Wer in diesen Tagen versucht, ein Konzertticket zu ergattern, stößt unweigerlich auf die Aufforderung, alle Ampeln in einem Raster anzuklicken. Beim Login ins E-Mail-Postfach heißt es plötzlich, man möge doch bitte die Fahrräder auf den Fotos markieren. Dieses lästige Ritual begegnet uns immer häufiger – und das ist kein Zufall. Die jüngste Analyse des Cybersecurity-Spezialisten Imperva, einer Tochter des französischen Thales-Konzerns, zeichnet ein klares Bild: Im Jahr 2025 stammten 53 Prozent des gesamten Internet-Traffics von Bots. Nur noch 47 Prozent entfielen auf menschliche Nutzer. Wir leben in einer Ära, in der wir täglich und mehrfach beweisen müssen, dass wir keine Maschine sind.
Bots dominieren das Netz – und die Entwicklung beschleunigt sich
Der am 2026 veröffentlichte „Bad Bot Report“ von Imperva zeigt eine beunruhigende Trendwende, die sich bereits seit Jahren abzeichnet. Der Anteil der Bots ist von 51 Prozent im Vorjahr auf nunmehr 53 Prozent gestiegen. Besonders alarmierend ist der Anstieg der als schädlich eingestuften Bots. Diese machten 2025 bereits 40 Prozent des gesamten Traffic-Aufkommens aus – ein Anstieg um drei Prozentpunkte im Vergleich zu 2024 und der siebte Zuwachs in Folge. Die treibende Kraft hinter dieser Entwicklung ist die rasant fortschreitende Künstliche Intelligenz. KI-gestützte Bot-Angriffe haben sich im Vergleich zum Vorjahr verzwölffacht. Die tägliche Anzahl blockierter Angriffsversuche stieg von zwei Millionen auf 25 Millionen. Hinzu kommt eine neue, schwer zu klassifizierende Kategorie: die „KI-Agenten“. Diese autonomen Bots, die in Suchmaschinen und Browsern integriert sind, greifen auf Websites und APIs zu, ohne dass sie von legitimen Nutzern zu unterscheiden sind.
Warum CAPTCHAs ihren Zweck nicht mehr erfüllen
Der Mechanismus, der eigentlich Mensch von Maschine unterscheiden soll, steht vor einem Scherbenhaufen. Das Akronym CAPTCHA steht für „Completely Automated Public Turing test to tell Computers and Humans Apart“. Die Idee war genial: Dem Computer eine Aufgabe stellen, die für Menschen einfach, für Maschinen aber extrem schwer zu lösen ist. Diese Prämisse ist Geschichte. Im September 2024 veröffentlichte ein Forschungsteam der ETH Zürich um Andreas Plesner eine Studie, die die Sicherheitsbranche erschütterte. Die Wissenschaftler trainierten das Objekterkennungsmodell YOLO so, dass es Googles reCAPTCHA v2 mit einer Erfolgsrate von 100 Prozent überwand. Bisherige Modelle kamen nicht über 68 bis 71 Prozent hinaus. Die KI benötigte dabei nicht mehr Versuche als ein menschlicher Nutzer.
Vergleicht man die Leistungsdaten, wird die Misere der menschlichen Nutzer deutlich:
- Trefferquote bei Bilderkennungs-CAPTCHAs: KI erreicht 96 bis 100 Prozent; Menschen liegen bei 50 bis 85 Prozent.
- Bearbeitungszeit: Ein Bot benötigt unter einer Sekunde; ein Mensch im Durchschnitt zwischen 9 und 15 Sekunden.
Das Paradoxon ist perfekt: Je komplexer die CAPTCHAs werden, desto mehr leiden die echten Nutzer darunter. Die Bots hingegen durchbrechen die Hürden nahezu mühelos. Das System schützt also längst nicht mehr vor Bots, sondern bestraft in erster Linie seine menschlichen Anwender.
Die düstere Seite der Menschheitsprüfung: CAPTCHA-Farmen
Neben der KI-gestützten Überwindung existiert ein weiterer, erschreckend simpler Angriffsvektor: CAPTCHA-Farmen. Sobald ein Bot auf ein CAPTCHA stößt, sendet er das Bild über eine API an einen externen Dienst. Dort sitzen in Ländern wie den Philippinen, Indien oder Bangladesch junge Menschen, die für einen Hungerlohn die Rätsel lösen. Der Preis liegt bei ein bis drei US-Dollar pro 1.000 gelöster CAPTCHAs. Die Ironie dieser Entwicklung ist perfide: Ein System, das die Menschheit beweisen soll, hat einen florierenden Markt geschaffen, der auf der Ausbeutung ebendieser Menschheit basiert.
