Made in Germany · DSGVO-konform · Kein Tracking

Bot Defense.
Made in Germany.

Die CAPTCHA-Alternative ohne Tracking, ohne Cookies und ohne Bilderrätsel. Proof of Work und Verhaltensanalyse, verarbeitet auf unseren eigenen Servern in Deutschland.

Live Demo Dokumentation

Für private Websites dauerhaft kostenlos. Preise für gewerbliche Nutzung · Vergleich mit reCAPTCHA

Sie werden gerade verifiziert …
live · kein Klick nötig
Proof-of-Work läuft …
API-Antwortzeit messe …
Cookies gesetzt 0
Übertragen nur Hashes
Score-Details in der Demo ansehen →
DSGVO Art. 25 Kein Tracking Keine Cookies Verify unter 50 ms 16 KB Widget Server in Deutschland

Quickstart

In 5 Minuten live — auf Ihrer Plattform

  1. 1 In WordPress unter Plugins → Installieren nach „CaptchaCore" suchen — oder das Plugin im Kundenbereich herunterladen
  2. 2 Unter Einstellungen → CaptchaCore Site-Key & Secret eintragen
  3. 3 Fertig — Login, Registrierung, Kommentare, Elementor & Formidable sind geschützt

So funktioniert's

Drei Schritte. Null Friction.

Echte Menschen merken nichts. Bots scheitern an mehreren Schichten gleichzeitig.

01

Widget + Adaptive Policy

Das V2-Widget (16 KB) holt eine adaptive Challenge-Policy vom Server — Schwierigkeit, Challenge-Typ und Profil werden per Site und Formular gesteuert.

02

PoW + Verhaltensanalyse

SHA-256 oder Memory-Hard PoW im WebWorker. Parallel: Mausentropie, Tipp-Rhythmus, Scroll-Verhalten werden passiv erfasst — nur Scores, keine Rohdaten.

03

Adaptive Risk Engine

Kontextabhängige Bewertung: Login strenger als Kontaktformular. IP-Archiv, Kampagnenerkennung, Confidence Score. Antwort in unter 50 ms.

Was zwischen Seitenaufruf und Absenden wirklich passiert, steht Station für Station auf der Seite So funktioniert CaptchaCore.

Mehrschichtige Sicherheit

5 Schutzschichten. Kein Single Point of Failure.

Mensch — passiert alle SchichtenBots — bleiben hängen

Schematische Darstellung — jede Schicht ist einzeln konfigurierbar

L1 · Schicht 1 von 5

Layer 1: Proof of Work

SHA-256 oder Memory-Hard Argon2 (GPU-resistent) — jeder Client muss Rechenarbeit leisten. Schwierigkeit wird dynamisch per Site-Profil und Under-Attack-Level gesteuert. Nonces EdDSA-signiert, Single-Use.

Die technischen und organisatorischen Maßnahmen hinter diesen Schichten stehen auf der Seite Sicherheit.

Drei Modi

Passend für jedes Formular

Vom unsichtbaren Schutz bis zur klassischen Checkbox — Sie entscheiden, wie viel Ihre Nutzer sehen.

Interactive

Empfohlen

Widget sichtbar, Checkbox setzt sich automatisch wenn genug menschliche Interaktion erkannt wird (Tippen, Maus, Scrollen). Kein Klick nötig. Fallback: Nutzer kann auch manuell klicken.

data-captchacore="interactive"

Visible

Checkbox muss manuell geklickt werden. Wie bei den bekannten Anbietern, aber ohne deren Datenabfluss. Löst die Rechenaufgabe beim Klick aus. Gut für Formulare mit hoher Sicherheitsanforderung.

data-captchacore="visible"
kein UI · Token im Hintergrund …

Invisible

Kein UI. PoW löst komplett im Hintergrund. Ideal für Login-Formulare oder Seiten, wo das Widget stören würde. Blockiert Submit bis Token bereit.

data-captchacore="invisible"

Features

Gebaut für Datenschutz & Performance

Hosting in Deutschland

Verifikation, Risk Engine und Datenbank laufen auf unseren eigenen Servern in Deutschland. Auf Wunsch betreiben Sie CaptchaCore auch vollständig auf eigener Infrastruktur.

DSGVO-konform

Keine Cookies, kein Tracking, keine Rohdaten. Rolling-Salt IP-Hashing (6h Rotation), getrennte Betriebs-/Sicherheitslogs mit strikten Aufbewahrungsfristen.

Sub-200ms Verifikation

Die Risk Engine antwortet in unter 50 ms, die Rechenaufgabe ist nach rund 200 ms gelöst. Das Widget wiegt 16 KB gzip und blockiert dank WebWorker nie die Oberfläche.

Proof of Work (SHA-256)

Hashcash-Prinzip. Schwierigkeit 2–6 konfigurierbar. Nonce Single-Use via Redis mit TTL. WebWorker löst im Hintergrund.

Behavioral & Env-Fingerprint

Maus, Tipp-Rhythmus, Touch, Paste, Canvas-Timing, WebGL-Renderer, rAF-Cadence, Storage-APIs. Erkennt auch getarnte Headless-Browser. Aggregiert, keine Rohdaten.

