Wie es funktioniert
Ein Captcha, das die meisten Besucher nie sehen
Die meisten Besucher klicken bei deldown captcha nichts. Der Browser rechnet im Hintergrund kurz an einer kleinen Aufgabe, das war's. Nur wenn eine Anfrage stark nach Skript statt Browser aussieht, kommt eine sichtbare Aufgabe dazu.
Der Normalfall: Proof-of-Work statt Bilderrätsel
- Herausforderung anfordern. Beim Laden der Seite holt sich das Widget vom captcha-Server ein signiertes Rechenrätsel, gebunden an diese eine Site (Sitekey) und Domain.
- Im Browser lösen. Ein Web Worker probiert Zahlen durch, bis
sha256(salt + zahl)mit den vorgegebenen Nullen beginnt. Reine Rechenarbeit, kein Puzzle zum Anschauen, meist unter einer Sekunde. - Server prüft die Lösung.
/siteverifyprüft Signatur, Domain-Bindung und ob die Lösung schon einmal benutzt wurde. Gleiche API-Form wie Cloudflare Turnstile, ein Wechsel ist meist nur URL und Key tauschen.
Wenn eine Anfrage verdächtig aussieht
Jede Anfrage bekommt anhand ihrer Header einen Verdachtswert: fehlt Sec-Fetch,
sieht der User-Agent ungewöhnlich aus, fehlt Accept-Language. Dieser
Wert kann den Schwierigkeitsgrad nur erhöhen, nie senken. Ein echter Browser
landet praktisch nie in der obersten Stufe. Nur dort kommt eine kurze, sichtbare Aufgabe dazu:
ein kleines Zieh-Rätsel (einen Stern auf eine Markierung schieben), oder auf Wunsch stattdessen eine Textfrage.
Wer die Aufgabe falsch beantwortet, hat trotzdem schon ein vollständiges Rechenrätsel gelöst.
Geraten wird dadurch nicht billiger: jeder Versuch kostet wieder die volle Rechenzeit.
Was das stoppt, und was nicht
| Angriff | Ergebnis |
|---|---|
| Skript, das den Browser komplett überspringt | blockiert |
| Eine gelöste Lösung erneut einreichen (Replay) | blockiert |
| Auf einer Site gelöst, auf einer anderen eingereicht | blockiert |
| Massenhafte, gewöhnliche Bot-Anfragen | stark ausgebremst |
| Gezieltes Skript, das Domain und Origin-Header selbst fälscht | nur erschwert, echte Grenze, siehe unten |
Ein Rechenrätsel macht jede Anfrage teurer. Ein Skript, das die Ziel-Domain kennt und die Header selbst setzt, kann trotzdem versuchen mitzuspielen. Dafür gibt es die Verdachtsbewertung von oben: eine Hürde, kein hundertprozentiger Schutz. Details und der volle Rahmen stehen in der technischen Dokumentation des Dienstes.
Datenschutz in Kürze
Das Widget setzt keine Cookies und lädt nichts von Drittanbietern nach. widget.js,
der Rechenlöser und alle Bilder kommen direkt von captcha.deldown.de. IP-Adressen
werden sofort mit einem täglich rotierenden Salt gehasht und nicht im Klartext gespeichert.
Details und Rechtsgrundlagen stehen in der Datenschutzerklärung.
