Neun Formulare, neun Vorschläge.
Lösungen.
Ein Formular ist für ein Skript eine Adresse mit Feldern. Neun Fälle, in denen das teuer wird, und was ByeBot jeweils dazwischenschiebt.
Stand: August 2026
Welche Formulare trifft es?
Die, die etwas auslösen.
Ein Formular wird interessant, sobald es eine Mail verschickt, ein Konto anlegt, ein Passwort prüft oder einen Code einlöst. Genau diese neun Fälle sind hier beschrieben: was in der Praxis passiert, was es den Betreiber kostet, welcher Widget-Modus dazu passt und wie die Einbindung aussieht.
- Kontaktformular
- Login
- Registrierung
- Newsletter
- Kommentar
- Kasse und Gutschein
ByeBot-Prüfung
je Seite
Bestanden
- Token im Feld byebot-token
- Ihr Server nimmt das Formular an
Nicht bestanden
- Kein gültiges Token
- Ihr Server lehnt ab
- In der Statistik als blockiert
Vereinfachte Darstellung. Welche Prüfungen laufen, stellen Sie je Seite ein.
- OAT-017 Spamming
Formular-Spam
Ein Skript findet Ihr Formular und schickt es tausendfach ab.
Modus: Unsichtbar - OAT-017 Spamming
Kontaktformular
Das Postfach füllt sich mit Angeboten, die niemand angefragt hat.
Modus: Kästchen zum Anklicken - OAT-008 Credential Stuffing
Login-Schutz
Anmeldeversuche, die nicht von Ihren Nutzern stammen.
Modus: Unsichtbar - OAT-019 Account Creation
Registrierung und Fake-Accounts
Konten, die angelegt werden, um später benutzt zu werden.
Modus: Kurve nachziehen - OAT-008 Credential Stuffing
Erbeutete Zugangsdaten
Zugangsdaten aus einem fremden Leck werden bei Ihnen durchprobiert.
Modus: Unsichtbar und Zugriffskontrolle - OAT-007 Credential Cracking
Brute-Force
Ein Passwort wird geraten, zehntausend Versuche am Stück.
Modus: Kästchen und Ratelimit - OAT-019 Account Creation
Newsletter-Anmeldung
Fremde Adressen landen in Ihrem Verteiler, samt Bestätigungsmail.
Modus: Automatisch - OAT-017 Spamming
Kommentare und Forum
Links, die kein Mensch lesen soll, sondern eine Suchmaschine.
Modus: Kästchen zum Anklicken - OAT-002 Token Cracking
Onlineshop
Gutscheincodes werden erzeugt und der Reihe nach eingelöst.
Modus: Kachelauswahl
Welcher Modus passt zu welchem Formular?
Je seltener jemand das Formular benutzt, desto mehr darf die Prüfung verlangen.
Eine Registrierung passiert einmal pro Mensch. Ein Login passiert täglich. Ein Kommentar passiert zwischendurch. Deshalb steht am Konto-Anlegen eine sichtbare Aufgabe und am Login nichts, was auffällt. Sechs Modi stehen zur Wahl, gesetzt wird einer pro Seite.
- Kästchen zum AnklickenEin sichtbares Feld, ein Klick. Der Besucher sieht, dass geprüft wird.
- AutomatischDas Widget ist sichtbar und löst ohne Klick, sobald das Formular geladen ist.
- UnsichtbarKein sichtbares Element. Die Prüfung läuft, während jemand ausfüllt.
- Kurve nachziehenEine Kurve mit Maus oder Finger nachfahren. Drei Schwierigkeitsgrade.
- KachelauswahlAlle Kacheln mit einer Form auswählen. Gezeichnet, nicht aus einer Bilddatenbank.
- DemoZeigt das Widget zur Vorschau. Wird auch gesetzt, wenn ein Kontingent aufgebraucht ist.
Drei Themes und zwei Gestaltungsfamilien lassen sich unabhängig vom Modus wählen.
| Anwendungsfall | Vorschlag | Grund |
|---|---|---|
| Formular-Spam | Unsichtbar | Viele echte Absender, kein Grund für Reibung |
| Kontaktformular | Kästchen zum Anklicken | Der Absender sieht, dass geprüft wird |
| Login-Schutz | Unsichtbar | Täglicher Vorgang, jede Sekunde fällt auf |
| Registrierung | Kurve nachziehen | Einmal pro Mensch, teuerster Missbrauch |
| Erbeutete Zugangsdaten | Unsichtbar und Zugriffskontrolle | Die Versuche kommen aus vielen Adressen |
| Brute-Force | Kästchen und Ratelimit | Jeder Versuch soll etwas kosten |
| Newsletter | Automatisch | Ein Feld, ein Klick, keine zweite Hürde |
| Kommentare | Kästchen zum Anklicken | Anonyme Beiträge, sichtbare Schwelle |
| Onlineshop | Kachelauswahl | Code-Formulare werden gezielt durchprobiert |
Was in jedem dieser Fälle gleich bleibt.
Der Ort, die Abrechnung und die Einbindung.
