Die CAPTCHA-Alternative

Die CAPTCHA-Alternative, die wirklich funktioniert.

Vinishu ersetzt CAPTCHA durch unsichtbare Bot-Erkennung - ein Verify-Call in deiner Anwendung, Antwort in 8–10 ms. Bots werden geblockt. Echte Nutzer sehen nie ein Rätsel.

Definition

Was ist eine CAPTCHA-freie Anti-Bot-Lösung?

Eine CAPTCHA-freie Anti-Bot-Lösung erkennt echte Nutzer, ohne ihnen je eine Aufgabe zu zeigen. Statt Rätsel zu stellen, bewertet sie Signale, die ein Browser nicht auf Kommando fälschen kann - TLS-Fingerprints, Header-Reihenfolge, Timing, Verhalten - und sortiert automatisierten Traffic aus, bevor deine Anwendung antwortet.

Vinishu macht das im Verify-Call: Deine Anwendung fragt einmal nach, und die Antwort ist in 8–10 ms da - geprüft, bewertet, entschieden. Echte Nutzer sehen nie einen Test. Bots bekommen von deiner Anwendung nichts zu sehen.

Die CAPTCHA-Steuer

Jede CAPTCHA-Challenge kostet dich einen Kunden.

CAPTCHA wurde für ein anderes Web gebaut. 2026 bestraft es genau die Nutzer, die du behalten willst - und die Bots lösen es längst im Schlaf.

Beweise, dass du ein Mensch bistDeine Zeit 0,0 s

Nachbau, kein echtes CAPTCHA - deine Eingabe verlässt diese Seite nicht. Wenn du das Bild nicht lesen kannst, überspring es. Genau darum geht es hier.

  • Reibung im Moment der Conversion

    Das CAPTCHA taucht genau dann auf, wenn der Nutzer absenden will - Checkout, Anmeldung, Login. Die Denkpause und die Verzögerung treffen dich da, wo du sie am wenigsten verkraftest.

  • 3–38 % Conversion-Drop-off

    Studien von Stanford und Cloudflare zeigen es durchgängig: CAPTCHAs drücken die Formular-Abschlussrate um 3 % (im besten Fall) bis 38 % (im schlimmsten Fall). Rechne das auf deinen Funnel hoch.

  • Feindlich gegenüber Hilfstechnologien

    Bild- und Audio-CAPTCHAs sind notorisch unzugänglich. Screenreader-Nutzer brechen ständig ab. WCAG-2.2-Konformität wird zum Dauer-Workaround. Seit Juni 2025 kommt ein Rechtsrisiko dazu: das BFSG.

  • Kaputt auf kleinen Viewports

    Die Tap-Ziele sind zu klein, Audio-Fallbacks laufen auf Mobile fast nie, und das Modal verschwindet ständig hinter der iOS-Tastatur. Mobile-First und CAPTCHA - das passt nicht zusammen.

  • Bots lösen sie ohnehin

    Per-Solve-Dienste knacken visuelle CAPTCHAs mit über 99 % Genauigkeit - für unter 0,001 $ pro Rätsel. Teuer für Menschen, fast gratis für entschlossene Bots.

Quellen: Stanford-Studie zur CAPTCHA-Nutzbarkeit (PDF) · Cloudflare-Forschung zu CAPTCHA-Zeitkosten

Direkter Vergleich

CAPTCHA vs. Vinishu.

KennzahlCAPTCHAVinishu
False-Positive-RateDurchschnittlich 5–8 % (Studien CMU + Cloudflare)Jeder Block ist über fingerprint_id und session_id nachschlagbar
Latenz für echte Anfragen5–30 s (Lösezeit der Challenge)8–10 ms (synchrone Entscheidung, keine Challenge)
Mobile UXTippen und blinzeln, oft kaputt auf kleinen ViewportsUnsichtbar - nichts zu rendern
Barrierefreiheit (WCAG 2.2)Bildbasiert, feindlich gegenüber ScreenreadernKonform by default - keine Challenge, die scheitern kann
EntwicklungsaufwandIntegration pro Formular + Fallbacks + Bypass-ErkennungEin SDK-Import - der Reverse-Proxy-Hop kommt später
Auswirkung auf die Conversion−3 % bis −38 % (Stanford / Cloudflare 2023)Keine zusätzliche Reibung - es gibt nichts zu lösen
So funktioniert es

Drei Schritte. Keine Rätsel.

01

Im Verify-Call prüfen

Deine Route reicht die Anfrage einmal an Vinishu weiter, bevor deine Datenbank etwas zu tun bekommt. Wir lesen TLS-Handshake-Metadaten, Header, Request-Form und IP-Reputation.

02

Gegen gelernte Signale bewerten

Verhaltenssignale und die signierte Session aus dem Script-Tag ergeben einen Score - den Nachweis, dass ein echter Browser deine Seite gerendert hat. Eine Begründung liefert die Antwort nicht. Sie liefert fingerprint_id und session_id, und damit schlägst du jede Entscheidung im Dashboard nach.

