Die CAPTCHA-Alternative, die wirklich funktioniert.
Vinishu ersetzt CAPTCHA durch unsichtbare Bot-Erkennung - ein Verify-Call in deiner Anwendung, Antwort in 8–10 ms. Bots werden geblockt. Echte Nutzer sehen nie ein Rätsel.
Was ist eine CAPTCHA-freie Anti-Bot-Lösung?
Eine CAPTCHA-freie Anti-Bot-Lösung erkennt echte Nutzer, ohne ihnen je eine Aufgabe zu zeigen. Statt Rätsel zu stellen, bewertet sie Signale, die ein Browser nicht auf Kommando fälschen kann - TLS-Fingerprints, Header-Reihenfolge, Timing, Verhalten - und sortiert automatisierten Traffic aus, bevor deine Anwendung antwortet.
Vinishu macht das im Verify-Call: Deine Anwendung fragt einmal nach, und die Antwort ist in 8–10 ms da - geprüft, bewertet, entschieden. Echte Nutzer sehen nie einen Test. Bots bekommen von deiner Anwendung nichts zu sehen.
Jede CAPTCHA-Challenge kostet dich einen Kunden.
CAPTCHA wurde für ein anderes Web gebaut. 2026 bestraft es genau die Nutzer, die du behalten willst - und die Bots lösen es längst im Schlaf.
Reibung im Moment der Conversion
Das CAPTCHA taucht genau dann auf, wenn der Nutzer absenden will - Checkout, Anmeldung, Login. Die Denkpause und die Verzögerung treffen dich da, wo du sie am wenigsten verkraftest.
3–38 % Conversion-Drop-off
Studien von Stanford und Cloudflare zeigen es durchgängig: CAPTCHAs drücken die Formular-Abschlussrate um 3 % (im besten Fall) bis 38 % (im schlimmsten Fall). Rechne das auf deinen Funnel hoch.
Feindlich gegenüber Hilfstechnologien
Bild- und Audio-CAPTCHAs sind notorisch unzugänglich. Screenreader-Nutzer brechen ständig ab. WCAG-2.2-Konformität wird zum Dauer-Workaround. Seit Juni 2025 kommt ein Rechtsrisiko dazu: das BFSG.
Kaputt auf kleinen Viewports
Die Tap-Ziele sind zu klein, Audio-Fallbacks laufen auf Mobile fast nie, und das Modal verschwindet ständig hinter der iOS-Tastatur. Mobile-First und CAPTCHA - das passt nicht zusammen.
Bots lösen sie ohnehin
Per-Solve-Dienste knacken visuelle CAPTCHAs mit über 99 % Genauigkeit - für unter 0,001 $ pro Rätsel. Teuer für Menschen, fast gratis für entschlossene Bots.
Quellen: Stanford-Studie zur CAPTCHA-Nutzbarkeit (PDF) · Cloudflare-Forschung zu CAPTCHA-Zeitkosten
CAPTCHA vs. Vinishu.
| Kennzahl | CAPTCHA | Vinishu |
|---|---|---|
| False-Positive-Rate | Durchschnittlich 5–8 % (Studien CMU + Cloudflare) | Jeder Block ist über fingerprint_id und session_id nachschlagbar |
| Latenz für echte Anfragen | 5–30 s (Lösezeit der Challenge) | 8–10 ms (synchrone Entscheidung, keine Challenge) |
| Mobile UX | Tippen und blinzeln, oft kaputt auf kleinen Viewports | Unsichtbar - nichts zu rendern |
| Barrierefreiheit (WCAG 2.2) | Bildbasiert, feindlich gegenüber Screenreadern | Konform by default - keine Challenge, die scheitern kann |
| Entwicklungsaufwand | Integration pro Formular + Fallbacks + Bypass-Erkennung | Ein SDK-Import - der Reverse-Proxy-Hop kommt später |
| Auswirkung auf die Conversion | −3 % bis −38 % (Stanford / Cloudflare 2023) | Keine zusätzliche Reibung - es gibt nichts zu lösen |
Drei Schritte. Keine Rätsel.
Im Verify-Call prüfen
Deine Route reicht die Anfrage einmal an Vinishu weiter, bevor deine Datenbank etwas zu tun bekommt. Wir lesen TLS-Handshake-Metadaten, Header, Request-Form und IP-Reputation.
Gegen gelernte Signale bewerten
Verhaltenssignale und die signierte Session aus dem Script-Tag ergeben einen Score - den Nachweis, dass ein echter Browser deine Seite gerendert hat. Eine Begründung liefert die Antwort nicht. Sie liefert fingerprint_id und session_id, und damit schlägst du jede Entscheidung im Dashboard nach.
In 8–10 ms entscheiden
Vinishu antwortet mit valid und score. Die Schwelle steht in deiner Route - durchlassen, drosseln oder blocken. Echte Nutzer merken nichts. Bots kommen nicht weiter.
