Bot-Management erklärt: automatisierten Traffic sauber aussortieren
Bots sind nicht gleich Bots
Ein erheblicher Teil des Traffics jeder Website stammt von Bots — und das ist normal. Suchmaschinen-Crawler, Verfügbarkeits-Monitore, Zahlungs-Webhooks: alles automatisierte Clients, die Sie durchlassen wollen. Das Problem liegt bei der anderen Kategorie: Schwachstellen-Scanner, Credential Stuffing, Content-Scraper. Ziel des Bot-Managements ist nicht, jeden automatisierten Zugriff zu blocken, sondern das Nützliche vom Schädlichen zu trennen — ohne echte Menschen zu treffen.
Rate Limiting als erste Linie
Rate Limiting ist das einfachste und günstigste Werkzeug: Ein Client, der Ihren Login- Endpoint hundertfach pro Minute anspricht, verhält sich nicht wie ein Mensch. Entscheidend ist in einem Cloud-WAF, wo gezählt wird. Bei Smart WAF läuft der heiße Pfad zuerst über den Shared Memory des Workers (Nanosekunden), dann über Redis als verteilten Zähler und erst zuletzt über die Datenbank. Diese Reihenfolge hält die Limits an der Edge, ohne Ihr Origin zu belasten.
Die Challenge-Leiter statt einer Mauer
Rate Limiting siebt groben Flood aus, aber ein cleverer Bot bleibt unter dem Radar. Hier greift die Challenge-Leiter — ein verdächtiger Client wird nicht blind gesperrt, sondern durchläuft Stufen zunehmender Schwierigkeit:
- Proof-of-Work — der Browser löst eine kleine Rechenaufgabe. Für einen Menschen unmerklich, für Massenautomatisierung wird es teuer.
- CAPTCHA — die nächste Stufe (Turnstile oder hCaptcha) für Clients, die die vorherige nicht bestehen.
- Web Bot Auth (kryptografische HTTP-Nachrichtensignaturen) — erlaubt verifizierten Bots, ihre Legitimität kryptografisch nachzuweisen, statt mit schädlichen mitgesperrt zu werden.
Darüber liegt ML-Entity-Scoring: Die Risikobewertung durchläuft detection → verify → enforce, sodass ein neues Signal sich erst beweist, bevor es blocken darf.
Warum das der Nachvollziehbarkeit dient
Jede Aktion — Limit, Challenge, Sperre — landet in einem unveränderlichen, nur-anfügenden (append-only) Audit-Log. Sie sehen nicht bloß „blockiert“, sondern was ausgelöst hat und warum. Richtlinien greifen fast sofort: Änderungen erreichen die Edge in unter einer Sekunde per Konfigurationsspeicher-Watch.
Ehrlich über die Grenzen
Wir sind kein globales CDN und versprechen keine „unbegrenzte“ Kapazität. Unser Fokus ist ein gemanagter WAF mit Bot-Management an der Edge, mit Nodes in der EU (Hetzner, OVH, Scaleway) und EU-Datenhaltung. Unser Latenzziel ist ein Design-Budget von ≤5 ms; wir geben keine Produktionszahlen an, die wir nicht auf Produktionshardware erreicht haben.
Wollen Sie schädlichen automatisierten Traffic auf Ihrer Domain aussortieren? Nennen Sie uns Ihre Domain.