Bots machen nun mehr als die Hälfte des Web-Traffics aus, und die meisten Abwehrmaßnahmen zogen in die Cloud
Automatisierter Traffic entspricht oder übersteigt jetzt den menschlichen Traffic auf den meisten öffentlich zugänglichen Websites. Scraper ernten Inhalte und Preise; Credential-Stuffing-Bots testen gestohlene Passwörter gegen Login-Endpoints; Carding-Bots validieren gestohlene Kartennummern an der Kasse; KI-Scraper crawlen APIs, um Sprachmodelle zu trainieren. Der Traffic sieht plausibel aus: echte Browser-Fingerabdrücke, Residential-IP-Bereiche, menschenähnliches Request-Timing. Und die Kosten für den Betrieb dieser Kampagnen sinken jedes Jahr.
Die Antwort der Branche waren Bot-Management-Plattformen; fast alle davon Cloud-SaaS. Um zu funktionieren, müssen Ihr Traffic, Ihre Fingerabdrücke und Ihre Entscheidungen auf deren Netzwerk leben. Für regulierte Branchen oder souveräne Deployments ist das ein strukturelles Problem. Und die meisten dieser Plattformen arbeiten als Black Boxes: ein Score kommt an, eine Aktion wird durchgeführt, aber der Operator kann nicht inspizieren, was das Modell tatsächlich gewichtet hat.
TR7 nimmt eine andere Position ein. Bot-Abwehr läuft auf Ihrer Plattform; die Scoring-Engine wertet 46 benannte Faktoren aus; der Operator sieht, welches Signal wie stark gewichtet hat. Dieselbe inhaltsbewusste Regel-Engine, die WAAP und API-Sicherheit antreibt, gilt hier ebenfalls — eine Bot-Regel kann auf einen Wert innerhalb eines JSON-Bodys agieren, ohne eine einzige Zeile Script.
Fünf Dinge, die TR7 Bot-Management auszeichnen
Jedes davon ist für sich allein wertvoll. Zusammen definieren sie neu, wie Bot-Abwehr aussieht, wenn sie nicht von der Cloud eines anderen abhängt und ihre Logik nicht vor dem Operator verbirgt.
On-Prem first — Bot-Entscheidungen bleiben auf Ihrer Plattform
Die meisten modernen Bot-Management-Plattformen sind SaaS — Ihre Fingerabdrücke, Ihr Traffic und die resultierenden Entscheidungen leben auf deren Netzwerk. TR7 läuft auf Ihrer Hardware. Die an Ihrem Edge ankommenden Bots werden bewertet und innerhalb Ihres Perimeters behandelt.
Transparentes 46-Faktor-Scoring — keine Black Box
Der Bot-Score kombiniert 46 benannte Faktoren mit benannten Gewichtungen — TLS-Fingerabdrücke, IP-Reputation über 25 Kategorien, Request-Rhythmus, Request-Form, Verhaltensbasislinie und mehr. Ein Operator kann sehen, welche Faktoren zu einer Entscheidung beigetragen haben, individuelle Gewichtungen anpassen und eine Blockierung in einem Security Review erklären. Kein undurchsichtiger Modelloutput, den Sie nicht befragen können.
Inhaltsbewusste Regeln — einschließlich JSON-Body-Werte
Dieselbe inhaltsbewusste Regel-Engine, die für WAAP und API-Sicherheit verwendet wird, gilt für Bot-Policy. Rate-limitieren, challengen oder blockieren auf Header-Werten, Cookie-Inhalten, URL-Parametern und sogar aus JSON-Request-Bodies geparsten Werten. Beispiel: eine Regel, die drosselt, wenn das 'action'-Feld des Bodys 'add_to_cart' ist und das Verhalten der Quell-IP Scraper-Muster entspricht. Alles visuell konfiguriert; kein Scripting.
Sensitivität pro vService — Login ist nicht dasselbe wie statisch
Der Login-Endpoint einer Site braucht eine andere Bot-Policy als der Public-Assets-Endpoint derselben Site. Bot-Policy wird an den vService angehängt, sodass jede Anwendungsoberfläche die tatsächlich benötigte Sensitivität erhält. Ein Regelsatz für /login, ein anderer für /api/v1/search, ein weiterer für /assets/*.
