← Zurück zum Blog
Sicherheit· 10. September 2026 ·5 gelesen

Herausforderungen an die Arbeitssicherheit: Bots ohne lästige Menschen aufhalten

Niemand genießt das Klicken von Ampeln, um zu beweisen, dass sie menschlich sind. Proof-of-Work Herausforderungen nehmen einen anderen Ansatz: machen Sie die Arbeit unsichtbar für Sie und teuer für wer auch immer eine Million Anfragen senden.

Mads Edelskjold
Mads Edelskjold
Gründer, NordicCDN · Ex-Datacenter CTO
Herausforderungen: Bots ohne lästigen Menschen aufhalten

Die CAPTCHA ist ein seltsames Stück Technologie, wenn man darüber nachdenkt. Um zu beweisen, dass Sie kein Roboter sind, führen Sie eine Aufgabe durch, bei der Roboter jetzt messbar besser sind als Sie, während ein Unternehmen die Arbeit erntet, um Bilderkennungsmodelle zu trainieren. Inzwischen zahlen die tatsächlichen Bot-Betreiber einen Lösservice einen Bruchteil von einem Cent pro Puzzle und machen weiter.

Die Herausforderungen, die sich aus dem Problem ergeben, kommen aus einer völlig anderen Richtung, und die Verschiebung ist ein Verständnis wert, weil sie das verändert, was du tatsächlich verteidigst.

Nicht mehr identifizieren, aufladen

Eine CAPTCHA versucht zu antworten "ist dies ein Mensch?" – eine Frage, die jedes Jahr härter wird und überhaupt nie wirklich beantwortbar war.

Arbeitsbeweis verlangt nicht. Es geht davon aus, dass es nicht sagen kann, und stattdessen macht jede Anfrage kostet eine kleine Menge an Berechnungen. Ihr Browser wird ein Puzzle, das ein wenig CPU zu lösen und fast nichts zu überprüfen: finden Sie einen Wert, dass, wenn hashed zusammen mit der Herausforderung, produziert eine Hash beginnend mit einer bestimmten Anzahl von Nullen. Es gibt keine Verknüpfung; Sie versuchen Werte, bis man funktioniert.

Für einen Besucher, der ein paar hundert Millisekunden eines Hintergrundfadens ist, völlig unbemerkt. Für jemanden, der eine Million Anfragen verschickt, sind es eine Million Rätsel, und die Arithmetik, die die Operation lohnend machte, hört auf zu arbeiten.

1 human visitorone tiny puzzle — unnoticed 1,000,000 bot requestsa million puzzles — too expensive
Das gleiche Puzzle, wild unterschiedliche Gesamtkosten, je nachdem, wie viele Anfragen Sie machen.

Dies ist eher eine wirtschaftliche Verteidigung als eine Aufdeckung, und das ist ihre wahre Stärke. Es muss nicht klug sein über Fingerabdruck, nicht degradiert, wie Bots verbessern, und kann nicht auf eine menschliche Lösung Farm ausgelagert werden — weil die Kosten sind CPU-Zeit, und ein Mensch klicken Schaltflächen nicht helfen.

Wie es tatsächlich läuft

Die Sequenz ist kurz. Ein Besucher verlangt eine geschützte Seite. Die Kante gibt stattdessen eine leichte Herausforderung Seite mit einem Puzzle und einem Schwierigkeitsparameter zurück. JavaScript im Browser löst es, in der Regel in einem Web Worker, so dass die Seite reagiert. Die Lösung wird eingereicht, in Mikrosekunden verifiziert und der Besucher erhält ein signiertes Cookie, das sie für einen konfigurierten Zeitraum – häufig einen Tag – zulässt, so dass sie nicht bei jedem Klick erneut herausgefordert werden.

Schwierigkeitsgrad ist eher ein Zifferblatt als ein Schalter. Eine niedrige Einstellung ist unmerklich; ein hoher dauert ein paar Sekunden und macht die Automatisierung dramatisch teurer. Erheben Sie es für eine Login-Seite unter aktiven Angriff, halten Sie es niedrig für allgemeines Surfen, und die meisten Besucher nie lernen, die Funktion existiert.

Unsichtbarer Modus

  • Solves leise im Hintergrund
  • Der Besucher sieht höchstens einen kurzen leeren Moment
  • Rechte Voreinstellung für allgemeinen Schutz

Interaktiver Modus

  • Zeigt einen kurzen Fortschrittsindikator an
  • Besser für hohe Schwierigkeiten, wo die Verzögerung spürbar ist
  • Noch nichts, was der Mensch wirklich lösen könnte

Gegen eine CAPTCHA

S CHAPPTCHAArbeitsnachweis
Anstrengungen für den MenschenRätsel lösenKeine
ZugänglichkeitHäufig eine BarriereKeine Wechselwirkung erforderlich
Besiegt durch die Lösung von BetriebenJa, billigNein — Kosten sind CPU, nicht Klicks
Weitergabe von Daten DritterNormalerweiseNicht erforderlich
Kosten für einen legitimen BesucherSekunden der AufmerksamkeitMillisekunden CPU
Stoppt einen gezielten, niedervolumigen AngreiferEtwasNicht wirklich.

