
Etwas mehr als die Hälfte des gesamten Internetverkehrs ist nicht mehr menschlich. Der Anteil menschlichen Traffics nimmt weiter ab, während automatisierter Traffic laut dem Thales Bad Bot Report 2026 im Jahr 2025 bereits 53 % des beobachteten Internetverkehrs ausmachte. Davon entfielen 40 % auf schädliche Bots und 13 % auf harmlose Automatisierung (Schädliche Bots machen 40 % des Internetverkehrs aus - Help Net Security). Ein Teil dieser Automatisierung ist nützlich: Suchmaschinen crawlen Ihre Seiten, damit sie gefunden werden können, und Überwachungstools prüfen die Erreichbarkeit Ihrer Seite. Der Rest ist das Problem: schädliche Bots, Skripte, die dazu gebaut wurden, Spam zu verbreiten, Inhalte zu kopieren, Betrug zu begehen und massenhaft Fake-Accounts anzulegen.
Das Erlernen, wie man schlechte Bots verhindert, beginnt mit einer ehrlichen Tatsache: Es gibt keine einzelne Methode mehr, die ausreicht. Bots umgehen die Prüfungen, die sie früher gestoppt hätten, und die gefährlichsten sind darauf ausgelegt, genau wie echte Menschen auszusehen. Deshalb basiert moderne Prävention auf mehreren Schichten, wobei jede Schicht das aufgreift, was andere übersehen. Am schwersten zu stoppen sind Bots, die als Mensch durchgehen – daher kehrt die wirksamste Verteidigung die Frage um. Anstatt nur nach Fälschungen zu suchen, wird der Nachweis erbracht, dass ein echter Mensch anwesend ist. Dieser Wandel, weg von der bloßen Erkennung hin zu Proof of Human, ist die Richtung, in die sich Botprävention entwickelt, und darauf baut dieser Leitfaden auf.
Bot-Traffic ist jede Aktivität auf Ihrer Website oder App, die von automatisierter Software und nicht von einer echten Person generiert wird. Ein Bot sendet Anfragen, lädt Seiten und führt Aktionen weitaus schneller und häufiger aus, als es ein Mensch je könnte – rund um die Uhr und ohne Pause.
Nicht alles daran ist gefährlich. Entscheidend ist die Unterscheidung zwischen guten und schlechten Bots. Gute Bots leisten wertvolle Arbeit: Suchmaschinen-Crawler, KI-Crawler und Uptime-Monitore melden sich an und halten sich an die Regeln. Schlechte Bots hingegen wurden entwickelt, um Ihre Plattform auszunutzen, und sie treten in mehreren bekannten Formen auf.
Eine dritte Kategorie liegt zwischen diesen beiden: KI-Agenten, die im Auftrag eines echten Menschen handeln, Einkaufsagenten, Buchungsagenten, Preisvergleichsagenten. Keine davon ist bösartig, aber alle wirken für ein System, das nur zwischen Mensch und Bot unterscheidet, automatisiert. Das eigentliche Problem war nie die Automatisierung, sondern dass Plattformen keine Möglichkeit hatten, einen menschlich autorisierten Agenten von einem betrügerischen Skript zu unterscheiden.
AgentKit schließt diese Lücke: Ein verifizierter Mensch delegiert seine World ID an einen Agenten, der damit den Nachweis erbringt, dass ein echter, unverwechselbarer Mensch dahintersteht, ohne preiszugeben, wer es ist. World nennt das einen menschlich unterstützten Agenten und das Ziel ist, diesen zuzulassen und gleichzeitig anonyme Bot-Massen weiterhin zu blockieren.
Bot-Traffic ist nicht dasselbe wie ein Sybil-Angriff. Bot-Traffic beschreibt die automatisierte Aktivität selbst. Ein Sybil-Angriff ist ein spezifischer Missbrauch, bei dem eine Person zahlreiche Fake-Accounts kontrolliert, um unverhältnismäßigen Einfluss zu gewinnen – etwa eine Abstimmung zu manipulieren oder einen Reward-Pool zu leeren. Bots sind häufig das Mittel, das einen Sybil-Angriff erst ermöglicht, aber die beiden Probleme sind nicht identisch – das Stoppen des einen löst nicht automatisch das andere.