Blockierter Bot-Traffic zählt nie zu Ihrer Rechnung
Gechallengete Requests, gedrosselte Scraper, verworfene Credential-Stuffing-Versuche und still verworfene Carding-Bots sind alle vom Bandbreitenzähler ausgeschlossen. Je härter Ihre Bot-Abwehr arbeitet, desto größer wird die Lücke zwischen Durchsatz und abrechenbarer Bandbreite.
Was TR7 Bot-Management umfasst
Jede der folgenden Fähigkeiten wird als Teil der Plattform geliefert und an Ihre bestehenden vServices angehängt.
Ein echter, angemeldeter Kunde zu sein senkt Ihren Bot-Score
Die meisten Plattformen addieren nur Verdacht. TR7 zieht ihn auch ab: Wer sich über die Zugriffsebene angemeldet hat, bekommt 40 Punkte vom Bot-Score abgezogen, wer eine Challenge gelöst hat, 20. Der Wert zeigt sich am schlimmsten Tag. Wenn ein Angriff beginnt und Sie jede Schwelle verschärfen, sind ausgerechnet die, die Sie am wenigsten treffen wollen — Ihre angemeldeten Kunden —, am weitesten von der Sperrgrenze entfernt. Identität und Schutz teilen sich hier eine Engine; nur so kann das eine den Score des anderen senken.
46-Faktor-gewichtetes Bot-Scoring
Benannte Signale kombiniert mit einer exponentiellen Scoring-Kurve, die auf niedrige False Positives abgestimmt ist — TLS-Fingerabdrücke, IP-Reputation über 25 Kategorien, Request-Rhythmus, Request-Form, Verhaltensmuster, aktuelle Fehlerraten, Session-Erstellungsrate und mehr. Operator kann sehen, einstellen und erklären.
Ein echter, angemeldeter Mensch zu sein senkt Ihren Bot-Score
Eine verifizierte AAM-Sitzung zieht 40 Punkte ab, eine gelöste Challenge weitere 20. Das ist das konkrete Ergebnis davon, dass Identität und Schutz auf derselben Engine und derselben Sitzung laufen: Wenn Sie während eines Angriffs die Schutzmaßnahmen verschärfen, sind es nicht Ihre angemeldeten Kunden, die hängen bleiben. Plattformen, die Zugriffsverwaltung und Webschutz in getrennten Produkten führen, können dieses Signal gar nicht teilen.
Sieben der Signale kommen aus dem Browser — bewertet werden sie auf der Appliance
Sieben der 46 Faktoren beschreiben die Umgebung des Clients selbst: ob er Automatisierung angibt, ob sie sich aus Unstimmigkeiten ableiten lässt, die zu verbergen er nicht daran dachte, ob die Rendering-Engine zu dem Browser passt, für den er sich ausgibt, wie schnell ein Formular im Vergleich zur menschlichen Hand ausgefüllt wurde, ob es überhaupt echte Interaktion gab, wie sich die Sitzung verhielt und ob sie in eine Falle lief. Konkurrenzprodukte sammeln das im Browser und schicken es zur Bewertung in ihre Cloud. Hier wird es im Browser gesammelt und auf Ihrer eigenen Appliance bewertet — weder Seiteninhalte noch Besucher-Telemetrie verlassen das Haus. Genau das macht es in einem geschlossenen Netz nutzbar.
Sie können sehen, warum eine Anfrage so bewertet wurde
Die Scores fallen in vier Klassen — sauber, verdächtig, Bot, Bad Bot — jede mit eigener abgestufter Aktion. Dahinter liegt eine Verteilungsgrafik, die den Score-Bereich in zwanzig Abschnitte teilt: Ein Blick beantwortet die eigentliche Frage — sammelt sich mein Verkehr am sauberen Ende, oder baut sich oben etwas auf? Und für eine einzelne Anfrage listet das Panel auf, welche Faktoren den Score wie stark angehoben haben. Das ist der Unterschied zwischen einem Urteil, dem man vertrauen muss, und einem, das man prüfen kann — und genau das macht Feintuning möglich, weil Sie den Faktor hinter einem Fehlalarm sehen, bevor Sie eine Schwelle anfassen.