Die neun Seiten unterscheiden sich im Modus und in der Einstellung, nicht in der Infrastruktur. Geprüft wird in Deutschland, in jedem Tarif. Was vorab abgewiesen wird, erscheint in Ihrer Statistik und nicht auf Ihrer Rechnung.
- Widget-Modusunsichtbar
- Rechenaufgabean
- Time-to-Pass3 s
- Ratelimit je Besucher10 / 5 min
- Länderblockaus
- Themehell
Beispielhafte Werte. Jede Seite hat ihren eigenen Sitekey und ihre eigenen Werte.

Echte Aufnahme des laufenden Dashboards. Die Werte stammen aus einem Testkonto mit Demo-Daten.
- Ort
- Deutschland. In jedem Tarif, auch im kleinsten. Keine Übertragung in Drittländer.
- Cookies
- Die Prüfung setzt keine. Keine seitenübergreifende Wiedererkennung, kein Datenverkauf, kein KI-Training an Besucherdaten.
- Sprachen
- Zwölf, automatisch aus der Browsersprache gewählt.
- Abrechnung
- Berechnet wird eine Prüfung, die zur Verifikation kommt. Bestanden und nicht bestanden zählen gleich. Vorab abgewiesen wird nicht berechnet.
- Preis
- Pro beginnt bei 19 Euro im Monat für 10.000 Prüfungen und endet bei 109 Euro für 100.000. Jede Funktion steckt in jedem Tarif.
- Einbindung
- Ein Script-Tag, ein Div im Formular, ein Aufruf von Ihrem Server. Für die Web-Einbindung brauchen Sie keine Bibliothek.
- Auswertung
- Zu den Statistiken
Ein Hinweis, der auf jeder der neun Seiten wiederkehrt: Keine dieser Einstellungen hält Automatisierung vollständig auf. Sie verteuert sie. Wer eine Quote nennt, verkauft eine Zahl, für die es keinen unabhängigen Test gibt. Wie die Prüfungen im Einzelnen arbeiten, steht unter Bot-Erkennung, Zugriffskontrolle und Proof of Work.
Fragen zu den neun Anwendungsfällen.
Kurze Antworten zu Preis, Abrechnung, Verarbeitungsort, Einbau und den Grenzen der Prüfung.
Was kostet ByeBot bei 10.000 Prüfungen im Monat?
19 Euro. Der Pro-Tarif beginnt bei 19 Euro im Monat für 10.000 Prüfungen und endet bei 109 Euro für 100.000. Jede Funktion steckt in jedem Tarif. Die Jahreszahlung ist das Zehnfache des Monatspreises, und die siebentägige Testphase des Pro-Tarifs ist auf 10.000 Prüfungen begrenzt.
Welche Prüfungen erscheinen auf der Rechnung?
Berechnet wird eine Prüfung, die zur Verifikation kommt. Bestanden und nicht bestanden zählen gleich. Was vorab abgewiesen wird, erscheint in Ihrer Statistik und nicht auf Ihrer Rechnung. Abweisungen durch Sperrliste, Länderfilter oder Ratenbegrenzung werden nicht berechnet. Die Zahlen dazu stehen unter Statistiken.
Wo werden die Prüfungen verarbeitet?
In Deutschland, in jedem Tarif, auch im kleinsten. Es gibt keine Übertragung in Drittländer. Die Prüfung setzt keine Cookies, es gibt keine seitenübergreifende Wiedererkennung, keinen Datenverkauf und kein KI-Training an Besucherdaten. Erkennungsereignisse werden 30 Tage aufbewahrt, die Statistik 365 Tage im Pro-Tarif und unbegrenzt im Enterprise-Tarif.
Wie kommt ByeBot in ein bestehendes Formular?
Über ein Script-Tag, ein Div im Formular und einen Aufruf von Ihrem Server. Für die Web-Einbindung ist keine Bibliothek nötig. Bei bestandener Prüfung steht ein Token im Feld byebot-token, und Ihr Server nimmt das Formular an. Ohne gültiges Token lehnt Ihr Server ab.
Hält eine dieser Einstellungen Automatisierung vollständig auf?
Nein. Keine dieser Einstellungen hält Automatisierung vollständig auf. Sie verteuert sie. Wer eine Quote nennt, verkauft eine Zahl, für die es keinen unabhängigen Test gibt. Dieser Hinweis kehrt auf jeder der neun Seiten wieder. Wie die Prüfungen im Einzelnen arbeiten, steht unter Bot-Erkennung, Zugriffskontrolle und Proof of Work.
Wofür stehen die OAT-Kennungen auf den Karten?
Sie benennen die Bedrohung nach dem OWASP Automated Threat Handbook, dessen Ontologie die Kennungen OAT-001 bis OAT-021 vergibt. So trägt der Formular-Spam die Kennung OAT-017 Spamming und der Login-Schutz OAT-008 Credential Stuffing. Geprüfte Fassung ist v1.3 vom 17.03.2026, abgerufen am 01.08.2026.
Sieben Tage testen, dann entscheiden.
Ein Zahlungsmittel wird zu Beginn hinterlegt. In der Testphase liegt die Grenze bei 10.000 Prüfungen. Danach ab 19 € im Monat.