FunCaptcha
und CapMonster Cloud

CAPTCHA-Lösung, Installation auf der Website und Testen.

Preise für FunCaptcha-Lösung

CAPTCHA
Preis (USD)
$ 1.10
1000 Token
Sie haben eine Website mit eingebauter Captcha- oder Bot-Schutzlösung übernommen, aber keinen Zugriff auf den Quellcode? Dann stellt sich schnell die Frage: Welche Lösung ist installiert, ist sie korrekt konfiguriert und wie lässt sie sich testen?

In diesem Artikel haben wir versucht, alle wichtigen Fragen zu beantworten. Der erste Schritt bei der Lösung der Aufgabe besteht darin festzustellen, welches Schutzsystem eingesetzt wird. Dazu können Sie die Liste beliebter Captchas und Anti-Bot-Schutzsysteme heranziehen, in der visuelle Beispiele und zentrale Merkmale aufgeführt sind, die Ihnen helfen, schnell zu erkennen, womit Sie es zu tun haben.

Wenn Sie feststellen, dass auf Ihrer Website FunCaptcha (Arkose Labs CAPTCHA) eingesetzt wird, besteht der nächste Schritt darin, seine Eigenschaften und Funktionsweise genauer zu untersuchen. Ebenfalls in diesem Artikel finden Sie eine Anleitung zur Integration von FunCaptcha (Arkose Labs CAPTCHA), damit Sie vollständig verstehen, wie das System auf Ihrer Website arbeitet. So können Sie nicht nur den aktuellen Schutz besser einschätzen, sondern auch seine Wartung vorausschauend planen.

Was ist FunCaptcha
Was ist FunCaptcha
FunCaptcha ist ein interaktives Bot-Schutzsystem, das von Arkose Labs entwickelt wurde. Es überprüft, ob ein Nutzer ein echter Mensch ist, mithilfe von spielerischen und visuellen Aufgaben, die für Menschen leicht, aber für Automatisierung schwer zu lösen sind. FunCaptcha wird zum Schutz von Registrierungen, Logins, Online-Zahlungen, Marketingkampagnen sowie zur Verhinderung von Betrug, Spam und massenhaften automatisierten Aktionen eingesetzt.
Background
Beispiele von FunCaptcha
Drehen eines 3D-Objekts
Drehen eines 3D-Objekts
Der Nutzer dreht ein 3D-Modell oder eine Figur, um sie in die richtige Position zu bringen.
Auswahl von Objekten nach Bedingung
Auswahl von Objekten nach Bedingung
Es müssen Bilder oder Elemente ausgewählt werden, die einer vorgegebenen Regel entsprechen (z. B. „Wählen Sie alle Äpfel aus“).
Interaktive Aufgaben (Drag-and-Drop / Pfad folgen)
Interaktive Aufgaben (Drag-and-Drop / Pfad folgen)
Der Nutzer führt Aktionen mit Elementen aus, z. B. verschiebt er sie entlang eines bestimmten Pfades.
Audio-Fragen
Audio-Fragen
Der Nutzer hört sich ein Audio an und wählt die richtige Antwort (wird seltener verwendet, als Alternative zu visuellen Aufgaben).

Wie man FunCaptcha über CapMonster Cloud löst

Beim Testen von Formularen mit FunCaptcha entsteht häufig die Notwendigkeit, die Funktion der CAPTCHA zu überprüfen und sicherzustellen, dass sie korrekt integriert ist.
Sie können die auf Ihrer Website eingebundene CAPTCHA manuell testen.
  • Öffnen Sie die Seite mit dem Formular und stellen Sie sicher, dass die CAPTCHA angezeigt wird.
  • Versuchen Sie, das Formular ohne Lösen der CAPTCHA abzusenden — der Server sollte einen Fehler zurückgeben.
  • Nach erfolgreichem Lösen der CAPTCHA sollte das Formular ohne Fehler gesendet werden.
Für die automatische Erkennung der CAPTCHA können spezialisierte Dienste verwendet werden, z. B. CapMonster Cloud — ein Tool, das die CAPTCHA-Parameter entgegennimmt, sie auf eigenen Servern verarbeitet und einen fertigen Token zurückgibt. Dieser Token kann in das Formular eingefügt werden, um die Prüfung ohne Benutzerinteraktion zu bestehen.

