebGL-Renderer, rAF-Cadence, Storage-APIs. Erkennt auch getarnte Headless-Browser. Aggregiert, keine Rohdaten.
4-stufiger Under-Attack-Mode. Automatische Eskalation und De-Eskalation. Level-spezifische Access-Cookies.
Threat Intelligence lernt stündlich aus blockierten Mustern. IP-Ranges, UA-Patterns und Verhaltens-Anomalien werden automatisch erkannt.
Erscheinungsbild hell, dunkel oder automatisch, dazu Akzentfarbe, Beschriftung, eigenes Branding und Größe — pro Site einstellbar.
Auswertungen, Verifikations-Logs, Bedrohungslage, Site-Verwaltung, Schlüsselrotation, Benutzerverwaltung und lückenloser Audit-Trail.
Integration
WordPress-Plugin, Laravel-Paket, Symfony-Bundle oder schlicht ein Script-Tag — CaptchaCore passt sich Ihrem Stack an.
<!-- 1. Script einbinden --> <script src="https://src-eu.captchacore.eu/widget/captchacore-v2.min.js" data-service-url="https://api.captchacore.eu" data-site-key="cc_pub_dein_key" async defer></script> <!-- 2. Formular mit data-captchacore Attribut --> <form data-captchacore="interactive" method="post"> <div data-captchacore-widget></div> <button type="submit">Absenden</button> </form> <!-- 3. Server-seitig Token verifizieren --> POST https://api.captchacore.eu/api/v2/verify Header: X-CaptchaCore-Key: cc_sec_dein_secret Body: { "token": "...", "form_type": "contact" }
// 1. Repository in composer.json eintragen "repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}] // 2. Paket installieren composer require captchacore/laravel // 3. .env konfigurieren CAPTCHACORE_URL=https://api.captchacore.eu CAPTCHACORE_SITE_KEY=cc_pub_dein_key CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret // 3. Blade-Component im Formular <x-captchacore::widget /> // 4. Middleware auf Route Route::post('/register', RegisterController::class) ->middleware('captchacore:register');
// 1. Repository in composer.json eintragen "repositories": [{"type":"composer", "url":"https://captchacore.eu/packages"}] // 2. Bundle installieren composer require captchacore/captchacore-bundle // 3. .env konfigurieren CAPTCHACORE_URL=https://api.captchacore.eu CAPTCHACORE_SITE_KEY=cc_pub_dein_key CAPTCHACORE_SECRET_KEY=cc_sec_dein_secret // 4. FormType im Formular — oder Attribute / Validator / Twig $builder->add('captcha', CaptchaCoreType::class, [ 'form_type' => 'contact', ]); // Alternativ: #[RequiresCaptcha] auf der Controller-Action #[RequiresCaptcha(formType: 'contact')] public function submit(Request $request): Response { /* ... */ }
// 1. Plugin hochladen unter Plugins > Installieren // 2. Unter Einstellungen > CaptchaCore konfigurieren: Service-URL: https://api.captchacore.eu Site Key: cc_pub_dein_key Secret Key: cc_sec_dein_secret // 3. Formulare aktivieren (Checkboxen): ☑ Login ☑ Registrierung ☑ Kommentare ☑ Passwort vergessen ☑ Formidable Forms // Kein Code nötig. Fertig.
Vollständige Anleitungen, Fehlercodes und Reason Codes stehen in der Dokumentation. Plugins und Pakete finden Sie dort ebenfalls zum Download.
Vergleich
Die drei Angaben, die im Datenschutzhinweis und in der Ladezeit landen. Alles Weitere steht nachprüfbar auf der Vergleichsseite.
Ort der Verarbeitung
Deutschland
reCAPTCHA und hCaptcha verarbeiten unter anderem in den USA.
Widget-Größe (gzip)
16 KB
reCAPTCHA lädt rund 450 KB, hCaptcha rund 65 KB.
Bilderrätsel
keine
Bei den US-Anbietern erscheinen sie, sobald ein Besucher als verdächtig gilt.
Datenschutz
Das Widget spricht ausschließlich mit unserer API in Deutschland. Kein Google, kein Werbenetzwerk, kein Tracker. Die Skriptdatei selbst kommt vom europäischen CDN.
Vor dem Speichern entfällt das letzte Oktett bei IPv4 und die letzten 80 Bit bei IPv6. Abschaltbar ist das nicht, nur strenger einstellbar.
Standard: 30 Tage. Automatische Bereinigung per Cron. Kann auf 7 Tage oder 90 Tage gesetzt werden.
Mausbewegungen, Tastaturanschläge und Touch-Ereignisse werden im Browser verdichtet. Nur Kennzahlen und Hashes verlassen das Gerät.
Nur im Under-Attack-Mode: kurzlebiges HMAC-signiertes Cookie (30 Min). Sonst: keine Cookies.
Datenminimierung als technischer Standard. Nicht als Feature-Toggle, sondern als Architekturentscheidung.
Welche Daten zu welchem Zweck verarbeitet werden, steht im Datenschutz-Center. Den Auftragsverarbeitungsvertrag schließen Sie als Kunde elektronisch im Konto ab.
Technische Details
Aktuelle Antwortzeiten und den Zustand aller Komponenten zeigt der öffentliche Systemstatus.
Globale Infrastruktur
Die Widget-Datei liefert ein europäisches CDN aus. Standard ist der EU-Endpunkt; den weltweiten Endpunkt aktivieren Sie nur, wenn Sie ihn brauchen.
Die Widget-Datei wird ausschließlich über europäische Server ausgeliefert. Dabei findet keine Übermittlung in Drittländer statt.
src-eu.captchacore.eu
35 Standorte in Europa:
Deutschland (Primary), Österreich, Schweiz, Niederlande, Belgien, Frankreich, Großbritannien, Irland, Spanien, Portugal, Italien, Schweden, Norwegen, Dänemark, Finnland, Polen, Tschechien, Rumänien, Bulgarien, Griechenland, Kroatien, Serbien, Slowenien, Ungarn
Alle europäischen Standorte plus Server weltweit, für kurze Ladezeiten bei internationalem Publikum. Die Auslieferung erfolgt dann auch außerhalb der EU, abgesichert über Standardvertragsklauseln.
src.captchacore.eu
114 Standorte weltweit:
Europa: alle 35 europäischen Standorte
Nordamerika: New York, Washington, Chicago, Dallas, Los Angeles, Seattle, Miami, Atlanta, Toronto, Montreal
Südamerika: São Paulo, Buenos Aires, Bogotá, Lima, Santiago
Asien-Pazifik: Singapur, Hongkong, Tokio, Seoul, Mumbai, Delhi, Manila, Osaka, Jakarta
Ozeanien & Naher Osten: Sydney, Melbourne, Auckland, Dubai, Doha, Istanbul
Wichtig für Ihre Datenschutzerklärung: Die Verifikation läuft immer in Deutschland, nur die Auslieferung der Skriptdatei kann weltweit erfolgen. Was das genau bedeutet.
Probieren Sie die Prüfung in der Live-Demo aus, sehen Sie sich die Preise an oder lesen Sie in der Dokumentation nach, wie die Integration aussieht.
Für private Websites dauerhaft kostenlos · Verarbeitung in Deutschland · AV-Vertrag im Konto