Schritt für Schritt

So funktioniert
CaptchaCore.

Adaptive Risk Engine, Proof of Work, Verhaltensanalyse und Threat Intelligence arbeiten zusammen — unsichtbar für Menschen, unlösbar für Bots.

Sie kommen aus dem Widget?

Kurz erklärt: was gerade passiert ist

Eine Website, die Sie besucht haben, prüft mit CaptchaCore, ob eine Anfrage von einem Menschen oder von einem Bot kommt. Sie mussten dafür keine Ampeln anklicken und keine Zeichen entziffern — die Prüfung lief im Hintergrund.

Datenschutz-Center öffnen

Keine Cookies

Die Prüfung setzt keinen Tracking-Cookie und kein Werbe-Pixel. Nichts wird über Websites hinweg zusammengeführt.

Keine Rohdaten

Mausbewegung und Tipp-Rhythmus werden im Browser zu Kennzahlen verdichtet. Der Server erhält nur diese Werte, nie die Bewegungen selbst.

Server in Deutschland

Verarbeitung ausschließlich auf Servern in Deutschland, IP-Adressen werden gekürzt gespeichert. Keine Übermittlung in die USA.

Eine Verifikation, vier Stationen

Was zwischen Seitenaufruf und Absenden passiert

Station anklicken — rechts sehen Sie, was das Widget und der Server in diesem Moment tatsächlich austauschen.

GET /api/v2/challenge · 41 ms

Adaptive Policy empfangen

profil: login pow: sha-256 · 4 nonce: EdDSA-signiert ttl: 300 s

Das 16-KB-Widget lädt — noch ist nichts passiert, kein Cookie gesetzt.

Der Ablauf

7 Schritte in unter 300ms

01

Seite lädt

16 KB

Das V2-Widget (16 KB gzip) wird asynchron geladen — blockiert weder Rendering noch Interaktion. Kein Framework, keine Dependencies.

02

Challenge-Policy

adaptiv

Der Server sendet eine adaptive Policy: Challenge-Typ, Schwierigkeit, Site-Profil, UAM-Level — kryptographisch signiert mit EdDSA.

03

Proof of Work

~200ms

Der Browser löst SHA-256 oder Memory-Hard (Argon2) PoW im WebWorker — der UI-Thread bleibt frei, der Nutzer merkt nichts. Schwierigkeit passt sich an.

04

Verhalten & Env-Fingerprint

parallel

Mausentropie, Tipp-Rhythmus, Touch-Events plus Canvas-Timing, WebGL-Renderer, rAF-Cadence, Storage-APIs — entlarvt auch getarnte Headless-Browser. Nur aggregierte Scores, keine Rohdaten.

05

Token + Bindings

EdDSA

PoW-Lösung + Behavioral Scores + signierte Bindings (Origin, Site, Form-Typ) werden zum V2-Token zusammengefügt. Kein Cross-Site-Replay möglich.

06

Adaptive Risk Engine

<50ms

Profilbasierte Bewertung: Login strenger als Kontaktformular. Umfangreiches IP-Archiv (täglich mehrfach aktualisiert), Kampagnenerkennung, Confidence Score, Reason Codes.

07

Entscheidung

Score 0-100

allow, challenge, step_up oder block — abhängig von Site-Profil und Form-Policy. 4-stufiger Under-Attack-Mode eskaliert automatisch.

Proof of Work — SHA-256 / Argon2

Nonce:

a3f8c2e91b7d4f6...

Lösung:

00007f3a9c1b...

Berechnung ~200ms

Widget-Größe (gzip)

reCAPTCHA
450 KB
hCaptcha
65 KB
CaptchaCore V2
16 KB

Schicht 1

Proof of Work

Jeder Browser muss eine Rechenaufgabe lösen, bevor das Formular abgesendet werden kann. Für einen einzelnen Menschen unmerklich (~200ms), für Bot-Fluten mit tausenden Anfragen pro Sekunde unbezahlbar.

  • WebWorker — blockiert nie den UI-Thread
  • SHA-256 (Standard) + Argon2 Memory-Hard (GPU-resistent bei erhöhtem Risiko)
  • Schwierigkeit dynamisch per Site-Profil + Under-Attack-Level
  • Nonce: Single-Use, EdDSA-signiert, kein Replay möglich

Schicht 2

Verhaltensanalyse

Während der Nutzer das Formular ausfüllt, sammelt das Widget passiv Verhaltens-Metriken. Keine Rohdaten verlassen den Browser — nur aggregierte Scores.

