Was ist reCAPTCHA und wie funktioniert es? v2, v3 und Scores

reCAPTCHA ist Googles Bot-Prüfung und die, die Sie mit ziemlicher Sicherheit schon getroffen haben. Es kommt in vier Varianten: der “Ich bin kein Roboter”-Checkbox, einer unsichtbaren Variante, einer stillen Bewertungsversion und einer Enterprise-Stufe. Sie sehen unterschiedlich aus, weil sie Sie unterschiedlich unterbrechen, aber im Kern erledigen sie dieselbe Aufgabe.
Hier erfahren Sie, wie jede Version entscheidet, wie der Token-Fluss tatsächlich funktioniert und wie Sie erkennen, welche eine Website einsetzt.
Was reCAPTCHA ist
Es ist ein Dienst zur Mensch-Verifizierung, den Google Website-Betreibern anbietet. Binden Sie ein Skript in eine Seite ein, und Google teilt Ihrem Backend mit, ob eine bestimmte Interaktion nach einem Menschen aussah.
Es taucht vor den Dingen auf, die Angreifer wollen: Login-Seiten, Registrierung, Kontaktformulare, Checkout, Passwort-Zurücksetzung, Suche. Überall dort, wo ein unbeaufsichtigt laufendes Skript Schaden anrichten oder Geld kosten würde.
Die wichtige Unterscheidung: CAPTCHA ist die allgemeine Kategorie der Tests zur Verifizierung von Menschen. reCAPTCHA ist Googles Produkt innerhalb dieser Kategorie. Cloudflare Turnstile, GeeTest und hCaptcha sind Wettbewerber im selben Bereich.
So funktioniert reCAPTCHA
Jede Version folgt denselben drei Schritten, und nur der mittlere ändert sich.
- Die Seite lädt das Skript von Google, das mit dem Sammeln von Signalen beginnt.
- Google entscheidet: stillschweigend bestehen, eine Challenge zeigen oder die Interaktion bewerten.
- Ihr Browser erhält ein kurzlebiges token, das mit dem Formular gesendet wird.
Der Token ist der gesamte Mechanismus, und er ist der Teil, den die Leute übersehen. Eine Challenge im Browser zu bestehen, beweist für sich genommen nichts. Das Backend der Website muss diesen Token mit Google austauschen:
# The server side of every reCAPTCHA version. Same endpoint.
curl -X POST https://www.google.com/recaptcha/api/siteverify \
-d secret=YOUR_SECRET_KEY \
-d response=THE_TOKEN_FROM_THE_PAGE
# {"success":true,"score":0.9,"action":"login","hostname":"example.com"}Zwei Konsequenzen, die man kennen sollte. Tokens laufen nach etwa zwei Minuten ab, sodass ein zu lange offen gelassenes Formular ein totes Token absendet. Und eine Website, die diesen Endpunkt nie aufruft, hat überhaupt keinen Schutz, so überzeugend das Widget auch aussehen mag.
Was Google vor der Ausgabe des Tokens bewertet, umfasst Cursor- und Scroll-Verhalten, Browser- und Geräteeigenschaften, IP-Verlauf, Cookies aus früheren Google-Interaktionen und das Timing. Deshalb wird ein frisches Inkognito-Fenster über ein VPN häufiger herausgefordert als Ihr alltäglicher Browser.
Die vier Versionen
reCAPTCHA v2 checkbox
Die vertraute Checkbox. Sie anzuklicken ist nicht der Test: Der Test ist alles, was gemessen wird, während Sie sich darauf zubewegen. Schwache Signale bekommen stattdessen ein Bildraster, was den Eskalationspfad darstellt und kein separates Produkt. Siehe reCAPTCHA v2 dazu, wie sich der Ablauf in der Automatisierung verhält.
Invisible reCAPTCHA
v2 ohne die Checkbox. Es bindet sich an Ihren Submit-Button oder wird beim Laden der Seite ausgelöst, und die meisten Besucher sehen nichts. Wenn die Signale schwach sind, erscheint dieselbe Bild-Challenge. Aus Sicht eines Website-Betreibers’ ist es v2, bei dem die Reibung aus dem Happy Path herausverlagert wurde.
reCAPTCHA v3
Niemals eine Challenge. Es gibt bei jeder Verifizierung einen Score von 0.0 bis 1.0 zurück, wobei 1.0 als gute Interaktion und 0.0 als Bot gilt, und überlässt die Entscheidung der Website. Google empfiehlt 0.5 als Ausgangsschwelle.