Die Arbeit mit CapMonster Cloud über die API umfasst in der Regel folgende Schritte:

Aufgabe erstellenAufgabe erstellen
arrow
API-Anfrage sendenAPI-Anfrage senden
arrow
Ergebnis empfangenErgebnis empfangen
arrow
Token auf der Seite einsetzenToken auf der Seite einsetzen
arrow
Wie man FunCaptcha in die eigene Website integriert
Um die Funktionsweise der CAPTCHA auf Ihrer Website sicher zu verstehen, die Prüfungslogik nachzuvollziehen sowie die Integration neu einzurichten oder anzupassen, empfehlen wir, diesen Abschnitt zu studieren. Er beschreibt den Prozess der Einbindung des Schutzes und hilft, alle Details schnell zu verstehen.
  1. Registrieren Sie sich bei Arkose Labs und erhalten Sie Zugriff auf das Arkose Command Center (Sie können den Chat nutzen und Ihre Daten im Formular angeben, z. B. hier oder hier).
  2. Nach Erhalt des Zugriffs bekommen Sie zwei Schlüssel (Public / Private) im Bereich Settings → Keys.

    HowTo Connect image 1

  3. Wenden Sie sich bei Bedarf an den Customer Success Manager (CSM) für:

    • Erhalt benutzerdefinierter API-Domains;
    • Verify-API-Schemas für Anfragen und Antworten.

Empfehlungen von Arkose

  • Verwenden Sie einen Development Key für Tests.
  • Verwenden Sie einen separaten Production Key für jeden Workflow (Login, Registrierung, Kauf usw.).
  • Verwenden Sie unterschiedliche Schlüssel für verschiedene Websites.

Allgemeiner Ablauf

  • Der Client sammelt Daten und zeigt bei Bedarf eine Challenge an.
  • Der Client erhält einen einmaligen Token.
  • Der Server überprüft den Token über die Arkose Verify API.

Schritt 1. Client-seitige Integration

Auf Browser-Seite (Arkose Bot Manager):

  • Analyse des Nutzerverhaltens;
  • Anzeige einer Enforcement Challenge bei Bedarf;
  • Rückgabe eines einmaligen Session-Tokens.

Client API:

  • Für Tests kann Folgendes verwendet werden:
    client-api.arkoselabs.com
  • Für die Produktion empfiehlt es sich, eine benutzerdefinierte Domain anzugeben:
    <company>-api.arkoselabs.com

Grundlegende Anforderungen

Das Ergebnis der Client-Arbeit ist ein Token, der an den Server gesendet werden muss.

Schritt 2. Server-seitige Überprüfung

Auf dem Server wird der Token über die Arkose Verify API überprüft.

Verify API endpoint

Erforderliche Anfrageparameter

Beispiel für den Body einer POST-Anfrage

Die API-Antwort enthält Informationen zur Session und zum Prüfergebnis.

Wichtige Punkte

So funktioniert es:

Background
Mögliche Fehler und Debugging
Bug Icon
Ungültige Anfrageparameter
Stellen Sie sicher, dass Sie den Public Key für den Client und den Private Key für den Server korrekt angeben und einen gültigen session_token an die Verify API übermitteln.
Bug Icon
Leerer oder ungültiger session_token
Der Server erhält ein leeres Ergebnis oder einen Prüfungsfehler. Prüfen Sie, ob der Client den Token nach dem Lösen der CAPTCHA korrekt sendet.
Bug Icon
Zeitüberschreitung bei der Lösung
Wenn der Nutzer die Prüfung nicht rechtzeitig abschließt, kann der Arkose-Server einen Fehler zurückgeben oder die Verifizierung ablehnen. Erhöhen Sie die zulässige Wartezeit auf der Server-Seite.
Tests der Schutzstabilität
Tipps zu Sicherheit und Optimierung
<span class="font-bold">Speichern Sie den Private Key ausschließlich auf dem Server</span> und binden Sie ihn nicht in den Client-JS-Code ein.
Protokollieren Sie vollständige Antworten der Arkose Verify API, einschließlich Prüfstatus, Fehlercode und übermittelter Parameter — dies erleichtert die Fehlerdiagnose.
Verwenden Sie <span class="font-bold">HTTPS</span> für alle Anfragen (Client → Server → Verify API), um Manipulationen auszuschließen.
Platzieren Sie auf der Website Links zur <span class="font-bold">Datenschutzerklärung</span> und zu den <span class="font-bold">Nutzungsbedingungen von Arkose Labs</span>, wie es die Lizenz erfordert.
Fazit