Maus-Entropie

Shannon, 8 Sektoren

Tipp-Rhythmus

Inter-Key-Intervalle

Scroll/Touch

Events, Geschwindigkeit

Focus-Wechsel

Tab-Reihenfolge

Getippte Zeichen

vs. eingefügte

Time-on-Page

Dauer bis Submit

Behavioral Signals — Live

2.7

Entropie

0.68

Rhythmus

42

Events

Risk Engine — Sentinel

4

/100 Risk Score

0 — allow 30 — challenge 60 — block — 100
PoW Behavior Canvas WebGL rAF IP-Archiv User-Agent Env ASN Geo Rate Threat-Intel Kampagnen Profil Confidence

Schicht 3

Adaptive Risk Engine

Serverseitig bewertet die Risk Engine alle Signale kontextabhängig — Login wird strenger bewertet als ein Kontaktformular. Site-Profile und Form-Policies steuern die Schwellen individuell.

allow

Menschlich, durchlassen — mit Confidence Score und Reason Codes

challenge / step_up

Verdächtig — zusätzliche Interaktions-Prüfung oder erhöhter PoW

block

Bot erkannt — blockieren

Erkennung

Mensch vs. Bot

Echte Menschen erzeugen natürliche Verhaltensmuster. Bots verraten sich durch fehlende oder künstliche Signale.

Mensch

Natürliches Tipp-Muster erkannt

Maus-Entropie2.7 (natürlich)
Tipp-Rhythmus0.68 (variabel)
Time-on-Page12.4s
Env: webdriverfalse
Risk Score4 — allow

Bot (Headless Chrome)

Instant-Fill erkannt — kein Tipp-Muster

Maus-Entropie0.0 (keine)
Tipp-Rhythmus0.0 (instant)
Time-on-Page0.2s
Env: webdrivertrue
Risk Score87 — block

Performance

Der gesamte Prozess in <300ms

Widget laden

0ms

16 KB async/defer, kein Blocking

Policy laden

~10ms

Adaptive Challenge-Policy vom Server

PoW lösen

~200ms

SHA-256 oder Argon2 im WebWorker

Behavior sammeln

parallel

Läuft gleichzeitig zum PoW

Token + Bindings

0ms

EdDSA-signierte Bindings, instant

Risk Engine

<50ms

Adaptive Bewertung + IP-Archiv + Threat Intel

Der Nutzen

Was das für Ihre Website bedeutet

Technik ist Mittel zum Zweck. Am Ende zählt, dass Ihre Formulare ankommen, Ihre Rechtsabteilung ruhig schläft und niemand ein Bilderrätsel lösen muss.

Keine Bilderrätsel, keine Abbrüche

Klassische CAPTCHAs kosten Conversion: Nutzer scheitern an Ampeln und Fahrrädern, Menschen mit Sehbehinderung noch häufiger. CaptchaCore prüft passiv im Hintergrund. Nur bei echtem Verdacht kommt überhaupt eine Interaktion.

  • Kein Bild-, Text- oder Audio-Rätsel im Normalfall
  • Bedienbar per Tastatur, Screenreader-tauglich
  • Der Nutzer klickt maximal eine Checkbox

DSGVO ohne Beipackzettel

Keine Übermittlung in die USA, keine Einwilligung im Cookie-Banner, kein Third-Party-Request aus dem Widget. Den Auftragsverarbeitungsvertrag schließen Sie im Kundenkonto elektronisch ab, inklusive PDF für Ihre Akte.

  • Verarbeitung ausschließlich in Deutschland
  • AV-Vertrag nach Art. 28 DSGVO per Klick
  • IP-Adressen anonymisiert, Speicherdauer einstellbar

Angriffe kosten den Angreifer, nicht Sie

Proof of Work dreht die Ökonomie um: Eine einzelne Anfrage ist unmerklich, eine Million Anfragen wird teuer. Bei einer Angriffswelle eskaliert der Under-Attack-Mode automatisch in vier Stufen.

