Privacy-First Anti-Bot · Neural Anti-Bot 2.0
Anti-Bot ohne Klick-Rätsel. Lokale Proof-of-Work-Challenges.
VGT Shield ist ein lokales WordPress-Anti-Bot-System, das Browser-Challenges über einen Web Worker berechnet und erfolgreiche Proof-of-Work-Nachweise serverseitig prüft. Dadurch entfällt die direkte Abhängigkeit von externen CAPTCHA-Anbietern im eigentlichen Challenge-Pfad.
Proof of Work ist ein Kostenfaktor, kein universeller Bot-Beweis
Ein berechenbarer SHA-256-Nachweis erhöht den Ressourcenaufwand für automatisierte Anfragen und kann einfache oder breit skalierte Bots unattraktiver machen. Leistungsfähige Bot-Infrastruktur, echte Browser, verteilte Solver oder gestohlene Sitzungen können dadurch jedoch nicht grundsätzlich ausgeschlossen werden.
Shield interface
Das aktuelle VGT-Shield-Administrationsbild.
Die Oberfläche bündelt Challenge-Konfiguration, Laufzeitstatus, Replay-Schutz und WordPress-Integration.
Defense architecture
Drei Bausteine für einen transparenten Challenge-Pfad.
PoW Mining Kernel
Ein lokaler Web Worker sucht einen Nonce-Wert, dessen SHA-256-Hash das konfigurierte Ziel erfüllt. Der Hauptthread bleibt dabei möglichst frei für Rendering und Interaktion.
- Worker-basierte Berechnung
- konfigurierbarer Schwierigkeitsgrad
- zeitlich begrenzte Challenge
- serverseitige Verifikation erforderlich
Zero-UI Integration
Der legitime Besucher löst keine Bilderrätsel. Die Challenge läuft im Hintergrund und wird nur dann sichtbar, wenn Browserfunktionen, Netzwerk oder JavaScript fehlschlagen.
- keine Checkbox
- keine Bilderauswahl
- keine externe Challenge-Oberfläche
- Fallback-Verhalten explizit planen
Request Integration
Schutzwerte können an Fetch-, XHR- und WordPress-REST-Aufrufe angehängt werden. Die endgültige Zugriffskontrolle muss immer serverseitig stattfinden.
- Fetch-Wrapper
- XHR-Integration
- REST-Endpunkt-Schutz
- WooCommerce nur nach Kompatibilitätstest
Challenge
Server erzeugt Seed, Ablaufzeit und Zielschwierigkeit.
Compute
Web Worker sucht den passenden Nonce im Browser.
Attach
Nachweis wird an die geschützte Anfrage gebunden.
Verify
Server prüft Hash, Ablaufzeit und Challenge-Kontext.
Consume
Verwendeter Nachweis wird gegen Replay gesperrt.
Privacy & UX
Lokaler Challenge-Pfad statt externer CAPTCHA-Abhängigkeit.
Technischer Vergleich
| Lösung | Externer Anbieter | Interaktion | Bewertung |
|---|---|---|---|
| Google reCAPTCHA | Ja | sichtbar oder risikobasiert | Datenschutzprüfung und Einwilligungsmodell erforderlich |
| hCaptcha | Ja | häufig sichtbare Challenge | externe Datenverarbeitung und UX-Abwägung |
| VGT Shield | Nein im Challenge-Kern | background Proof of Work | lokaler Betrieb; Datenschutz hängt vom Gesamtsystem ab |
Proof-of-Work-Kern
// Vereinfachte Worker-Logik
while (true) {
const hashHex =
sha256(seed + nonce);
if (
hashHex.startsWith(
'0'.repeat(difficulty)
)
) {
postMessage({ nonce, seed });
break;
}
nonce++;
}
Runtime requirements
Technische Basis und Betriebsparameter.
Security boundaries
Weniger Tracking ist nicht automatisch vollständige Compliance.
Was VGT Shield verbessert
Die lokale Challenge reduziert Drittanbieterabhängigkeit und vermeidet typische Bilderrätsel im eigentlichen Schutzablauf.
- keine Google- oder hCaptcha-Challenge im Kernsystem
- keine externen Fonts, Icons oder Frontend-CDNs
- Challenge und Prüfung unter eigener Infrastruktur
- geringere sichtbare Reibung für legitime Besucher
- Open-Source-Code unter AGPL-3.0
Was weiterhin geprüft werden muss
Datenschutz, Sicherheit und Verfügbarkeit hängen von der gesamten WordPress-, Hosting-, Logging- und Integrationsarchitektur ab.
- IP-Adressen, Logs und Cookies können personenbezogen sein
- Proof of Work ersetzt keine Rate-Limits und Missbrauchsanalyse
- Fetch-/XHR-Hooks können mit Plugins kollidieren
- schwache Challenges helfen professionellen Bots kaum
- starke Challenges belasten mobile und ältere Geräte
VGT Shield · Privacy-First Anti-Bot
Keine Klick-Rätsel. Keine Challenge-CDNs. Klare Systemgrenzen.
Prüfe den Quellcode, passe Difficulty und TTL an deine Zielgruppe an und teste mobile Geräte, Caching, WooCommerce sowie REST-Endpunkte vor dem produktiven Einsatz.