Bot-Erkennung bedeutet, automatisierte Aktivitäten anhand der verräterischen Spuren zu erkennen, bevor sie Schaden anrichten. Am besten funktioniert die Erkennung über zwei Ebenen: wie sich der Traffic verhält und welche technischen Fingerabdrücke jede Anfrage hinterlässt. Keine dieser Ebenen ist für sich genommen vollständig.
Verhaltenssignale beobachten, wie sich ein Besucherverhalten im Vergleich zu einem echten Menschen verhält.
Technische Signale betrachten die Anfrage selbst – unabhängig davon, was der Besucher tut.
Diese Signale erkennen viel, aber nicht alles. Ausgefeilte Bots ahmen mittlerweile menschliches Timing nach, leiten Traffic über heimische Netzwerke und tarnen sich als normale Browser – dieselbe Umgehungstaktik, die auch Kontobetrug und Anmeldedatenmissbrauch wie gestohlene Logins antreibt. Wenn sich ein Bot wie ein Mensch verhält und einen sauberen Fingerabdruck hinterlässt, reicht Erkennung allein nicht mehr – Prävention muss mehr leisten als nur zu beobachten.
Wer schlechte Bots verhindern will, muss mehrere Methoden zu einer gestaffelten Verteidigung kombinieren, weil jede einzelne eine Lücke schließt, die andere offenlassen. Kein einzelnes Werkzeug stoppt alle Bots – das Ziel ist ein Stack, in dem sich Schwachstellen überlappen.
Diese Methoden arbeiten gemeinsam statt in einer Rangliste. Die meisten Plattformen kombinieren mehrere davon gleichzeitig.
CAPTCHA war früher die Standard-Menschen-Prüfung; heute überwinden Bots diese Routine. Moderne automatisierte Tools, viele davon KI-basiert, lösen Bild- und Textaufgaben genauso gut wie Menschen, und manche bezahlen menschliche Dienste, um die schwierigsten zu überwinden. Noch schlimmer: Zu viele bzw. schwierige Aufgaben schaden Ihren echten Besuchern. Jedes zusätzliche Rätsel erhöht die Reibung, verlangsamt Menschen und führt dazu, dass einige ganz abbrechen – das kostet Sie heimlich Conversions. Dieses Dilemma – zwischen einer Prüfung, die Bots überwinden, und einer Schranke, die Menschen frustriert – ist der Grund, warum Plattformen nach besseren Alternativen suchen, die einen echten Menschen bestätigen, ohne Aufwand zu verursachen.
Bot-Prävention kommt überall dort zum Einsatz, wo automatisierte Aktivitäten in Profit oder Manipulation umgewandelt werden können, und die Anwendungsfälle sind sehr konkret.
Im E-Commerce und Ticketing horten Scalping- und Inventar-Bots begrenzte Waren und Plätze, um sie mit Aufschlag weiterzuverkaufen. Händler und Veranstalter investieren daher viel, um sie zu stoppen. Doch nicht jeder automatisierte Kauf ist eine Bedrohung: Ein Einkaufsagent, der stellvertretend für einen verifizierten Menschen kauft, ist ein anderer Fall als ein Scalping-Bot, und Entwickler können diesen Unterschied direkt abbilden – zum Beispiel mit AgentKit, wodurch Plattformen menschlich unterstützte Agenten zulassen können, statt automatisierte Käufe komplett zu blockieren.
Soziale Netzwerke und Dating-Plattformen kämpfen gegen Fake-Accounts und Identitätsdiebstahl, die Vertrauen zerstören und Betrug ermöglichen. Gaming-Anbieter kämpfen gegen Multi-Accounting, bei dem eine Person viele Konten betreibt, um Rewards abzubauen oder faires Spiel zu umgehen. Bei Web3-Governance und Token-Distribution schützt Bot-Resistenz die Fairness direkt: Überschwemmen Fake-Accounts eine Abstimmung, ist das Prinzip "eine Person, eine Stimme" dahin – deshalb braucht ein Governance-Token-System eine verlässliche Möglichkeit, echte Teilnehmer zu zählen.