Ist Vinishu wirklich CAPTCHA-frei oder fällt es manchmal auf ein CAPTCHA zurück?
Wirklich CAPTCHA-frei. Vinishu entscheidet synchron im Verify-Call, den deine Anwendung stellt - anhand von TLS-Metadaten, Headern, Request-Form, Verhaltenssignalen und einer signierten Session aus dem Script-Tag. Es gibt keine Fallback-Challenge: Wir antworten mit valid und score. Deine Route lässt durch, drosselt oder blockt. Eine Zwischenseite zeigen wir nie. Das Script-Tag rendert dafür nichts im Browser.
Wie unterscheidet sich das von Invisible reCAPTCHA?
Invisible reCAPTCHA stellt bei niedriger Confidence trotzdem eine Challenge - und zwar genau im Moment der Aktion (Formular-Submit), also maximal störend. Vinishu entscheidet im Verify-Call, bevor deine Anwendung antwortet - ganz ohne sichtbares UI. Es gibt keinen Fall, in dem ein Nutzer doch noch ein Rätsel bekommt.
Was ist mit Screenreadern und Barrierefreiheits-Konformität?
Vinishu fügt kein UI hinzu - also gibt es nichts, woran eine Hilfstechnologie scheitern kann. WCAG-2.2-Konformität auf der Bot-Schutz-Ebene gibt's automatisch. (Deine eigenen Formulare müssen natürlich trotzdem barrierefrei sein.)
Wie erkennt ihr Bots, ohne sie herauszufordern?
Über eine Kombination aus TLS-Handshake-Signalen, Header-Konsistenz, Verhaltensmustern über die Session, IP-Reputation und - bei Servern mit SDK - einer signierten Session. Das SDK trägt einen prüfbaren Nachweis, dass der Browser deine Seite wirklich gerendert hat; der Reverse Proxy wird dieselbe Entscheidung pro Anfrage liefern, sobald er live ist.
Bekomme ich mehr False Positives als bei CAPTCHAs?
Ein CAPTCHA schiebt die Beweislast auf deine Nutzer: Wer das Rätsel nicht löst, ist raus - auch als Mensch. Vinishu entscheidet ohne Rätsel. Ein Fehlurteil kostet deshalb niemandem eine Sitzung, es kommt als Score in deine Route, und die Schwelle setzt du. Jede Entscheidung ist nachschlagbar - zu jedem Block gehören fingerprint_id und session_id, mit denen du sie im Dashboard wiederfindest. Eine Rate nennen wir dir, wenn sie auf deinem Traffic gemessen ist, nicht vorher.
Funktioniert das gegen Headless-Browser-Bots (Puppeteer, Playwright)?
Ja - genau dafür ist es gebaut. Headless-Browser leaken Navigator-Property-Anomalien, deterministische Timing-Muster und TLS-Fingerprints, die sich von echten Browsern unterscheiden. Vinishu fängt sie ab, ohne dass ein Mensch irgendetwas beweisen muss.
Was kostet der Wechsel von CAPTCHA zu Vinishu?
Die SDK-Integration ist ein einziger Import. Der Reverse Proxy - eine DNS-Änderung - kommt später. Keine Integration pro Formular, kein Verhaltensdaten-Geschiebe auf deiner Seite. Preise auf Anfrage - siehe /pricing.
Ist Vinishu eine Anti-Bot-Lösung?
Ja. Vinishu ist eine CAPTCHA-freie Anti-Bot-Schicht: ein SDK, das automatisierten Traffic in Echtzeit erkennt und blockt - der Reverse Proxy folgt. Diese Schicht deckt dieselben Bedrohungen ab wie klassische Anti-Bot- oder Bot-Management-Produkte - Scraping, Credential Stuffing, Checkout-Missbrauch - ohne deine Nutzer je mit einer Aufgabe zu nerven.
Was unterscheidet eine CAPTCHA-Alternative von Anti-Bot-Software?
Eine CAPTCHA-Alternative ersetzt die sichtbare Aufgabe in Formularen, Logins und Checkouts. Anti-Bot-Software (Bot-Management) schützt die ganze Anwendung - jede Route, jede API, jede Seite. Vinishu ist beides: eine Vinishu-Schicht, die CAPTCHAs rausnimmt und Bots auf der ganzen Website stoppt.
Bist du bereit, deine CAPTCHAs gegen einen unsichtbaren Schutz auszutauschen?
Der Bot-Check zeigt dir, welche deiner Formulare ein Bot abschicken kann. Ein Scan dauert höchstens 90 Sekunden. Wenn du lieber gleich redest: Wir beraten dich ehrlich und ohne Verkaufsdruck. Danach testest du Vinishu zwei Wochen im Pilot, mit Traffic-Analyse am Ende.