Zurück zur Übersicht
Account-Übernahme & Betrug

Credential Stuffing blocken, ohne je einen echten Nutzer zu blocken.

In den bekannten Leaks stecken über 11 Milliarden Username-Passwort-Paare. Angreifer raten nicht mehr - sie spielen die Listen ab. Vinishu erkennt Velocity und Posture, bevor ein einziger Versuch gegen ein Passwort läuft.

Wie der Angriff abläuft

Wie ein Stuffing-Angriff abläuft.

Eine geleakte Cred-Liste, ein Residential-Proxy-Pool, ein billiges Skript. Eins von hundert kommt durch - darauf beruht das ganze Geschäft. Vinishu drückt das auf eins zu einer Million.

So löst Vinishu das

Absicht erkennen. Anfrage blockieren. Echte Nutzer durchlassen.

01 · Vorsorge

Drum kümmern, bevor es passiert.

Vinishu entscheidet in dem Moment, in dem die Anfrage eintrifft, nicht erst später, im Nachhinein. Das erstickt Angriffe im Keim.

attempts/email/15m47
baseline< 3
02 · Zwei Felder

Kein Rätselraten.

Vinishu antwortet mit valid und score, nicht mit einer Wolke aus Hinweisen, die du selbst gewichten musst. Die Schwelle setzt du einmal in deiner Route.

validfalse
score0.03
03 · Unsichtbare Challenge

Nur Aufwand für Angreifer.

Grenzfälle bekommen Proof-of-Work oder eine verzögerte Antwort - für Menschen unsichtbar, für Skripte teuer. Kein CAPTCHA, kein MFA-Spam, keine Support-Tickets.

user impactno prompt
bot impactblock
So integrierst du es

Ein einziger Verify-Call. Entscheidung in 8–10 ms.

Das SDK rufst du aus deiner Auth-API auf. Die Entscheidung ist da längst gefallen. Der Reverse Proxy trifft dieselbe Entscheidung eine Ebene höher, sobald er läuft.

Gleiche Validation in jeder Integration
Entscheidung in 8–10 ms
Jede Entscheidung im Dashboard nachschlagbar
auth-handler.tstypescript
01import { vinishu } from "@vinishu/sdk";
02
03export async function POST(req: Request) {
04 // 1 verify call, answered before the password check
05 const v = await vinishu.verify(req, {
06 intent: "login",
07 account: req.body.email,
08 });
09 // { valid, score, fingerprint_id, session_id }
10
11 // you set the bar: block hard, step up when unsure
12 if (!v.valid) return deny(v.fingerprint_id);
13 if (v.score < 0.6) return stepUp(req, v.session_id);
14
15 return loginAsUsual(req); // 8–10 ms added
16}
FAQ

Fragen, die Security-Teams wirklich stellen.

Frage fehlt? Frag einen Entwickler.

Ersetzt das 2FA?

Nein, 2FA ist nicht ersetzbar. Ein gestohlenes Passwort, das manuell eingegeben wird, können wir auch nicht stoppen. Die Identität des Users sollte weiterhin ausreichend bestätigt werden.

Kann ich mich auf Vinishu verlassen?

Ja - kannst du. Vinishu ist stabil gebaut und genau für deinen Anwendungsfall gemacht. Jede Entscheidung schlägst du über fingerprint_id und session_id im Dashboard nach.

Speichert ihr Passwörter?

Nie. Vinishu sieht Request-Metadaten - TLS-Posture, Cadence, Header, optional die E-Mail für Velocity pro Account. Das Passwort verlässt deinen Stack nie.

Gibt es False-Positives bei legitimen Spikes?

Wir lernen die Baseline pro Tenant. Ein 10×-Spike wird als verschobene Baseline gelesen, nicht als Angriff. Für geplante Events kannst du die Score-Schwelle pro Route hochziehen.

Sind Ergebnisse für mich verfügbar?

Ja, alle Entscheidungen sind per Dashboard und API verfügbar.

Erst Pilot, dann Produktion

Erst Ausprobieren,
erst danach durchsetzen.

SHADOW-MODE · 2 WOCHEN · KOSTENLOS · UNVERBINDLICH
Live in zehn Minuten

Bist du bereit, deine CAPTCHAs gegen einen unsichtbaren Schutz auszutauschen?

Schreib uns unverbindlich - wir beraten dich ehrlich und ohne Verkaufsdruck. Danach siehst du in einer zweiwöchigen Pilotphase ohne Risiko selbst, was es dir bringt - mit Traffic-Analyse am Ende.

Oder erst prüfen, welche deiner Formulare ein Bot abschicken kann