Das Web3-Beispiel zeigt, warum Bot-Prävention inzwischen bis in die Infrastruktur reicht: Auf einem öffentlichen Netzwerk werden Transaktionen oder Abstimmungen automatisch über einen Smart Contract abgewickelt – ein Bot, der die Eingaben manipuliert, manipuliert das Ergebnis. Wird Bot-Resistenz direkt in die Blockchain eingebaut, wird verhindert, dass automatisierte Aktivitäten die echten Menschen im Netzwerk verdrängen.
Unter all diesen Methoden ist jetzt ein neuer Mechanismus aktiv: Proof of Human. Er bestätigt, dass eine echte, unverwechselbare Person hinter einer Aktion steht – ob diese Person direkt anwesend ist oder, im Fall eines verifizierten KI-Agenten, durch Delegation im Prozess eingebunden ist. Dabei werden nicht mehr nur Verdächtige markiert. Eine Person verifiziert sich einmal an einem Orb, einem Gerät, das Bilder von Ihrem Gesicht und Ihren Augen aufnimmt, um zu bestätigen, dass Sie ein unverwechselbarer Mensch sind – danach besitzt sie einen wiederverwendbaren Nachweis, der in verschiedenen Apps funktioniert, ohne die Identität preiszugeben.
Schlechte Bots zu verhindern, ist aktive und ständige Arbeit – kein Problem, das eine Plattform einmal löst und dann vergisst. Drei Herausforderungen machen dies besonders schwierig.
Die erste ist ein wahrer Wettlauf. Erkennungssysteme fangen die Bots, die sie bereits kennen – neue Taktiken laufen ihnen deshalb stets voraus. KI-gesteuerter Bot-Traffic stieg 2025 um das Zehnfache: Blockierte Anfragen am Tag stiegen von 2 Millionen auf 25 Millionen (Schädliche Bots machen 40 % des Internetverkehrs aus - Help Net Security). Jede Verbesserung der Abwehr zwingt Angreifer zur Anpassung.
Zweitens gibt es den Reibungs-Kompromiss: Stärkere Schutzmechanismen blockieren mehr Bots, aber auch mehr Menschen. Jede zusätzliche Prüfung kostet Sie echte Besucher, die abspringen. Bot-Minderung muss also immer Sicherheit und Nutzererlebnis ausbalancieren. Setzen Sie zu hohe Hürden, verlieren Sie Kundschaft; sind Sie zu lasch, lassen Sie Bots durch.
Der dritte Aspekt ist Datenschutz. Eine Menschenschutz-Schranke hilft nur dann, wenn personenbezogene Daten verantwortungsvoll behandelt werden, denn die Erhebung von Namen, Dokumenten oder biometrischen Daten zum Nachweis von Menschlichkeit schafft eigene Risiken. Hier beantwortet Proof of Human eine schwierige Frage auf überzeugende Weise: Es kann bestätigen, dass ein unverwechselbarer Mensch eine Aktion ausführt, ohne zu enthüllen, wer es ist. Dieses Prinzip ermöglicht auch Fairness nach dem Ein-Person-Prinzip im Netzwerk, bei der es wichtiger ist, echte und unterschiedliche Menschen zu zählen, als ihre Identitäten zu kennen.
Proof of Human markiert einen Strategiewechsel. Statt endlos nach Fälschungen zu suchen, denen die Erkennung hinterherläuft, beweist es den echten Menschen auf der anderen Seite. Wenn eine echte, unverwechselbare Person eine Aktion bestätigt, brauchen Sie nicht mehr jeden Bot zu fangen, denn Bots schaffen es gar nicht erst durch die Zugangsschranke.
