forumNeues Thema

Wir haben versucht Bot-Traffic per Honeypot abzufangen – wie verlässlich sind die Ergebnisse und was tun?

SSultan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Transport
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
143

Doki · KVKK-Compliance-Beratung · 2023

#1

Wir betreiben einen B2B-Onlineshop für Ersatzteile. Täglich haben wir etwa 4.000 Unique Visitors und rund 25.000 Seitenaufrufe. In den letzten zwei Monaten sind unsere Serverkosten von 4.500 TL auf 11.000 TL explodiert. Beim Blick in die Logs fielen uns verdächtige Bots auf, die permanent Preise und Lagerbestände scrapen. Als Lösung haben wir im Kontaktformular und im Footer per CSS versteckte Dummy-Links als Honeypot eingebaut.

In einem dreiwöchigen Test haben wir 1.400 verschiedene IP-Adressen geloggt, die auf diese versteckten Bereiche geklickt oder das Formular ausgefüllt haben. Wenn ich mir die Liste anschaue, scheinen allerdings auch Unternehmens-Proxys, Sicherheitsscanner von Firmen und sogar Cache-Bots von Suchmaschinen in die Falle getappt zu sein.

Wenn wir uns blind auf diese Honeypot-Logs verlassen und die IPs direkt an der Firewall blockieren, haben wir Angst, echte Kunden oder unsere SEO-Sichtbarkeit zu verlieren. Wie filtert man diesen Bot-Traffic vernünftig, sortiert die echten Risiken aus und leitet sichere Maßnahmen ein?

ÖÖzgür G***Teilnehmer
Funktion
Softwareentwickler
Branche
kosmetik
Organisationsform
Team mit 8 Personen
Beigetreten
Juni 2023
Nachricht
16
Nützlichste Antwort#2

Kurze Antwort: IPs, die in den Honeypot tappen, direkt dauerhaft zu sperren, ist keine gute Idee. Auch Firmen-Proxys, Screenreader für Sehbehinderte oder legitime Suchmaschinen-Crawler können mit versteckten Elementen interagieren. Statt eingehende Anfragen sofort komplett zu blockieren, sollten Sie einen gestuften Validierungsprozess vorschalten.

Für eine sichere Filterung empfiehlt sich folgendes Vorgehen: 1) Prüfen Sie per Reverse-DNS-Lookup, ob die IP zu einer bekannten, legitimen Suchmaschine gehört. 2) Sperren Sie die Adresse nicht sofort, sondern setzen Sie sie auf eine Verdachtsliste und verlangen Sie bei Folgeanfragen eine unaufdringliche Javascript-Prüfung. 3) Da IPs normaler Nutzer durch dynamische IP-Pools ständig wechseln, sollten Sperren nie dauerhaft sein, sondern auf 15 bis 60 Minuten begrenzt werden. So sperren Sie unschuldige Nutzer aus demselben Pool nicht aus.

Scraper-Bots, die Ihre Kosten hochtreiben, crawlen meist extrem aggressiv. Schauen Sie nicht nur auf den Honeypot-Klick: Richten Sie ein Rate Limiting für Adressen ein, die mehr als 50 Seiten pro Minute abrufen. So schonen Sie Ihre Serverressourcen, ohne echte Kunden oder den Google-Index zu gefährden.

TTolga K***Teilnehmer
Funktion
IT-Leiter
Branche
E-Commerce
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2024
Nachricht
76
#3

Wenn du das per CSS nur über display: none oder visibility: hidden gelöst hast, checken moderne Bots das längst über das Stylesheet und ignorieren es. Hängen bleiben dann entweder uralte Primitiv-Bots oder eben barrierefreie Screenreader. Wenn du das Feld stattdessen aus dem Viewport schiebst (per text-indent oder absolute position) und mit aria-hidden versiehst, sinken die False Positives drastisch.