Was Arbeitsbeweis nicht tut

Diese letzte Reihe verdient eine Ausweitung, denn eine Verteidigung, die Sie missverstehen, ist schlimmer als eine, die Sie nicht haben.

Arbeitsnachweis erhöht die Kosten pro Anfrage. Wenn ein Angreifer nur eine Handvoll Anfragen benötigt — Testen eines bestimmten gestohlenen Credentials, Ausnutzen einer bekannten Schwachstelle, Abkratzen einer Seite — sind die Kosten zu vernachlässigen und sie werden es zahlen, ohne es zu bemerken. Es ist eine Volumenverteidigung, und gegen einen entschlossenen gezielten Angreifer tut es sehr wenig.

Es auferlegt auch eine reale Kosten für Besucher mit langsamen Geräten. Ein zehn Jahre altes Android-Handy dauert erheblich länger als ein aktueller Laptop, so Schwierigkeitseinstellungen, die sofort auf Ihrem Computer fühlen kann nicht sein. Und es benötigt JavaScript, was bedeutet, dass alles, was Sie Ihre Website erreichen möchten, ohne Skripte auszuführen — einige Zugänglichkeitswerkzeuge, einige legitime Integrationen, RSS-Leser — braucht einen Ausnahmepfad.

Immer von der Steuer befreit verifizierte Such-Crawler, bevor Herausforderungen an. Googlebot löst JavaScript-Puzzles nicht so, wie ein Browser es tut, und es ist ein effizienter Weg, um sich von den Suchergebnissen zu entfernen. Überprüfen Sie durch umgekehrte DNS anstatt dem Benutzer-Agenten zu vertrauen, dann erlauben Sie es durch unangefochten.

Gemeinsame Fragen

Was ist eine Herausforderung?

Eine Proof-of-Work-Herausforderung erfordert einen Browser eines Besuchers, um ein kleines Computer-Puzzle zu lösen — in der Regel einen Wert zu finden, der einen Hash mit einer erforderlichen Anzahl von führenden Nullen erzeugt — bevor die angeforderte Seite bedient wird. Das Lösen braucht messbare CPU-Zeit, während die Überprüfung fast instant ist, so dass die Kosten auf wer immer macht große Anzahl von Anfragen statt auf einzelne Besucher fallen.

Ist Arbeitsnachweis besser als CAPTCHA?

Für die Blockierung der hochvolumigen Automatisierung, in der Regel ja: es erfordert keine Interaktion vom Besucher, stellt keine Barriere für die Zugänglichkeit, teilt keine Daten mit einem Dritten, und kann nicht von Menschen lösenden Farmen besiegt werden, weil Die Kosten sind CPU statt Klicks. Es ist schwächer gegen einen gezielten Angreifer, der nur eine Handvoll Anfragen macht, wo die zusätzlichen Kosten zu vernachlässigen sind.

Verlangsamen Proof-of-Work Herausforderungen echte Besucher?

Etwas, und normalerweise unmerklich. Bei einer typischen Schwierigkeit, ein moderner Browser löst das Rätsel in ein paar hundert Millisekunden in einem Hintergrund-Thread, und ein signiertes Cookie dann gibt den Besucher für einen konfigurierten Zeitraum, so dass sie nicht herausgefordert wieder auf jeder Seite. Ältere oder niedrig betriebene Geräte dauern länger, was sich bei der Auswahl von Schwierigkeiten lohnt.

Wird ein Proof-of-Work-Challenge-Block Googlebot?

Es wird, wenn Sie es nicht befreien, und das würde Seiten von Suchergebnissen entfernen. Verifizierte Such-Crawler sollten vor der Aktivierung von Herausforderungen aufgelistet werden, die durch eine umgekehrte DNS-Verifizierung ihrer IP-Adressen gekennzeichnet sind, anstatt durch ihren Benutzer-Agenten-String, der trivial geschmiedet wird.

Der Rahmen lohnt sich zu halten: Eine CAPTCHA versucht Menschen und Maschinen auseinander zu bringen und wird jedes Jahr weniger fähig. Arbeitsnachweis hört auf zu versuchen, und Gebühren für die Anfrage statt. Es ist eine kleinere Behauptung, aber sie ist eine, die immer wahr ist.

#bots #Arbeitsnachweis # Sicherheit #captcha
In die Praxis umsetzen

Sehen Sie, wie NordicCDN dies für Ihre Website tut:

Mads Edelskjold
Geschrieben von
Mads Edelskjold — Gründer, NordicCDN · Ex-Datacenter CTO

Mads hat seit seinem 16. Lebensjahr in der IT gearbeitet — hauptsächlich als Hosting. Er beteiligte sich früh an einer SaaS-Firma und half, sie bis zur Übernahme durch Visma weiterzuentwickeln, hat Data-Center-Netzwerke aufgebaut und betrieben und diente als CTO eines dänischen Rechenzentrums. Er hat NordicCDN gestartet, um eine schnelle, sichere Infrastruktur einfach zu bedienen.

Machen Sie Ihre Website sofort laden

Starten Sie kostenlos in zwei Minuten — keine Karte erforderlich.

Kostenlos starten