Captcha — wenn die Maschine die Maschine prüft
Es gibt ein Theater, das niemand betritt und alle bezahlen. Cloudflare nennt es Sicherheitsprüfung, die Betreiber von 2captcha.com nennen es Geschäftsmodell, und der ahnungslose Surfer nennt es Ärgernis. Die Bühne ist unsichtbar, die Vorhänge sind aus JavaScript, und das Publikum — das sind wir alle — steht staunend davor, während im Hintergrund längst verhandelt wird.
Am 18. November 2025 fiel der Vorhang für einen Moment. Eine Konfigurationsdatei in Cloudflares Bot-Management wurde zu groß, zu fett, zu sehr — und das gesamte System, das ChatGPT, X, Canva und Spotify schützen soll, kollabierte in einer Endlosschleife aus "Please unblock challenges.cloudflare.com to proceed". Millionen Nutzer sahen eine Fehlermeldung, die wie ein lokales Browserproblem aussah, aber in Wahrheit das Eingeständnis einer zentralen Schwäche war: Wenn ein einziger Anbieter das Sicherheitsritual des modernen Netzes verwaltet, dann braucht es nur eine fehlerhafte Datei, um die digitale Zivilisation in die Knie zu zwingen. Unklar bleibt, wie viele Unternehmen überhaupt Notfallpläne besitzen — redundante Systeme, alternative Prüfungen, einen Plan B jenseits des blinden Vertrauens.
Alexei Soltyk, Experte für Websicherheit, beschreibt das Innenleben dieser Maschinerie: drei Arten von Prüfungen. Die verwaltete Prüfung, die Cloudflare dynamisch wählt, um den Nutzer möglichst wenig zu behelligen — Soltyks Empfehlung für die meisten Sicherheitsregeln. Die nicht-interaktive JS-Prüfung, bei der der Besucher still verharrt, während sein Browser rechnet, gewöhnlich weniger als fünf Sekunden. Und die interaktive Prüfung, die Cloudflare selbst nicht empfiehlt, weil sie das Nutzererlebnis spürbar verschlechtert — bemerkenswert: ein Schutzsystem, das einräumt, dass seine strengste Form die Nutzer vertreibt. Probleme bei der Durchführung, so erfährt man, rühren von veralteten Browsern, vom alten Internet Explorer, der nicht mehr unterstützt wird, von Browsererweiterungen oder von Netzwerkeinstellungen — kleine Störungen, die in der Architektur eines globalen Systems zu großen Aussperrungen werden.
Und dann ist da 2captcha.com. Die Seite bietet, ganz unverblümt, eine API an, um Cloudflares Turnstile-Captcha zu umgehen. Man kopiere einen sitekey, sende einen POST-Request an in.php, erhalte nach ein bis zwei Sekunden ein gelöstes Rätsel. Die Anleitung liest sich wie das Handbuch eines Schlossknackers aus dem einundzwanzigsten Jahrhundert — höflich, technisch, ohne jede Scham. Codebeispiele in drei Sprachen liegen bereit. Wer zahlt für solche Dienste? Bots, Scraper, Betrüger. Wer profitiert? Jene, die das Problem monetarisieren, das Cloudflare zu lösen vorgibt. Es ist ein Ökosystem, in dem Wächter und ihre Umgehung in derselben Sprache sprechen — und es ist unklar, wer die Verträge dieses Ökosystems eigentlich geschrieben hat.
Die Prüfungen mögen unsichtbar sein. Die Strukturen hinter ihnen sind es nicht. Man muss nur hinschauen — und die Handschuhe anbehalten.
❖ Ende des Artikels ❖
