Zum Hauptinhalt springen
Account-Übernahme & Credential Stuffing

Echte Logins durchlassen. Wiederholte stoppen.

Jedes große Passwort-Leck wird anderswo zu einem Skript: Benutzernamen und Passwörter werden gegen Tausende anderer Logins wiederholt, in der Hoffnung auf Wiederverwendung. MTCaptcha erkennt das Muster des Versuchs, nicht nur die Zugangsdaten, sodass ein echter Login und ein Passwort-Manager unsichtbar durchkommen, während ein automatisierter gestoppt wird.

app.yoursite.com/login

Für weitere Themes und CSS-Anpassungen,

siehe den Code-Builder von MTCaptcha

Für Screenreader entwickelt

MTCaptcha funktioniert ohne zusätzliche Einrichtung mit assistiven Technologien.

  • , Audio-Herausforderung abspielen
  • ? Herausforderung aktualisieren

MTCaptcha ist konform mit WCAG 2.1 AAA, EAA und Barrierefreiheit. Weitere Details und unterstützte Audiosprachen,

siehe die Barrierefreiheits-FAQ von MTCaptcha

Aktivieren Sie dies, um automatisierte QA- und CI-Pipelines zu simulieren, ohne eine echte Herausforderung zu lösen.

Testmodus aktiviert, geben Sie '11111111' in das Captcha-Textfeld ein, um es abzuschließen.

Weitere Details zum Testmodus und automatisierten UX-Tests,

siehe unser Entwicklerhandbuch
Demo-Anmeldung

Das ist das echte Widget, live, keine Illustration. Probieren Sie es oben so aus, wie es ein Besucher von app.yoursite.com tun würde.

Wie Credential Stuffing am Login-Formular tatsächlich aussieht

Credential Stuffing ist kein Raten, sondern Wiederholung. Ein Angreifer nimmt eine Liste echter Benutzername-Passwort-Paare aus einem unabhängigen Datenleck und feuert sie automatisiert auf ein Login-Formular ab, das mit dem ursprünglichen Leck nichts zu tun hat, in der Wette, dass ein Teil der Nutzer dasselbe Passwort wiederverwendet hat. Bei ausreichender Größe ist selbst eine Erfolgsquote von 0,1 % gegen eine Millionen-Zeilen-Leckliste eine reale Zahl kompromittierter Konten.

Bei jeder einzelnen Anfrage sieht es wie gewöhnlicher Login-Traffic aus: ein Benutzername, ein Passwort, ein Absenden. Verräterisch ist das Muster: Volumen aus einem engen Netzwerkbereich, Übermittlungen schneller als ein Mensch tippt, und eine Erfolgsquote bei gestohlenen Paaren, die nicht dem Verhalten echter Nutzer entspricht. Genau dieses Muster kann ein statisches CAPTCHA, nur einmal beim Laden der Seite geprüft, nicht erkennen.

Warum eine erfolgreiche Übernahme schlimmer ist, als sie aussieht

Betrug passiert innerhalb einer vertrauenswürdigen Sitzung

Ist der Angreifer erst drin, bricht er nichts mehr auf, er handelt als Kontoinhaber, genau das macht den entstehenden Betrug, Datenzugriff oder Einkäufe im Nachhinein so schwer rückgängig zu machen.

Der Support trägt die Aufräumkosten

Jede Übernahme wird zu einem Support-Ticket, einem Passwort-Reset und oft einer Trust-and-Safety-Prüfung, Kosten, die mit dem Angriffsvolumen skalieren, nicht mit der Erfolgsquote.

Es ist selten nur ein einzelnes Konto

Ein Credential-Stuffing-Lauf testet Tausende Paare in einer Kampagne; ein Login-Formular, das nichts davon stoppt, ist allem ausgesetzt, nicht nur einem Einzelfall.

Wiederverwendete Sitzungen sehen identisch zur echten aus

Ist ein Sitzungstoken erst ausgestellt, können nachgelagerte Systeme nicht mehr erkennen, ob die Sitzung mit einem gestohlenen oder einem echten Passwort begann, das Login-Formular ist der einzige Ort, an dem sich das noch stoppen lässt.

Wie MTCaptcha das Login-Formular verteidigt

Das Ziel ist, die Person, der das Passwort tatsächlich gehört, nie auszubremsen.

Adaptive Risiko-Engine

Liest Übermittlungsgeschwindigkeit, Netzwerkreputation und Verhaltenssignale in Echtzeit und erhöht die Verifizierungsschwierigkeit gezielt dort, wo sich ein Credential-Stuffing-Muster bildet.

Unsichtbares NoCAPTCHA standardmäßig

Ein echter Login, auch über die Autofill-Funktion eines Passwort-Managers, kommt ohne sichtbare Challenge durch, Reibung ist dem Traffic vorbehalten, den die Risiko-Engine tatsächlich markiert.

Enterprise-Dashboards

Gibt einem Sicherheitsteam Einblick in versuchtes gegenüber blockiertem Volumen speziell am Login-Endpunkt, statt es aus nachgelagerten Betrugsberichten abzuleiten.

DSGVO-konform, ohne invasives Tracking

Unterscheidet Angriffsmuster von echtem Traffic, ohne Personen, die sich legitim anmelden, zu fingerprinten oder zu tracken.

Im Einsatz

Bundesstaatliche Behörde (Sozialleistungen)

Auf: Bürger-Login für ein Leistungsportal

Schützt: Login vor Credential-Replay-Versuchen gegen Bürgerkonten

Fintech (Flotten- und Mautzahlungen, Brasilien)

Auf: Login für Geschäftskonten

Schützt: Kontozugriff für automatische Maut-, Tankkarten- und Frachtzahlungen

Echte Einsätze, nur Branche und Mechanismus, bewusst ohne Firmennamen.

Im Einsatz gesehen

BundesbehördenFintech
SOC 2 Type II attestiert
WCAG 2.1 AAA AAA-Barrierefreiheit
GDPR EU-Datenschutz
DPF EU, UK & Schweiz
CCPA CA-Datenschutz

Zeigen Sie uns Ihren Login-Ablauf

Sagen Sie uns, was Sie an Ihrem Login-Formular beobachten, wir zeigen Ihnen, was die Risiko-Engine erkannt hätte.

Mit Klick auf „Akzeptieren“ stimmen Sie unserer Verwendung von Cookies zu, einschließlich Analyse-Cookies, die uns helfen zu verstehen, wie die Website genutzt wird. Für das Captcha-Widget erforderliche Cookies sind stets aktiv. Cookie-Richtlinie