Kostenloses Tool

Anti-Bot-Detektor

Finde heraus, welchen Bot-Schutz, welche WAF, welches CDN und welches CAPTCHA eine Website nutzt. URL eingeben und sehen, was zwischen dir und den Daten steht, mit dem Beleg für jeden Fund.

Beispiele:

Kostenlos, ohne Anmeldung. Wir senden eine einzige Anfrage an die Website und zeigen nur Fingerabdrücke, nie den Seiteninhalt.

So funktioniert es

Belege statt Vermutungen

1

Eine normale Anfrage

Wir laden die Seite einmal von unserem Server und folgen ihren Weiterleitungen, so wie ein Browser ohne JavaScript.

2

Abgleich von Fingerabdrücken

Header, Cookies, Seitencode und DNS-Einträge werden mit den bekannten Signaturen von 25 Sicherheits- und CDN-Produkten abgeglichen.

3

Ein klares Ergebnis

Jeder Fund nennt das genaue Cookie, den Header oder das Skript dahinter und ob eine einfache Anfrage ohne Browser die Seite erhalten hat, eine Challenge bekam oder blockiert wurde.

Was wir erkennen

Anti-Bot-Systeme und woran man sie erkennt

Die Schutzmaßnahmen, denen man beim Scraping am häufigsten begegnet, und die Zeichen, die sie verraten.

Cloudflare

Das verbreitetste Edge-Netzwerk. Sein Bot-Schutz (Bot Fight Mode, Super Bot Fight Mode, Bot Management) bewertet jede Anfrage und beantwortet verdächtige mit einer JavaScript-Challenge oder Turnstile.

Typische Merkmale

__cf_bmcf_clearancecf-raycf-mitigated/cdn-cgi/challenge-platform/
So scrapst du diese Websites →

DataDome

Echtzeit-Bot-Schutz für E-Commerce-, Kleinanzeigen- und Reiseseiten. Blockierte Besucher erhalten einen 403 mit einem Slider-CAPTCHA von captcha-delivery.com.

Typische Merkmale

datadomex-datadomex-dd-bcaptcha-delivery.com
So scrapst du diese Websites →

HUMAN (PerimeterX)

HUMAN Bot Defender, früher PerimeterX. Ein Sensor im Browser sammelt Signale, und wer durchfällt, bekommt die "Press & Hold"-Challenge.

Typische Merkmale

_px3_pxhd_pxvidpx-captchapx-cloud.net
So scrapst du diese Websites →

Akamai Bot Manager

Bot Manager läuft am Edge von Akamai. Ein Sensor-Skript meldet Browser-Telemetrie, das Cookie _abck trägt das Urteil; blockierte Anfragen erhalten "Access Denied" mit einer Referenznummer.

Typische Merkmale

_abckbm_szak_bmscAkamaiGHosterrors.edgesuite.net
So scrapst du diese Websites →

Imperva (Incapsula)

Imperva (früher Incapsula) kombiniert eine WAF mit Advanced Bot Protection. Die Challenges kommen über den Pfad _Incapsula_Resource.

Typische Merkmale

incap_ses_*visid_incap_*reese84x-iinfo_Incapsula_Resource

Kasada

Kasada beantwortet unbekannte Clients mit einem 429 und einer Proof-of-Work-JavaScript-Challenge und verlangt danach signierte x-kpsdk-Header bei jeder Anfrage.

Typische Merkmale

x-kpsdk-ctx-kpsdk-cdips.jsHTTP 429

AWS WAF

Die Web Application Firewall von Amazon, oft mit Bot Control. Betroffene Besucher erhalten eine 202-Seite, die JavaScript ausführt und das Cookie aws-waf-token setzt.

Typische Merkmale

aws-waf-tokenx-amzn-waf-actionAwsWafIntegrationHTTP 202

F5 BIG-IP

F5 BIG-IP ASM / Advanced WAF schützt viele Banken und Unternehmensseiten. Abgelehnte Anfragen sehen "The requested URL was rejected" mit einer Support-ID.

Typische Merkmale

TS01…BIGipServer…support ID

Radware Bot Manager

Radware Bot Manager (früher ShieldSquare) setzt __uzm-Cookies und schickt verdächtige Besucher zu einem CAPTCHA auf validate.perfdrive.com.

Typische Merkmale

__uzma__uzmbperfdrive.com

Sucuri

Eine Cloud-WAF, beliebt bei WordPress-Seiten. Der Verkehr läuft über Sucuri, das Anfragen blockieren oder mit einer JavaScript-Prüfung beantworten kann.

Typische Merkmale

x-sucuri-idx-sucuri-cachesucuri_cloudproxy_js

Außerdem erkannt

Cloudflare TurnstileGoogle reCAPTCHAhCaptchaArkose LabsGeeTestQueue-itWordfenceReblazeVercel FirewallAmazon CloudFrontFastlyAkamai CDNAzure Front DoorVercel

FAQ

Häufige Fragen

Wie erkenne ich, welchen Anti-Bot-Schutz eine Website nutzt?

Jeder Anbieter hinterlässt Spuren: Cookies wie __cf_bm (Cloudflare), datadome, _abck (Akamai) oder _px3 (HUMAN), Antwort-Header wie cf-ray oder x-datadome und Skripte von der Domain des Anbieters. Dieser Detektor prüft alles in einer Anfrage und zeigt, was er gefunden hat.

Warum meldet der Detektor "Challenge", obwohl die Seite in meinem Browser normal lädt?

Schutzsysteme bewerten jede Anfrage. Ein echter Browser über einen Heimanschluss kommt meist durch, eine einfache Anfrage aus einem Rechenzentrum, wie sie die meisten Scraper senden, bekommt dagegen eine Challenge oder eine Blockierung. Das Ergebnis zeigt, was ein Scraper erleben würde.

Kann eine Website geschützt sein, auch wenn nichts erkannt wird?

Ja. Serverseitige Regeln, Rate Limits, die erst nach vielen Anfragen greifen, und Verhaltensanalyse hinterlassen in einer einzelnen Antwort keine Spur. "Kein bekannter Schutz erkannt" heißt, dass die gängigen Produkte fehlen, nicht dass die Website dich nie blockiert.

Speichert ihr die geprüften Seiten?

Nein. Es entstehen nur die Fingerabdrücke und Belege aus dem Bericht, und Ergebnisse werden etwa 10 Minuten zwischengespeichert, damit wiederholte Prüfungen derselben URL sofort kommen.

Wie scrape ich eine Website, die von Cloudflare, DataDome oder Akamai geschützt ist?

Du brauchst einen überzeugenden Browser-Fingerabdruck, saubere IP-Adressen und eine Möglichkeit, Challenges zu bestehen. ScrapeUnblocker erledigt das in einem API-Aufruf: URL senden, gerendertes HTML zurückbekommen und nur für erfolgreiche Anfragen zahlen.

ScrapeUnblocker kostenlos testen

Über 95 % Erfolgsquote · ab 0,55 € pro 1.000 Aufrufe · 500 kostenlose Anfragen bei der Registrierung.