Netztyp als Bot-Signal — ein Rechenzentrum ist kein Telefon
Jede Quelle kommt bereits einem von 21 Netztypen zugeordnet an — große Clouds, allgemeines Hosting, CDN, verifizierte Bots, Tor-Exits, Privatanschlüsse, Mobilfunk/CGNAT — und diese Einordnung ist einer der Faktoren, aus denen der Bot-Score entsteht. Ein Login-Versuch aus einem Hosting-Bereich und derselbe Versuch aus einem Mobilfunknetz sind nicht dasselbe Ereignis, und der Score sagt das, bevor jemand eine Regel schreibt. Dasselbe Vokabular erscheint im Bericht, sodass eine Analystin liest, warum eine Sitzung so bewertet wurde — nicht nur, dass sie es wurde.
25 IP-Reputationskategorien
Quell-IPs klassifiziert über 25 Kategorien — bekannte Scraper, Residential-Proxy-Pools, Rechenzentrum-Bereiche, Tor-Exits, bekannte Bot-Betreiber und andere. Klassifizierung fließt in den Score ein und kann direkt in der Policy behandelt werden.
Verhaltensbasislinie-Anpassung
Die Scoring-Engine erlernt die normalen Traffic-Muster Ihrer Anwendung im Laufe der Zeit. Anomalien stechen gegenüber der Basislinie hervor, nicht gegenüber einem willkürlichen globalen Schwellenwert.
Signatur + Verhalten Dual-Erkennung
Signaturbasierte Erkennung für bekannte Bot-Familien mit charakteristischen Fingerabdrücken. Verhaltensbasierte Erkennung für unbekannte Bots, ausweichende Scraper und langsame Versuche. Beide fließen in dieselbe Scoring-Entscheidung ein.
Inhaltsbewusste Traffic-Regeln
Rate-limitieren, challengen oder blockieren auf jedem Traffic-Attribut — Header-Werte, Cookie-Inhalte, URL-Parameter, geparste JSON-Body-Werte. Visuelle Konfiguration; kein proprietäres Scripting.
Mitigationsmaßnahmen — blockieren, challengen, drosseln, still verwerfen
Wahl der Maßnahme pro Policy. Offensichtliche bösartige Automatisierung blockieren. Mehrdeutigen Traffic mit CAPTCHA challengen. Vermutete Scraper drosseln, ohne vollständig zu blockieren. Credential-Stuffing-Traffic still verwerfen, damit der Angreifer kein nützliches Feedback erhält.
Account-Takeover-Abwehr (ATO)
Credential-Stuffing-Muster auf Login-Endpoints werden als verschieden von generischer missbräuchlicher Automatisierung erkannt. Verteilte Low-and-Slow-Versuche, Impossible Travel und anomale Session-Erstellungsraten tauchen hier auf, nicht nur beim generischen Bot-Scoring.
Scoping pro vService mit Sensitivitätsstufen
Jeder vService kann eine andere Bot-Policy ausführen. Lizenzkapazität wird auf die Deployment-Größe beschränkt (1, 10, 100 vServices oder unbegrenzt).
Bot-Abwehr auch auf Zugangsflows — nicht nur öffentlichem Web
Dieselbe Scoring-Engine und Regellogik laufen auch innerhalb der Zugangsverwaltungsschicht von TR7. SSO-Portale, Login-Flows, identitätsbewusste Proxys und clientlose Gateway-Sessions erhalten dieselbe Bot-Abwehr wie öffentliche WAAP-geschützte Anwendungen — ohne für jede Oberfläche eine separate Bot-Engine aufzustellen.
Endpoint-Sicherheitssignal-Integration
Für B2B- und Unternehmens-Zugangsszenarios, bei denen Benutzer von Geräten verbinden, die von der Endpoint-Sicherheitsschicht von TR7 verwaltet werden, fließen Gerätevertrauenssignale — bekanntes Gerät, aktueller Zustand, Compliance-Status — als zusätzlicher gewichteter Faktor in die Scoring-Engine ein.
KI-Scraper- und Agent-Traffic-Behandlung
KI-Scraper, die nach Trainingsdaten crawlen, haben charakteristische Muster — hochvolumiges sequentielles Traversieren, untypische User-Agent-Strings, ungewöhnliche API-Call-Formen. Die Verhaltens-Engine erkennt diese Muster; die Policy entscheidet, ob erlaubt, gedrosselt oder blockiert wird — je nach Anwendungsfall.
Integration mit WAAP, DDoS und API-Sicherheit
Bot-Signale fließen in WAAP-Regeln und L7-DDoS-Schwellenwerte ein; WAAP- und DDoS-Signale fließen in Bot-Scoring ein. Eine Quelle, die eine Anwendungsoberfläche missbraucht, erhöht sofort den Score auf jeder anderen Oberfläche.