03

In 8–10 ms entscheiden

Vinishu antwortet mit valid und score. Die Schwelle steht in deiner Route - durchlassen, drosseln oder blocken. Echte Nutzer merken nichts. Bots kommen nicht weiter.

Alle Funktionen im Detail
Fragen

Zum Ersatz von CAPTCHA.

Noch Fragen? Frag einen Entwickler.

Ist Vinishu wirklich CAPTCHA-frei oder fällt es manchmal auf ein CAPTCHA zurück?

Wirklich CAPTCHA-frei. Vinishu entscheidet synchron im Verify-Call, den deine Anwendung stellt - anhand von TLS-Metadaten, Headern, Request-Form, Verhaltenssignalen und einer signierten Session aus dem Script-Tag. Es gibt keine Fallback-Challenge: Wir antworten mit valid und score. Deine Route lässt durch, drosselt oder blockt. Eine Zwischenseite zeigen wir nie. Das Script-Tag rendert dafür nichts im Browser.

Wie unterscheidet sich das von Invisible reCAPTCHA?

Invisible reCAPTCHA stellt bei niedriger Confidence trotzdem eine Challenge - und zwar genau im Moment der Aktion (Formular-Submit), also maximal störend. Vinishu entscheidet im Verify-Call, bevor deine Anwendung antwortet - ganz ohne sichtbares UI. Es gibt keinen Fall, in dem ein Nutzer doch noch ein Rätsel bekommt.

Was ist mit Screenreadern und Barrierefreiheits-Konformität?

Vinishu fügt kein UI hinzu - also gibt es nichts, woran eine Hilfstechnologie scheitern kann. WCAG-2.2-Konformität auf der Bot-Schutz-Ebene gibt's automatisch. (Deine eigenen Formulare müssen natürlich trotzdem barrierefrei sein.)

Wie erkennt ihr Bots, ohne sie herauszufordern?

Über eine Kombination aus TLS-Handshake-Signalen, Header-Konsistenz, Verhaltensmustern über die Session, IP-Reputation und - bei Servern mit SDK - einer signierten Session. Das SDK trägt einen prüfbaren Nachweis, dass der Browser deine Seite wirklich gerendert hat; der Reverse Proxy wird dieselbe Entscheidung pro Anfrage liefern, sobald er live ist.

Bekomme ich mehr False Positives als bei CAPTCHAs?

Ein CAPTCHA schiebt die Beweislast auf deine Nutzer: Wer das Rätsel nicht löst, ist raus - auch als Mensch. Vinishu entscheidet ohne Rätsel. Ein Fehlurteil kostet deshalb niemandem eine Sitzung, es kommt als Score in deine Route, und die Schwelle setzt du. Jede Entscheidung ist nachschlagbar - zu jedem Block gehören fingerprint_id und session_id, mit denen du sie im Dashboard wiederfindest. Eine Rate nennen wir dir, wenn sie auf deinem Traffic gemessen ist, nicht vorher.

Funktioniert das gegen Headless-Browser-Bots (Puppeteer, Playwright)?

Ja - genau dafür ist es gebaut. Headless-Browser leaken Navigator-Property-Anomalien, deterministische Timing-Muster und TLS-Fingerprints, die sich von echten Browsern unterscheiden. Vinishu fängt sie ab, ohne dass ein Mensch irgendetwas beweisen muss.

Was kostet der Wechsel von CAPTCHA zu Vinishu?

Die SDK-Integration ist ein einziger Import. Der Reverse Proxy - eine DNS-Änderung - kommt später. Keine Integration pro Formular, kein Verhaltensdaten-Geschiebe auf deiner Seite. Preise auf Anfrage - siehe /pricing.

Ist Vinishu eine Anti-Bot-Lösung?

Ja. Vinishu ist eine CAPTCHA-freie Anti-Bot-Schicht: ein SDK, das automatisierten Traffic in Echtzeit erkennt und blockt - der Reverse Proxy folgt. Diese Schicht deckt dieselben Bedrohungen ab wie klassische Anti-Bot- oder Bot-Management-Produkte - Scraping, Credential Stuffing, Checkout-Missbrauch - ohne deine Nutzer je mit einer Aufgabe zu nerven.

Was unterscheidet eine CAPTCHA-Alternative von Anti-Bot-Software?

Eine CAPTCHA-Alternative ersetzt die sichtbare Aufgabe in Formularen, Logins und Checkouts. Anti-Bot-Software (Bot-Management) schützt die ganze Anwendung - jede Route, jede API, jede Seite. Vinishu ist beides: eine Vinishu-Schicht, die CAPTCHAs rausnimmt und Bots auf der ganzen Website stoppt.

Live in zehn Minuten

Bist du bereit, deine CAPTCHAs gegen einen unsichtbaren Schutz auszutauschen?

Der Bot-Check zeigt dir, welche deiner Formulare ein Bot abschicken kann. Ein Scan dauert höchstens 90 Sekunden. Wenn du lieber gleich redest: Wir beraten dich ehrlich und ohne Verkaufsdruck. Danach testest du Vinishu zwei Wochen im Pilot, mit Traffic-Analyse am Ende.