World ID bringt das in die Praxis:
Proof of Human ist nicht nur ein Verteidigungsmechanismus:
Dies ist kein Allheilmittel – und diese Ehrlichkeit ist wichtig:
Sie verhindern schädliche Bots, indem Sie mehrere Methoden kombinieren, statt sich nur auf eine zu verlassen. Ratenbegrenzung beschränkt die Anzahl der Anfragen, Web Application Firewalls filtern bekannte Angriffe, IP-Filter blockieren schädliche Quellen und Honeypots fangen Scripte, die Menschen nie auslösen würden. Da kein einzelnes Tool alle Bots stoppen kann, ist der stärkste Ansatz die Kombination all dieser Methoden mit einem Proof of Human-Check, der bestätigt, dass ein echter Mensch anwesend ist.
Sie erkennen Bot-Traffic anhand von Verhaltens- und technischen Signalen. Verhaltenstechnisch senden Bots ungewöhnlich viele Anfragen, führen Sitzungen absonderlicher Länge und folgen starren, identischen Mustern, die kein Mensch zeigen würde. Technisch fehlen häufig Header, User-Agent-Strings sind verdächtig oder stammen von Datenzentrum-IPs. Die Schwierigkeit besteht darin, dass fortschrittliche Bots inzwischen menschliches Verhalten so gut imitieren, dass viele – aber nicht alle – durch diese Signale erkannt werden.
CAPTCHA ist nicht mehr ausreichend, weil moderne Bots, viele davon durch KI unterstützt, Bild- und Textaufgaben genauso verlässlich lösen wie Menschen. Manche bezahlen sogar Dienste, um die schwierigsten Prüfungen zu bestehen. Komplexe CAPTCHAs frustrieren zudem echte Besucher und senken die Conversion-Rate – sie bestrafen also Menschen, während fähige Bots dennoch durchkommen. Deshalb suchen Plattformen zunehmend nach besseren Alternativen.
Bot-Traffic ist jede automatisierte Aktivität, die von Software und nicht von Menschen erzeugt wird. Ein Sybil-Angriff ist ein gezielter Missbrauch, bei dem eine Person viele Fake-Accounts kontrolliert, um unverhältnismäßigen Einfluss zu gewinnen – etwa Abstimmungen zu manipulieren oder Rewards auszuschöpfen. Schlechte Bots sind dabei oft das Mittel zu einem Sybil-Angriff, aber nicht gleichbedeutend: Der Begriff Bot-Traffic ist weiter gefasst.
Proof of Human ändert die Strategie – weg vom Aufspüren von Fälschungen, hin zum Nachweis, dass ein echter Mensch anwesend ist oder eine Aktion unterstützt. Mit World ID kann eine Person privat nachweisen, dass sie ein echter und unverwechselbarer Mensch ist, und zwar ohne persönliche Informationen preiszugeben – einmal verifiziert und anschließend appübergreifend nutzbar. Da jeder Nachweis mit einem unverwechselbaren Menschen verknüpft ist, bietet er direkten Schutz gegen das Multi-Accounting, das gefälschte Konten erst möglich macht.
Bots machen inzwischen einen größeren Anteil des Internets aus als Menschen, und die gefährlichsten sind so gebaut, dass sie wie Menschen erscheinen. Deswegen ist Botprävention heute schichtbasiert, statt auf einem einzelnen Test zu beruhen – und bloße Erkennung alleine, die immer nur bekannte Muster findet, reicht deshalb nicht mehr aus. Die überzeugendste Antwort dreht die Frage um: Nicht jedem Fake hinterherjagen, sondern die Anwesenheit eines echten Menschen bestätigen. Proof of Human – und World ID als führende Implementierung – geben Plattformen diese Bestätigung, ohne dass Nutzer preisgeben müssen, wer sie sind. Da automatisierter Traffic weiter zunimmt, wird es umso wichtiger, mit World den Mittelpunkt des Internets menschlich zu halten – diese menschliche Schicht lässt sich dann kaum noch ignorieren.