Zum Inhalt springen

Privacy-First Anti-Bot · Neural Anti-Bot 2.0

Anti-Bot ohne Klick-Rätsel. Lokale Proof-of-Work-Challenges.

VGT Shield ist ein lokales WordPress-Anti-Bot-System, das Browser-Challenges über einen Web Worker berechnet und erfolgreiche Proof-of-Work-Nachweise serverseitig prüft. Dadurch entfällt die direkte Abhängigkeit von externen CAPTCHA-Anbietern im eigentlichen Challenge-Pfad.

Proof of Work ist ein Kostenfaktor, kein universeller Bot-Beweis

Ein berechenbarer SHA-256-Nachweis erhöht den Ressourcenaufwand für automatisierte Anfragen und kann einfache oder breit skalierte Bots unattraktiver machen. Leistungsfähige Bot-Infrastruktur, echte Browser, verteilte Solver oder gestohlene Sitzungen können dadurch jedoch nicht grundsätzlich ausgeschlossen werden.

Shield interface

Das aktuelle VGT-Shield-Administrationsbild.

Die Oberfläche bündelt Challenge-Konfiguration, Laufzeitstatus, Replay-Schutz und WordPress-Integration.

VGT Shield · Admin Interface proof-of-work enabled
Klick öffnet die Großansicht. Die Wirksamkeit hängt von Challenge- Schwierigkeit, Serverprüfung, Rate-Limits, Zielendpunkten und realer Angreiferökonomie ab.

Defense architecture

Drei Bausteine für einen transparenten Challenge-Pfad.

PoW Mining Kernel

Ein lokaler Web Worker sucht einen Nonce-Wert, dessen SHA-256-Hash das konfigurierte Ziel erfüllt. Der Hauptthread bleibt dabei möglichst frei für Rendering und Interaktion.

  • Worker-basierte Berechnung
  • konfigurierbarer Schwierigkeitsgrad
  • zeitlich begrenzte Challenge
  • serverseitige Verifikation erforderlich

Zero-UI Integration

Der legitime Besucher löst keine Bilderrätsel. Die Challenge läuft im Hintergrund und wird nur dann sichtbar, wenn Browserfunktionen, Netzwerk oder JavaScript fehlschlagen.

  • keine Checkbox
  • keine Bilderauswahl
  • keine externe Challenge-Oberfläche
  • Fallback-Verhalten explizit planen

Request Integration

Schutzwerte können an Fetch-, XHR- und WordPress-REST-Aufrufe angehängt werden. Die endgültige Zugriffskontrolle muss immer serverseitig stattfinden.

  • Fetch-Wrapper
  • XHR-Integration
  • REST-Endpunkt-Schutz
  • WooCommerce nur nach Kompatibilitätstest
01

Challenge

Server erzeugt Seed, Ablaufzeit und Zielschwierigkeit.

02

Compute

Web Worker sucht den passenden Nonce im Browser.

03

Attach

Nachweis wird an die geschützte Anfrage gebunden.

04

Verify

Server prüft Hash, Ablaufzeit und Challenge-Kontext.

05

Consume

Verwendeter Nachweis wird gegen Replay gesperrt.

Privacy & UX

Lokaler Challenge-Pfad statt externer CAPTCHA-Abhängigkeit.

Technischer Vergleich

Lösung Externer Anbieter Interaktion Bewertung
Google reCAPTCHA Ja sichtbar oder risikobasiert Datenschutzprüfung und Einwilligungsmodell erforderlich
hCaptcha Ja häufig sichtbare Challenge externe Datenverarbeitung und UX-Abwägung
VGT Shield Nein im Challenge-Kern background Proof of Work lokaler Betrieb; Datenschutz hängt vom Gesamtsystem ab

Proof-of-Work-Kern

// Vereinfachte Worker-Logik
while (true) {
    const hashHex =
        sha256(seed + nonce);

    if (
        hashHex.startsWith(
            '0'.repeat(difficulty)
        )
    ) {
        postMessage({ nonce, seed });
        break;
    }

    nonce++;
}

Runtime requirements

Technische Basis und Betriebsparameter.

WordPress REST API Für Challenge-Ausgabe, Prüfung und geschützte Request-Flows erforderlich. Required
PHP 7.4+ Die ursprüngliche Seite nennt 7.4 als Basis und 8.1+ als bevorzugte Laufzeit. Server runtime
Global oder Shortcode Integration kann global oder über den dokumentierten Shortcode erfolgen. [vgt_shield]
Replay TTL Die vorliegende Seite dokumentiert ein Replay-Fenster von 1.800 Sekunden. 30 minutes

Security boundaries

Weniger Tracking ist nicht automatisch vollständige Compliance.

Was VGT Shield verbessert

Die lokale Challenge reduziert Drittanbieterabhängigkeit und vermeidet typische Bilderrätsel im eigentlichen Schutzablauf.

  • keine Google- oder hCaptcha-Challenge im Kernsystem
  • keine externen Fonts, Icons oder Frontend-CDNs
  • Challenge und Prüfung unter eigener Infrastruktur
  • geringere sichtbare Reibung für legitime Besucher
  • Open-Source-Code unter AGPL-3.0

Was weiterhin geprüft werden muss

Datenschutz, Sicherheit und Verfügbarkeit hängen von der gesamten WordPress-, Hosting-, Logging- und Integrationsarchitektur ab.

  • IP-Adressen, Logs und Cookies können personenbezogen sein
  • Proof of Work ersetzt keine Rate-Limits und Missbrauchsanalyse
  • Fetch-/XHR-Hooks können mit Plugins kollidieren
  • schwache Challenges helfen professionellen Bots kaum
  • starke Challenges belasten mobile und ältere Geräte

VGT Shield · Privacy-First Anti-Bot

Keine Klick-Rätsel. Keine Challenge-CDNs. Klare Systemgrenzen.

Prüfe den Quellcode, passe Difficulty und TTL an deine Zielgruppe an und teste mobile Geräte, Caching, WooCommerce sowie REST-Endpunkte vor dem produktiven Einsatz.

VGT Shield · Privacy-First Proof-of-Work Anti-Bot · AGPL-3.0 · Zero CDN
VGT Shield Admin Interface
VGT Shield Admin Interface in Großansicht