Verwaltete Signatur- und Reputations-Updates
Bot-Signatur-Bibliothek und IP-Reputations-Feeds werden kontinuierlich aktualisiert — kein manueller Download-Zyklus, keine Versionsabweichungen zwischen Standorten.
CWE, CAPEC und MITRE ATT&CK-Mapping
Bot-Erkennungen werden auf dieselbe Sicherheitstaxonomie wie der Rest von WAAP gemappt — CWE-Codes, CAPEC-Muster, MITRE ATT&CK-Techniken. SIEM-Korrelation und Incident Response verwenden dieselbe Sprache.
Vollständige Sichtbarkeit und Audit
Jede Bot-Entscheidung wird mit der beitragenden Signal-Aufschlüsselung geloggt — welcher Faktor wie stark gewichtet hat, warum der Score dort gelandet ist. Untersuchungen und Anpassungen finden in derselben Konsole wie WAAP und Delivery statt.
Abgedeckte Bot-Typen
Bot-Traffic ist keine einheitliche Sache. TR7 Bot-Management deckt das moderne Spektrum der Automatisierung ab, die Web-Anwendungen und APIs angreift.
Web-Scraper
Bots, die im großen Maßstab Inhalte, Preise, Produktkataloge, Angebote oder andere öffentliche Daten ernten. Erkannt durch Request-Rhythmus, IP-Reputation, Verhaltensbasislinie-Drift und charakteristische Request-Formen.
Credential Stuffing
Bots, die gestohlene Benutzername/Passwort-Paare gegen Login-Endpoints testen. ATO-Erkennung plus endpoint-spezifische Policy identifizieren und stoppen verteilte Credential-Stuffing-Kampagnen, die Single-IP-Rate-Limits übersehen.
Carding-Bots
Bots, die gestohlene Kartennummern an Checkout-Endpoints validieren. Erkannt durch charakteristischen Request-Rhythmus gegen Payment-APIs und anomale Fehler-zu-Erfolg-Quoten.
Content-Diebstahl und Inventar-Scraper
Automatisierte Wettbewerber, die Produktangebote, Beschreibungen, Rezensionen und Preisdaten kopieren. Verhaltensbasislinie erkennt Scraper, die menschliches Tempo durch Wechsel zwischen schnellen und langsamen Request-Raten nachahmen.
KI-Scraper und nicht autorisierte Training-Crawler
Crawler, die ohne Erlaubnis Inhalte für das Training von Sprachmodellen ernten. Erkannt durch hochvolumige sequentielle Traversierungsmuster und untypische Client-Signaturen; Policy entscheidet erlauben / drosseln / blockieren je nach Anwendungsfall.
Spam- und Formular-Missbrauch-Bots
Bots, die gefälschte Registrierungen, Kommentar-Spam, gefälschte Bewertungen und missbräuchliche Formulareingaben einreichen. Kombinierte Erkennung durch Bot-Scoring und inhaltsbewusste Regeln auf Formular-Body-Form.
DDoS-Klassen-Bot-Floods
Hochvolumiger Bot-Traffic, der als Anwendungsschicht-DDoS agiert — Credential-Stuffing-Wellen, Scraper-Farmen, koordinierte IoT-Botnet-Floods. Bot-Signale fließen in die L7-DDoS-Schicht für kombinierte Mitigation ein.
Schwachstellen-Scanner
Bots, die die Anwendung auf bekannte CVEs, offengelegte Admin-Endpoints, Standard-Zugangsdaten und fehlkonfigurierte Dienste untersuchen. Kombinierte Erkennung durch Bot-Signale und WAAP-Signatur-Engine.
Wo dieses Ergebnis auftaucht
E-Commerce — Flash-Sales und Carding
Echte Käufer steigen bei Flash-Sales an; Carding-Bots versuchen, sich in der Spitze zu verstecken. Policy pro vService, Verhaltensbasislinie und inhaltsbewusste Regeln trennen echte Kunden von Credential-Stuffern und Carding-Bots, ohne tatsächliche Käufer zu blockieren.
Banking — Credential Stuffing beim Login
Login-Endpoints unter konstantem Credential-Stuffing-Druck. ATO-Erkennung erkennt verteilte Low-and-Slow-Versuche, die Single-IP-Rate-Limits übersehen; CAPTCHA-Challenge wird selektiv angewendet, nicht auf jeden legitimen Benutzer.