Der unsichtbare Wächter: Wie sich Authentifizierung neu erfindet
Da die Bilderrätsel ihre Schuldigkeit getan haben, verlagert sich der Kampf um die Identität auf eine unsichtbare Ebene. Drei Ansätze zeichnen sich ab:
- Cloudflare Turnstile: Dieses System, das 2022 eingeführt wurde, zeigt dem Nutzer keinerlei Bilderrätsel mehr. Stattdessen analysiert es im Hintergrund eine Vielzahl von Signalen: Mausbewegungen, Tipprhythmus, Scrollverhalten, IP-Reputation, TLS-Fingerabdruck und die Integrität der Browser-Umgebung. Nur wenn diese Analyse ein Risiko ergibt, wird der Nutzer zu einer zusätzlichen Prüfung aufgefordert. Der normale Anwender bekommt von der gesamten Authentifizierung nichts mit.
- Googles reCAPTCHA v3: Auch hier bleibt der Nutzer passiv. Die KI beobachtet das Verhalten und vergibt einen Risikoscore zwischen 0,0 (hohe Bot-Wahrscheinlichkeit) und 1,0 (hohe Wahrscheinlichkeit für einen Menschen). Der Seitenbetreiber entscheidet dann eigenständig, ob er den Zugang gewährt, eine zusätzliche Prüfung verlangt oder den Zugriff blockiert.
- Apples Private Access Tokens: Apple geht einen eigenen Weg. Seit der WWDC 2022 können iPhones und Macs mittels eines im Secure Enclave gespeicherten Zertifikats und des Apple-Account-Status nachweisen, dass ein Mensch ein legitimes Gerät verwendet. Der Nutzer muss nichts tun. Die Funktion findet sich unter „Einstellungen“ > „Apple Account“ > „Anmeldung & Sicherheit“ > „Automatische Verifizierung“. Auf kompatiblen Websites werden CAPTCHAs einfach übersprungen.
Diese „unsichtbare“ Authentifizierung wirft jedoch neue, grundlegende Fragen auf. Sie schafft eine Zwei-Klassen-Gesellschaft im Netz. Besitzer eines Apple-Geräts werden automatisch als Menschen eingestuft und passieren die Kontrollen. Nutzer anderer Plattformen oder älterer Geräte bleiben weiterhin dem lästigen und zunehmend sinnbefreiten CAPTCHA-Prozedere ausgesetzt. Die Gleichung „Mensch sein“ wird gleichgesetzt mit „ein bestimmtes Gerät besitzen“ – eine problematische Verkürzung.
Wer definiert, was menschlich ist?
Die Verschiebung hin zur verhaltensbasierten Authentifizierung hat weitreichende Konsequenzen, die über die bloße Sicherheit hinausgehen. Für Menschen mit Behinderungen waren bildbasierte CAPTCHAs schon immer eine unüberwindbare Hürde. Blinde oder sehbehinderte Menschen können die Bilderrätsel nicht lösen. Ältere Nutzer scheitern an der komplexen Bedienung. Wird die Hürde nun höher, schließt das einen Teil der Gesellschaft von digitalen Diensten aus.
Noch gravierender ist die Frage, wer die „Normalität“ definiert, an der künstliche Intelligenzen menschliches Verhalten messen. Die Mustererkennung basiert auf Durchschnittswerten. Weicht die Mausführung eines Nutzers von diesem Muster ab – etwa aufgrund einer motorischen Einschränkung – oder ist der Tipprhythmus ungewöhnlich, droht die fälschliche Einstufung als Bot. Im Zeitalter des CAPTCHA entschied die korrekte Antwort. Im Zeitalter der Verhaltensanalyse entscheidet ein KI-Modell über die Menschlichkeit des Gegenübers. Die Frage „Sind Sie ein Mensch?“ wird damit nicht mehr von einem Menschen, sondern von einer Maschine beantwortet, die selbst Teil des Problems ist. In einem Internet, dessen Verkehr zur Hälfte aus Bots besteht, ist die eigene Identität nichts Selbstverständliches mehr. Jeder Klick, jede Bewegung wird zum stillen Beweis für die eigene Existenz – geprüft von einem digitalen Richter, der selbst keinen Finger rührt.