Die besten Signale zur Bot-Erkennung (im Ranking)
Nicht alle Signale zur Bot-Erkennung sind gleich zuverlässig. Hier sind die nützlichsten IP-, Netzwerk- und Verhaltenssignale, nach Zuverlässigkeit geordnet, um automatisierten Traffic zu erkennen.
Es gibt keinen einzelnen "Ist das ein Bot?"-Test, aber die verfügbaren Signale unterscheiden sich stark in ihrer Zuverlässigkeit. So lassen sie sich ordnen, damit der Aufwand dort ansetzt, wo er sich lohnt.
Tier 1: Netzwerkursprung (am stärksten, am günstigsten)
Der Großteil des automatisierten Traffics kommt von Infrastruktur, die sich selbst verrät:
- Datacenter- / Hosting-ASN. Ein "Besucher" auf einem Cloud-Server ist der klassische Bot-Hinweis, siehe was ist eine ASN.
- Proxy-Nutzung. HTTP/SOCKS, residentielle und Datacenter-Proxys, über die Proxy-Detection-API.
- VPN und Tor. Anonymisierer, die den Ursprung verschleiern.
- IP-Reputation. Frühere Missbrauchsfälle von der Adresse oder dem Adressbereich.
Ein einziger IP-Lookup deckt all das ab, deshalb ist der Netzwerkursprung die Stufe mit dem größten Hebel.
IP auf bot-relevante Netzwerksignale prüfen
Tier 2: Verhaltenssignale (erfasst die raffinierten Fälle)
Bei Bots, die residentielle Proxys nutzen und Menschen imitieren, verrät das Verhalten sie:
- Anfragefrequenz und -volumen.
- Navigationsmuster, die kein Mensch erzeugt (jede Seite der Reihe nach).
- Fehlendes Client-Verhalten – keine JS-Ausführung, keine Maus- oder Touch-Events.
- Timing, das zu schnell oder zu regelmäßig ist.
Tier 3: schwache Hinweise (mit Vorsicht nutzen)
- User-Agent-Strings – mühelos fälschbar.
- Einzelne Header-Anomalien – ein Hinweis, kein Beweis.
- Rohe IP-Blocklisten – veralten schnell, siehe warum kostenlose IP-Blocklisten nicht ausreichen.
Wie man sie kombiniert
Die Rangfolge ist wichtig, weil sie zeigt, wie stark man welches Signal gewichten sollte:
| Stufe | Gewicht | Warum |
|---|---|---|
| Netzwerkursprung | Hoch | Günstig, erfasst den Großteil |
| Verhalten | Hoch bei verdeckten Bots | Erfasst Bots mit residentiellen Proxys |
| Schwache Hinweise | Niedrig | Fälschbar / veraltet schnell |
Die Netzwerksignale in einen IP-Fraud-Score einfließen lassen und dann Verhalten für den Rest ergänzen. Siehe wie man Bots anhand der IP-Adresse erkennt für den IP-first-Ansatz.
Fazit
Bot-Signale nach Rang ordnen: Netzwerkursprung (Proxy/VPN/Hosting/Reputation) ist der stärkste und günstigste erste Filter; Verhaltenssignale erkennen die raffinierten Bots mit residentiellen Proxys; User Agents und statische Blocklisten sind schwache Hinweise. Die obersten beiden Stufen kombinieren und den Rest nur leicht gewichten.