Verlage und Medien — Content-Scraping im großen Maßstab
Artikel, Videos und Bildbibliotheken werden von Wettbewerbern und KI-Training-Scrapern gecrawlt. Verhaltensbasislinie erkennt Scraper, die menschliches Tempo nachahmen; Policy entscheidet, ob Scraper blockiert, gedrosselt oder unter Lizenzierung zugelassen werden.
Öffentliche APIs unter Missbrauch
API-Endpoints, die Scraping, Credential-Tests und Ressourcenmissbrauch ausgesetzt sind. Endpoint-spezifische Bot-Policy plus die inhaltsbewusste Regel-Engine behandeln Missbrauch ohne Auswirkungen auf legitime API-Konsumenten.
Behördenportale — botgesteuerte Betrugsversuche
Öffentliche Dienste, die von automatisiertem Formular-Missbrauch und botgesteuertem Betrug angegriffen werden. On-Prem-Deployment hält Bürger-Datenflüsse innerhalb des Perimeters; Audit-Logging unterstützt Untersuchungen.
B2B-SaaS — verwalteter Geräte-Traffic mit erhöhtem Vertrauen
Wenn B2B-Benutzer von Geräten zugreifen, die von Ihrer Endpoint-Sicherheitsschicht verwaltet werden, fließen Gerätevertrauenssignale in den Bot-Score ein — bekanntes verwaltetes Gerät + guter Zustand senkt den Verdacht. Bots, die von nicht verwalteten Endpoints eintreffen, werden weiterhin vollständig inspiziert.
Funktionen, die diese Lösung implementieren
Von dieser Lösung referenzierte Fähigkeiten — die technischen Bausteine, die die oben beschriebenen Kontrollen bilden.
Kontinuierliche Vertrauensbewertung
Bei der Anmeldung gewonnenes Vertrauen wird nicht für immer mitgetragen. Jede Sitzung bleibt bei jedem Schritt unter Bewertung.
Traffic-Quarantäne
Überwachen Sie das Verhalten statt sofort zu blockieren; nehmen Sie die Quelle, die den Schwellenwert überschreitet, für eine bestimmte Dauer in Quarantäne und geben Sie sie automatisch wieder frei.
WAAP-Angriffs-Reporting
3.000+ Regeln, OWASP / API Top 10 / CWE-Taxonomie, 14 Korrelationsachsen, Pro-Host-Group + Cross-Group-Rollups.
Selbst-gehostetes CAPTCHA
Generierung, Auslieferung und Verifizierung — alles innerhalb des ADC. Keine Aufrufe an externe Cloud-Dienste.
Account-Takeover-Schutz
Credential Stuffing, Brute-Force und Session-Hijacking-Versuche auf Basis kombinierter Risikoentscheidung stoppen — nicht aufgrund eines einzelnen Signals.
Rate Limiting
Eine IP, ein Konto, ein API-Key — Sie entscheiden, welche Dimension zu begrenzen ist.
Login-Angriffsschutz
Drei Stufen gestaffelter Reibung — warnen, challengen, sperren — über IP, Username oder beides. Selbst-gehostetes CAPTCHA, keine externe Cloud.
Sitzungsschutz
Schützen Sie die Sitzung unter einem einzigen Policy-Graph — von der Session-ID-Erzeugung über die Cookie-Sicherheit und die IP+UA-Bind-Kontrolle bis zur Verwaltung von Idle- und Absolute-Timeout.
Häufig gestellte Fragen
Wie unterscheidet sich das von einem generischen WAAP?
Werden legitime Kunden blockiert?
Benötige ich ein client-seitiges SDK in meiner Kunden-Mobile-App?
Kann eine Bot-Regel auf den Inhalt eines JSON-Request-Bodys agieren?
Welche Mitigationsmaßnahmen sind verfügbar?
Schließt das Bandbreitenmodell blockierten Bot-Traffic aus?
Wie unterscheidet sich das Bot-Scoring von dem maschinellen Lernen der Wettbewerber?
Führt TR7 Bot-Management nur auf öffentlichem Web-Traffic durch?
Bot-Abwehr, die sich erklärt — auf Ihrer Plattform
Fordern Sie eine Live-Demo von TR7 Bot-Management an. Wir führen Scoring auf echtem Traffic durch, zeigen die 46 Faktoren und demonstrieren, wie inhaltsbewusste Regeln auf JSON-Body-Werte ohne Scripting agieren.