  • Schwierigkeit steigt mit dem Angriffsdruck
  • Kampagnenerkennung über Sites hinweg
  • Mehrfach täglich aktualisiertes IP-Archiv

In Minuten integriert

Fertige Plugins für WordPress, WoltLab und Symfony, ein Composer-Paket für Laravel und eine schlanke REST-API für alles andere. Zwei Zeilen Code im Formular, eine Zeile serverseitig zur Prüfung.

  • WordPress-Plugin mit Auto-Update
  • Laravel-Middleware und Blade-Komponente
  • REST-API mit Reason Codes für eigene Logik

Im Vergleich

CaptchaCore, reCAPTCHA und hCaptcha

Die Unterschiede, die im Datenschutzhinweis und in der Ladezeit landen.

Kriterium CaptchaCore reCAPTCHA hCaptcha
Ort der Verarbeitung Deutschland USA (Google) USA (Intuition Machines)
Drittlandtransfer keiner ja ja
Einwilligung nötig nein in der Regel ja in der Regel ja
Cookies keine ja ja
Widget-Größe (gzip) 16 KB 450 KB 65 KB
Nutzer-Interaktion im Normalfall keine Bilderrätsel möglich Bilderrätsel möglich
AV-Vertrag im Konto elektronisch abschließbar Online-Zusatzbedingungen Online-Zusatzbedingungen
Selbst hostbar ja nein nein
Reason Codes in der Antwort ja nein nein

Angaben zu Drittanbietern nach deren öffentlicher Dokumentation, Stand September 2026. Ob eine Einwilligung nötig ist, entscheidet am Ende Ihre eigene datenschutzrechtliche Bewertung.

Häufige Fragen

Was Kunden und Besucher meistens fragen

Muss ich CaptchaCore im Cookie-Banner aufführen?

Nein. Das Widget setzt keinen Cookie und lädt nichts von Dritten. Nur im Under-Attack-Mode wird ein kurzlebiges technisches Session-Cookie gesetzt, das für den Betrieb erforderlich ist. In die Datenschutzerklärung gehört CaptchaCore trotzdem, dafür stellen wir einen fertigen Textbaustein bereit.

Was passiert, wenn ein echter Mensch fälschlich blockiert wird?

Die Risk Engine kennt vier Ausgänge, nicht zwei. Bei Unsicherheit kommt challenge oder step_up, also eine zusätzliche Prüfung, statt einer Blockade. Jede Entscheidung trägt Reason Codes, sodass Sie im Log genau sehen, welches Signal ausschlaggebend war, und die Schwellen pro Formular nachjustieren können.

Funktioniert das ohne JavaScript?

Nein, Proof of Work und Verhaltensanalyse brauchen JavaScript. Für Nutzer ohne JavaScript können Sie pro Formular festlegen, ob abgelehnt oder durchgelassen und protokolliert wird. Ausfälle des Dienstes folgen demselben Prinzip: Sie entscheiden, ob im Zweifel blockiert oder durchgelassen wird.

Wie barrierefrei ist die Prüfung?

Im Normalfall gibt es nichts zu bedienen. Wird eine Interaktion nötig, ist sie per Tastatur bedienbar und für Screenreader ausgezeichnet. Es gibt bewusst keine Bild- oder Audio-Rätsel, an denen Menschen mit Seh- oder Hörbehinderung regelmäßig scheitern.

Welche Daten sehen Sie als Betreiber von CaptchaCore?

Aggregierte Kennzahlen, Risk Scores und Hashes, dazu die gekürzte IP-Adresse und einen Hash des User-Agents. Keine Formularinhalte, keine Mausbewegungen, keine Tastatureingaben. Die Speicherdauer der Logs stellen Sie selbst ein, Standard sind 30 Tage.

Was kostet das und wie schnell bin ich startklar?

Für private Websites gibt es eine dauerhaft kostenlose Stufe, gewerbliche Pakete starten darüber. Die Integration dauert bei WordPress wenige Minuten: Plugin installieren, Site-Key eintragen, Formulare auswählen. Rechnungen erhalten Sie auf Wunsch als E-Rechnung im ZUGFeRD-Format.

Bereit, es selbst zu sehen?

Probieren Sie die Prüfung in der Live-Demo aus, sehen Sie sich die Preise an oder lesen Sie direkt in der Dokumentation nach, wie die Integration aussieht.

Für private Websites dauerhaft kostenlos · Verarbeitung in Deutschland · AV-Vertrag im Konto