Echte Logins durchlassen. Wiederholte stoppen.
Jedes große Passwort-Leck wird anderswo zu einem Skript: Benutzernamen und Passwörter werden gegen Tausende anderer Logins wiederholt, in der Hoffnung auf Wiederverwendung. MTCaptcha erkennt das Muster des Versuchs, nicht nur die Zugangsdaten, sodass ein echter Login und ein Passwort-Manager unsichtbar durchkommen, während ein automatisierter gestoppt wird.
Das ist das echte Widget, live, keine Illustration. Probieren Sie es oben so aus, wie es ein Besucher von app.yoursite.com tun würde.
Wie Credential Stuffing am Login-Formular tatsächlich aussieht
Credential Stuffing ist kein Raten, sondern Wiederholung. Ein Angreifer nimmt eine Liste echter Benutzername-Passwort-Paare aus einem unabhängigen Datenleck und feuert sie automatisiert auf ein Login-Formular ab, das mit dem ursprünglichen Leck nichts zu tun hat, in der Wette, dass ein Teil der Nutzer dasselbe Passwort wiederverwendet hat. Bei ausreichender Größe ist selbst eine Erfolgsquote von 0,1 % gegen eine Millionen-Zeilen-Leckliste eine reale Zahl kompromittierter Konten.
Bei jeder einzelnen Anfrage sieht es wie gewöhnlicher Login-Traffic aus: ein Benutzername, ein Passwort, ein Absenden. Verräterisch ist das Muster: Volumen aus einem engen Netzwerkbereich, Übermittlungen schneller als ein Mensch tippt, und eine Erfolgsquote bei gestohlenen Paaren, die nicht dem Verhalten echter Nutzer entspricht. Genau dieses Muster kann ein statisches CAPTCHA, nur einmal beim Laden der Seite geprüft, nicht erkennen.
Warum eine erfolgreiche Übernahme schlimmer ist, als sie aussieht
Betrug passiert innerhalb einer vertrauenswürdigen Sitzung
Ist der Angreifer erst drin, bricht er nichts mehr auf, er handelt als Kontoinhaber, genau das macht den entstehenden Betrug, Datenzugriff oder Einkäufe im Nachhinein so schwer rückgängig zu machen.
Der Support trägt die Aufräumkosten
Jede Übernahme wird zu einem Support-Ticket, einem Passwort-Reset und oft einer Trust-and-Safety-Prüfung, Kosten, die mit dem Angriffsvolumen skalieren, nicht mit der Erfolgsquote.
Es ist selten nur ein einzelnes Konto
Ein Credential-Stuffing-Lauf testet Tausende Paare in einer Kampagne; ein Login-Formular, das nichts davon stoppt, ist allem ausgesetzt, nicht nur einem Einzelfall.
Wiederverwendete Sitzungen sehen identisch zur echten aus
Ist ein Sitzungstoken erst ausgestellt, können nachgelagerte Systeme nicht mehr erkennen, ob die Sitzung mit einem gestohlenen oder einem echten Passwort begann, das Login-Formular ist der einzige Ort, an dem sich das noch stoppen lässt.
Wie MTCaptcha das Login-Formular verteidigt
Das Ziel ist, die Person, der das Passwort tatsächlich gehört, nie auszubremsen.
Adaptive Risiko-Engine
Liest Übermittlungsgeschwindigkeit, Netzwerkreputation und Verhaltenssignale in Echtzeit und erhöht die Verifizierungsschwierigkeit gezielt dort, wo sich ein Credential-Stuffing-Muster bildet.
Unsichtbares NoCAPTCHA standardmäßig
Ein echter Login, auch über die Autofill-Funktion eines Passwort-Managers, kommt ohne sichtbare Challenge durch, Reibung ist dem Traffic vorbehalten, den die Risiko-Engine tatsächlich markiert.
Enterprise-Dashboards
Gibt einem Sicherheitsteam Einblick in versuchtes gegenüber blockiertem Volumen speziell am Login-Endpunkt, statt es aus nachgelagerten Betrugsberichten abzuleiten.
DSGVO-konform, ohne invasives Tracking
Unterscheidet Angriffsmuster von echtem Traffic, ohne Personen, die sich legitim anmelden, zu fingerprinten oder zu tracken.
Im Einsatz
Bundesstaatliche Behörde (Sozialleistungen)
Auf: Bürger-Login für ein Leistungsportal
Schützt: Login vor Credential-Replay-Versuchen gegen Bürgerkonten
Fintech (Flotten- und Mautzahlungen, Brasilien)
Auf: Login für Geschäftskonten
Schützt: Kontozugriff für automatische Maut-, Tankkarten- und Frachtzahlungen
Echte Einsätze, nur Branche und Mechanismus, bewusst ohne Firmennamen.
Zeigen Sie uns Ihren Login-Ablauf
Sagen Sie uns, was Sie an Ihrem Login-Formular beobachten, wir zeigen Ihnen, was die Risiko-Engine erkannt hätte.
Danke, Nachricht gesendet!
Wir haben Ihre Nachricht erhalten und melden uns in Kürze.
Für weitere Themes und CSS-Anpassungen,
siehe den Code-Builder von MTCaptcha