EEsra A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
9
#4

Wir hatten letztes Jahr ein ganz ähnliches Setup. Als wir die ersten 800 geloggten IPs geprüft haben, stellte sich heraus: 120 davon waren feste Firmen-IPs unserer größten B2B-Kunden. Hätten wir damals einfach pauschal gebannt, hätten wir unsere drei umsatzstärksten Händler komplett ausgesperrt.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

RRabia B***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
232
#5

Mit einem simplen Honeypot stoppt man Scraper heute kaum noch. Professionelle Scraper die gezielt Preise abgreifen, nutzen vollwertige Headless-Browser und klicken nur auf Elemente, die auch visuell gerendert werden. Eure 1.400 IPs sind sehr wahrscheinlich nur zufälliges Grundrauschen aus dem Netz. Die Bots die euch wirklich leersaugen, sind da vermutlich gar nicht reingetappt.

AAylinTeilnehmer
Funktion
CRM & E-Mail
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Juni 2024
Nachricht
118
#6

Statt direkt einen 403 Forbidden zu werfen, solltet ihr verdächtigen IPs serverseitig eine Javascript-Challenge ausliefern. Ein normaler Browser löst das in einer Zehntelsekunde der Nutzer merkt nichts. Ein simples Python- oder cURL-Skript kann kein JS ausführen, läuft vor die Wand und schont euren Server.

PPerihan M***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2024
Nachricht
83
#7

Bitte ganz ruhig bleiben und auf keinen Fall pauschal auf IP-Ebene bannen. Gerade in der Türkei ist CGNAT extrem verbreitet; wenn man eine einzige dynamische Bot-IP sperrt, sperrt man potenziell hunderte unschuldige Anschlüsse gleich mit aus. Bewertet verdächtiges Verhalten anhand der Session, nicht rein über die IP.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

EEsra K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
3
#8

bei uns ist auch mal n suchmaschinen-bot reingerannt und fast wären die seiten deindexiert worden ohne rdns-check auf keinen fall sperrregeln aufm server aktivieren

LLale A***Teilnehmer
Funktion
Bauleiter
Branche
IT-Dienstleistungen
Organisationsform
Genossenschaft
Beigetreten
Juli 2023
Nachricht
86
#9

Hatte der versteckte Link im Footer eigentlich ein rel="nofollow" und war der Pfad in der robots.txt auf Disallow gesetzt? Wenn das in der robots.txt nicht gesperrt ist, folgen Suchmaschinen-Crawler solchen Links völlig zu Recht.

YYasemin Y***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
3
#10

Baut ins Formular lieber einen Timestamp-Check ein statt nur unsichtbare Felder; wer das Formular in unter 2 Sekunden abschickt, ist fast garantiert ein Bot. Lässt sich viel sauberer trennen.

RRıdvan K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
2
#11

Ich stimme voll und ganz zu. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Viel Erfolg.

GGürkan Y***Teilnehmer
Funktion
HR-Spezialist
Branche
chemie
Organisationsform
Regionalhändler
Beigetreten
Mai 2023
Nachricht
234
#12

Danke, genau die Antwort, die ich gesucht habe.

HHande B***Teilnehmer
Funktion
Operations Manager
Branche
Sport & Fitness
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2023
Nachricht
353
#13

Letztes Jahr haben wir fast genau dasselbe erlebt. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor. Viel Erfolg.

HHalil K***Teilnehmer
Funktion
Klinikleiter
Branche
Fischerei
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2024
Nachricht
208

Doki · Interface-Design · 2026

#14

Du hast recht.

LLevent U***TeilnehmerCommunity-Mitglied
Beigetreten
März 2022
Nachricht
270
#15

Ich stimme zu, möchte das sogar besonders betonen. Schaut zuerst welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Korrigiert mich, falls ich falsch liege.

DDilekNeues Mitglied
Funktion
Konditorei
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Nov. 2024
Nachricht
19
#16

gespeichert.

DDamla E***Veteran
Funktion
Kundenservice-Mitarbeiter
Branche
Transport
Organisationsform
Boutique-Agentur
Beigetreten
Aug. 2024
Nachricht
414
#17

Gut gemacht. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle. Korrigiert mich, falls ich falsch liege.

RRabia K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2022
Nachricht
16
#18

Mich interessiert das auch.

HHakan A***ExperteCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
3
#19

Funktioniert das deiner Meinung nach in jeder Größe? Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Wenn deine Situation anders ist, ändert sich das natürlich.

LLeyla P***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
2
#20

Gut gemacht.

Antwort schreiben