deldown captcha

Wie es funktioniert

Ein Captcha, das die meisten Besucher nie sehen

Die meisten Besucher klicken bei deldown captcha nichts. Der Browser rechnet im Hintergrund kurz an einer kleinen Aufgabe, das war's. Nur wenn eine Anfrage stark nach Skript statt Browser aussieht, kommt eine sichtbare Aufgabe dazu.

Der Normalfall: Proof-of-Work statt Bilderrätsel

  1. Herausforderung anfordern. Beim Laden der Seite holt sich das Widget vom captcha-Server ein signiertes Rechenrätsel, gebunden an diese eine Site (Sitekey) und Domain.
  2. Im Browser lösen. Ein Web Worker probiert Zahlen durch, bis sha256(salt + zahl) mit den vorgegebenen Nullen beginnt. Reine Rechenarbeit, kein Puzzle zum Anschauen, meist unter einer Sekunde.
  3. Server prüft die Lösung. /siteverify prüft Signatur, Domain-Bindung und ob die Lösung schon einmal benutzt wurde. Gleiche API-Form wie Cloudflare Turnstile, ein Wechsel ist meist nur URL und Key tauschen.

Wenn eine Anfrage verdächtig aussieht

Jede Anfrage bekommt anhand ihrer Header einen Verdachtswert: fehlt Sec-Fetch, sieht der User-Agent ungewöhnlich aus, fehlt Accept-Language. Dieser Wert kann den Schwierigkeitsgrad nur erhöhen, nie senken. Ein echter Browser landet praktisch nie in der obersten Stufe. Nur dort kommt eine kurze, sichtbare Aufgabe dazu: ein kleines Zieh-Rätsel (einen Stern auf eine Markierung schieben), oder auf Wunsch stattdessen eine Textfrage. Wer die Aufgabe falsch beantwortet, hat trotzdem schon ein vollständiges Rechenrätsel gelöst. Geraten wird dadurch nicht billiger: jeder Versuch kostet wieder die volle Rechenzeit.

Adaptiv, nicht statischSchwierigkeit richtet sich nach dem Verdachtswert der Anfrage, nicht nach einer festen Stufe für alle.
Einmal verwendbarJede gelöste Lösung wird beim Verbrauch atomar gesperrt. Ein zweites Mal einreichen schlägt fehl, auch nach einem Neustart.
An die Domain gebundenEine auf einer Site gelöste Aufgabe funktioniert auf keiner anderen. Sitekey und Origin sind in die Signatur eingerechnet.
Turnstile-kompatibelGleiche Felder, gleiche Fehlercodes wie Cloudflare Turnstile und Google reCAPTCHA. Migration ist meist ein Key-Tausch.

Was das stoppt, und was nicht

AngriffErgebnis
Skript, das den Browser komplett überspringtblockiert
Eine gelöste Lösung erneut einreichen (Replay)blockiert
Auf einer Site gelöst, auf einer anderen eingereichtblockiert
Massenhafte, gewöhnliche Bot-Anfragenstark ausgebremst
Gezieltes Skript, das Domain und Origin-Header selbst fälscht nur erschwert, echte Grenze, siehe unten

Ein Rechenrätsel macht jede Anfrage teurer. Ein Skript, das die Ziel-Domain kennt und die Header selbst setzt, kann trotzdem versuchen mitzuspielen. Dafür gibt es die Verdachtsbewertung von oben: eine Hürde, kein hundertprozentiger Schutz. Details und der volle Rahmen stehen in der technischen Dokumentation des Dienstes.

Datenschutz in Kürze

Das Widget setzt keine Cookies und lädt nichts von Drittanbietern nach. widget.js, der Rechenlöser und alle Bilder kommen direkt von captcha.deldown.de. IP-Adressen werden sofort mit einem täglich rotierenden Salt gehasht und nicht im Klartext gespeichert. Details und Rechtsgrundlagen stehen in der Datenschutzerklärung.

Live-Demo ausprobieren Eigene Site einrichten