Das verlagert echte Arbeit auf den Website-Betreiber: Sie entscheiden nun, was ein niedriger Score einen Besucher kostet. Vollständiges Blockieren ist der häufige Fehler, weil es Personen in Unternehmens-VPNs und Datenschutz-Browsern aussperrt. Die bessere Wahl ist, zu einer stärkeren Prüfung überzugehen. Wenn Ihre eigenen Scores niedrig ausfallen, haben wir etwas dazu geschrieben die sechs Korrekturen, die einen reCAPTCHA v3-Score bewegen. Die Details zur Version befinden sich auf reCAPTCHA v3.
reCAPTCHA Enterprise
Eine andere Google-Produktstufe statt einer fünften Version. Enterprise führt sowohl v2- als auch v3-artige Abläufe aus und ergänzt Reporting-, Tuning- und Risikofunktionen für Organisationen, die sie benötigen. Das ist praktisch relevant: “Enterprise” und “v3” sind unabhängige Einstellungen, und etwas kann v2 Enterprise oder v3 Enterprise sein. reCAPTCHA Enterprise behandelt die Unterschiede.
So erkennen Sie, welche Version eine Website verwendet
Öffnen Sie den Quelltext der Seite und sehen Sie sich das Skript an, das sie lädt.
| Was Sie sehen | Was es ist |
|---|---|
| Ein sichtbares Kontrollkästchen-Widget | v2 checkbox |
| Kein Widget, aber ein Badge unten rechts | v3 oder Invisible |
grecaptcha.execute() mit einem action | v3 |
grecaptcha.enterprise irgendwo im Quellcode | Enterprise, beide Versionen |
/recaptcha/enterprise.js als Skript-URL | Enterprise, beide Versionen |
Der sitekey selbst sagt Ihnen nichts, da sie alle gleich aussehen. Vertrauen Sie dem Skript.
v2 oder v3 – und was Sie das jeweils kostet
Keines ist einfach besser. Sie versagen in entgegengesetzte Richtungen.
v2 ist ehrlich gegenüber den Nutzern. Es gibt einen sichtbaren Schritt, die Menschen verstehen, dass sie überprüft werden, und ein Bestehen oder Scheitern ist eindeutig. Der Preis dafür ist Reibung bei jedem einzelnen Besucher, auch bei denen, die nie ein Risiko waren.
v3 ist unsichtbar und günstig für guten Traffic, und es schiebt die schwierige Entscheidung auf Sie ab. Setzen Sie die Schwellenwerte falsch, winken Sie entweder Bots durch oder blockieren stillschweigend Kunden ohne jede Erklärung und ohne Einspruchsmöglichkeit. Dieser Fehlermodus ist gerade deshalb schlimmer, weil er’lautlos ist.
Die übliche sinnvolle Antwort: v3 über die gesamte Website, um den Traffic zu bewerten, und eine v2-Challenge in Reserve für alles, was bei einer wichtigen Aktion schlecht abschneidet.
Häufig gestellte Fragen
Was ist reCAPTCHA einfach erklärt?
Ein Google-Dienst, der Websites hilft herauszufinden, ob ein Besucher ein Mensch oder ein Skript ist. Manchmal bittet er Sie, etwas zu tun. Oft beobachtet er einfach nur, wie Sie sich verhalten, und entscheidet still und leise.
Was ist der Unterschied zwischen CAPTCHA und reCAPTCHA?
CAPTCHA ist die Kategorie: jeder Test, der Menschen von Skripten unterscheidet. reCAPTCHA ist Googles Produkt darin. Jedes reCAPTCHA ist ein CAPTCHA, aber viele CAPTCHAs, etwa Cloudflare Turnstile oder GeeTest, haben nichts mit Google zu tun.
Was ist reCAPTCHA v2?
Die Kontrollkästchen-Version plus das Bildraster, auf das es zurückgreift, wenn die Signale schwach erscheinen. Es gibt auch eine Invisible-Variante, die dieselbe Logik ausführt, ohne überhaupt ein Kontrollkästchen anzuzeigen.
Was ist reCAPTCHA v3?
Die Bewertungsversion. Sie zeigt nie eine Challenge. Sie liefert mit jeder Verifizierung eine Zahl zwischen 0.0 und 1.0 zurück und überlässt es der Website, zu entscheiden, was mit einem niedrigen Wert zu tun ist. Googles empfohlener Ausgangs-Schwellenwert ist 0.5.
Warum verwenden Websites reCAPTCHA?
Um Spam, gefälschte Anmeldungen, Credential Stuffing, Scraping und Testmissbrauch einzudämmen, ohne intern ein Anti-Bot-System aufzubauen. Es sind nur ein paar Zeilen Markup und ein serverseitiger Aufruf, weshalb es überall zu finden ist.
Zusammenfassung
reCAPTCHA sammelt Signale, entscheidet und übergibt Ihrem Browser einen Token, den Ihr Backend bei Google verifizieren muss. v2 fragt offen, Invisible fragt nur, wenn es unsicher ist, v3 fragt nie und vergibt stattdessen einen Score, und Enterprise ist eine Stufe, die beide Varianten mit zusätzlicher Kontrolle ausführt.
Prüfen Sie das Script-Tag, um herauszufinden, mit welchem Sie es zu tun haben, und denken Sie daran, dass das Token nach etwa zwei Minuten abläuft. Wenn Sie Ihre eigenen Formulare testen und die Prüfung zuverlässig überwinden müssen, tut CapSkip Captcha-Umgehung lokal, auf Ihrem eigenen Rechner.