Wenn Sie eine Website übernommen haben, auf der bereits ein Captcha oder ein anderes Schutzsystem installiert ist und Sie keinen Zugriff auf den Code haben, ist das kein Problem! Es ist ziemlich einfach festzustellen, welche Technologie genau verwendet wird. Und um die korrekte Funktionsweise zu überprüfen, können Sie den Erkennungsdienst CapMonster Cloud in einer isolierten Testumgebung nutzen, um sicherzustellen, dass der Mechanismus zur Tokenverarbeitung und die Prüflogik ordnungsgemäß funktionieren.

Im Fall von FunCaptcha reicht es aus, das System zu erkennen, sein Verhalten zu analysieren und sich zu vergewissern, dass der Schutz korrekt arbeitet. In diesem Artikel haben wir gezeigt, wie Sie FunCaptcha identifizieren und wo Sie Anleitungen für die Einbindung oder Neukonfiguration finden, damit Sie den Schutz zuverlässig betreiben und seine Arbeit unter Kontrolle halten können.

Conclusion
Nützliche Links
DocIconFunCaptcha-Dokumentation (Arkose Labs CAPTCHA)DocIconFormular zur Anfrage für die FunCaptcha-IntegrationDocIconCapMonster-Cloud-Dokumentation (Arbeit mit FunCaptcha)

Häufig gestellte Fragen zu FunCaptcha

Ja — Arkose kann im unsichtbaren Modus arbeiten, Nutzerverhalten im Hintergrund analysieren und nur bei erkanntem Risiko eine sichtbare Challenge auslösen. Bei geringem Risiko läuft das Client-Skript weiter, sammelt Signale und gibt über den konfigurierten Callback ein Session-Token zurück, ohne UI anzuzeigen.

Ihre Integration sollte den Callback daher immer verarbeiten — unabhängig davon, ob eine Challenge gezeigt wurde; der Token-Verarbeitungspfad ist in beiden Fällen gleich.

Ein zuverlässiger Indikator ist das Vorhandensein von Netzwerk-Anfragen an arkoselabs.com-Domains. Öffnen Sie DevTools, wechseln Sie zum Network-Tab und laden Sie die Seite neu — Anfragen an client-api.arkoselabs.com oder eine ähnlich strukturierte Subdomain bedeuten, dass FunCaptcha aktiv ist.

Der Private Key gehört zur serverseitigen Verifizierungslogik und darf niemals im clientseitigen Code erscheinen. Der Public Key ist für die clientseitige Arkose-FunCaptcha-Initialisierung vorgesehen.

Verwechselt ein Entwickler diese Schlüssel, schlägt die Integration in der Regel fehl.

Um sicherzustellen, dass das Backend Arkose-Verifizierungen stabil und sicher verarbeitet, empfehlen wir drei kritische Szenarien zu testen:

  • Anfrage ohne session_token — muss klar abgelehnt werden;
  • abgelaufenes Token — der Server muss einen Fehler zurückgeben;
  • Wiederverwendung desselben Tokens — die zweite Verifizierung muss abgelehnt werden, da Tokens strikt einmalig sind.

Wenn CapMonster Cloud ein FunCaptcha-Token zurückgibt, muss es über den bei der Initialisierung registrierten Arkose-Callback an die Seite übergeben werden.

Im Playwright-Beispiel aus dem Abschnitt "Token auf der Seite platzieren" geschieht dies automatisch:

  • Das Skript greift in den JavaScript-Ausführungskontext der Seite ein.
  • Es prüft, ob das globale Arkose-Objekt als FunCaptcha oder ArkoseEnforcement verfügbar ist.
  • Es patcht die Methode render(), um den ursprünglichen Callback zu erfassen.
  • Nach der Lösung ruft es diesen Callback mit dem Token auf.

So wird das gelöste Token erwartungsgemäß in die Seite injiziert, ohne manuelle Client-Aktionen.