Under-Attack-Mode

4-stufiger Under-Attack-Mode. Automatische Eskalation und De-Eskalation. Level-spezifische Access-Cookies.

Auto-Learning

Threat Intelligence lernt stündlich aus blockierten Mustern. IP-Ranges, UA-Patterns und Verhaltens-Anomalien werden automatisch erkannt.

Widget anpassbar

Erscheinungsbild hell, dunkel oder automatisch, dazu Akzentfarbe, Beschriftung, eigenes Branding und Größe — pro Site einstellbar.

Admin-Dashboard

Auswertungen, Verifikations-Logs, Bedrohungslage, Site-Verwaltung, Schlüsselrotation, Benutzerverwaltung und lückenloser Audit-Trail.

Vergleich

CaptchaCore in drei Zahlen

Die drei Angaben, die im Datenschutzhinweis und in der Ladezeit landen. Alles Weitere steht nachprüfbar auf der Vergleichsseite.

Ort der Verarbeitung Deutschland

Jede Prüfung läuft auf eigenen Servern in Deutschland — ohne Drittlandtransfer.

Widget-Größe (gzip) 16 KB

Eine Datei ohne Framework — und nur auf Seiten, die ein Formular haben.

Bilderrätsel keine

Die Prüfung läuft im Hintergrund; bei Verdacht genügt ein kurzer Zusatzschritt statt eines Rätsels.

Alle Angaben im Vergleich, mit Quellen

Datenschutz

Privacy by Design. Nicht als Nachgedanke.

Keine fremden Dienste im Widget

Das Widget spricht ausschließlich mit unserer API in Deutschland. Kein Google, kein Werbenetzwerk, kein Tracker. Die Skriptdatei selbst kommt vom europäischen CDN.

IP-Anonymisierung

Vor dem Speichern entfällt das letzte Oktett bei IPv4 und die letzten 80 Bit bei IPv6. Abschaltbar ist das nicht, nur strenger einstellbar.

Konfigurierbare Log-Retention

Standard: 30 Tage. Automatische Bereinigung per Cron. Kann auf 7 Tage oder 90 Tage gesetzt werden.

Keine Rohdaten

Mausbewegungen, Tastaturanschläge und Touch-Ereignisse werden im Browser verdichtet. Nur Kennzahlen und Hashes verlassen das Gerät.

Keine persistenten Cookies

Nur im Under-Attack-Mode: kurzlebiges HMAC-signiertes Cookie (15 bis 60 Min., je nach Stufe). Sonst: keine Cookies.

DSGVO Art. 25

Datenminimierung als technischer Standard. Nicht als Feature-Toggle, sondern als Architekturentscheidung.

Welche Daten zu welchem Zweck verarbeitet werden, steht im Datenschutz-Center. Den Auftragsverarbeitungsvertrag schließen Sie als Kunde elektronisch im Konto ab.

Technische Details

Die harten Zahlen

Was der Besucher lädt

Widget (V2)16 KB gzip
Worker für SHA-2561,2 KB gzip
Worker für Argon20,5 KB gzip
Externe Abhängigkeitenkeine
Cookies im Normalbetrieb0
Schriften vom Fremdserverkeine

Verfahren und Laufzeiten

RechenaufgabeSHA-256, bei Bedarf Argon2
Lösungsdauer (Stufe 4)~200 ms im Median
Antwort der Risk Engineunter 50 ms
Signatur der TokenEdDSA (Ed25519)
Nonceeinmalig, 5 Minuten gültig
Token5 Minuten, erneuert sich selbst

Aktuelle Antwortzeiten und den Zustand aller Komponenten zeigt der öffentliche Systemstatus.

Globale Infrastruktur

Widget-Auslieferung über Edge-Netzwerk

Die Widget-Datei liefert ein europäisches CDN aus. Standard ist der EU-Endpunkt; den weltweiten Endpunkt aktivieren Sie nur, wenn Sie ihn brauchen.

24EU-Länder
src-eu.captchacore.eu

Die Widget-Datei wird ausschließlich über CDN-Standorte in Mitgliedstaaten der EU ausgeliefert. Dabei findet keine Übermittlung in Drittländer statt.

DSGVO · kein Drittlandtransfer
EU-Länder
DeutschlandÖsterreichBulgarienDänemarkFinnlandFrankreichGriechenlandIrlandItalienKroatienLettlandLitauenLuxemburgNiederlandePolenPortugalRumänienSchwedenSlowakeiSlowenienSpanienTschechienUngarnZypern

Wichtig für Ihre Datenschutzerklärung: Die Verifikation läuft immer in Deutschland, nur die Auslieferung der Skriptdatei kann weltweit erfolgen. Was das genau bedeutet.

Bereit für Bot Defense ohne Kompromisse?

Probieren Sie die Prüfung in der Live-Demo aus, sehen Sie sich die Preise an oder lesen Sie in der Dokumentation nach, wie die Integration aussieht.

Live Demo testen Preise ansehen Dokumentation lesen

Für private Websites dauerhaft kostenlos · Verarbeitung in Deutschland · AV-Vertrag im Konto