Sperrt Cloudflare Privacy-Browser aus? Offenbar ja.

Markus Seyfferth
Autor Dr. Web
3 Min. Lesezeit
Sperrt Cloudflare Privacy-Browser aus? Offenbar ja.

Ein „Verify you’re human“-Dialog, der sich endlos dreht, statt den Zugang freizugeben. Genau das erleben Nutzer datenschutzfreundlicher Browser seit einigen Tagen bei Cloudflares Turnstile. Der Grund wirft eine unbequeme Frage für Website-Betreiber auf.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Cloudflare Turnstile verlangt zur Verifikation ein WebGL-Fingerprinting des Geräts und sperrt Browser aus, die diese Datenerhebung blockieren. Ein technischer Bericht auf hacktivis.me vom 31. Mai hat die Debatte ausgelöst, die seither auf Hacker News und in Datenschutz-Communities läuft. Der Vorwurf trifft ein Produkt, das als privatsphärefreundliche CAPTCHA-Alternative beworben wird.

Das Wichtigste in Kürze

  • Turnstile nutzt WebGL-Rendering-Eigenschaften, um Browser zu identifizieren, selbst wenn Cookies blockiert sind.
  • Browser auf WebKitGTK-Basis und datenschutzbewusste Chromium-Forks landen in einer Endlosschleife und werden faktisch ausgesperrt.
  • Apples WebKit blockiert WebGL-Fingerprinting seit Jahren als bekannten Tracking-Mechanismus.
  • Cloudflare empfiehlt Betroffenen, das Fingerprinting für die jeweilige Seite vorübergehend zu erlauben.

Wie funktioniert das Fingerprinting bei Turnstile?

Eine Drehsperre aus Stahl auf einer Bodenplatte mit Lesegerät und Stange
GPU-Fingerprinting: Turnstile nutzt WebGL, um die einzigartige Grafikkarte des Geräts zu identifizieren und Menschen von Bots zu unterscheiden

GPU als Erkennungsmerkmal bildet den Kern des Verfahrens. WebGL gibt Webseiten Zugriff auf die Grafikeinheit des Geräts, um 3D-Inhalte zu rendern. Die Art, wie eine bestimmte GPU Grafiken berechnet, ist subtil genug, um daraus ein nahezu eindeutiges Geräteprofil abzuleiten. Turnstile nutzt diese Eigenschaft, um menschliche von automatisierten Zugriffen zu unterscheiden.

Privacy als Bot-Signal lautet die problematische Kehrseite. Cloudflare teilt Nutzern mit, dass datenschutzfreundliche Werkzeuge den Browser wie einen Bot aussehen lassen, der seine Identität verbergen will. Die Logik dahinter kehrt das Verhältnis um: Wer sich der Nachverfolgung entzieht, gilt als verdächtig. Für ein Unternehmen, das jahrelang mit Datenschutz geworben hat, ist das eine heikle Botschaft.

„Wer Bot-Schutz einsetzt, übernimmt Verantwortung für die Besucher, die dabei ausgesperrt werden. Website-Betreiber sollten wissen, welche Daten ihr CAPTCHA im Hintergrund erhebt.“ — Michael Dobler, Herausgeber Dr. Web

Was sollten Website-Betreiber jetzt prüfen?

Oranges Vorhängeschloss mit Cartoon-Wolken-Anhänger an einem weißen Pfosten vor weißem Hintergrund
Turnstiles können Besucher ausschließen. Mit datenschutzfreundlichen Browsern testen, ob die Verifikation in einer Schleife steckenbleibt

Erreichbarkeit testen steht an erster Stelle. Wer Turnstile auf der eigenen Seite einsetzt, schließt möglicherweise einen Teil der Besucher aus, ohne es zu merken. Ein Test mit einem datenschutzfreundlichen Browser zeigt, ob die Verifikation in einer Schleife hängt. Die Debatte reiht sich in die größere Auseinandersetzung um den Umgang mit Bots und Crawlern ein.

Datenschutz-Konformität verdient einen zweiten Blick. Ein Verfahren, das Geräte ohne explizite Einwilligung per Fingerprinting erfasst, berührt im DACH-Raum Fragen der DSGVO. Betreiber sollten klären, ob ihr Bot-Schutz mit der eigenen Datenschutzerklärung vereinbar ist. Die ursprüngliche Analyse stammt vom Blog von hacktivis.me.

Alternativen ohne Fingerprinting existieren, von einfachen Proof-of-Work-Verfahren bis zu serverseitigen Filtern. Welcher Weg passt, hängt vom Schutzbedarf und vom Besucherprofil ab. Wer hohe Datenschutzstandards verspricht, sollte den Bot-Schutz daran messen.

Mehr Newshunger?

Ein zerbrochener orangefarbener Acrylschlüssel mit deutschen Aufklebern und eine kleine Chipstüte davor
KI-Crawler und Website-Schutz: Blockieren mit robots.txt möglich, 52% dienen nur zum Trainieren von KI-Modellen
4,3 22 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?

Markus Seyfferth
Autor
ist seit 2019 geschäftsführender Gesellschafter von Dr. Web. Er verantwortet die redaktionelle Ausrichtung des Dr. Web Magazins und bringt seine Expertise in den Bereichen Webdesign, Webentwicklung, WordPress, SEO sowie Online Marketing ein. Zudem verfasst er regelmäßig Fachartikel, um sein Wissen und seine Erfahrungen zu teilen und anderen im Online Marketing weiterzuhelfen.
783 Artikel veröffentlicht
Alle Artikel

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Newsletter

Mehr solcher Artikel?
Jetzt kostenlos abonnieren.

Jeden Dienstag die besten Artikel aus dem Dr. Web-Magazin direkt in Ihr Postfach – kein Spam, jederzeit abmeldbar.

Einmal pro Woche, kein täglicher Spam
Jederzeit mit einem Klick abmeldbar
DSGVO-konform via Brevo