ByeBot

Nichts wird erraten, nur nachgeschlagen.

Erbeutete Zugangsdaten.

Beim Raten ist das Passwort falsch. Hier ist es richtig, nur sitzt der Falsche davor. Das ist der unangenehmste Fall in diesem Kapitel.

Stand: August 2026

Ablauf

Wie läuft das Durchprobieren erbeuteter Zugangsdaten in der Praxis ab?

Mit einer Liste aus einem fremden Datenabfluss.

Bei Ihnen wird nichts erraten. Es wird nachgeschlagen, ob eine Kombination, die woanders funktioniert hat, auch hier gilt. Die Anfragen verteilen sich auf viele Adressen, und die Trefferquote darf niedrig sein: Der Verkehr kostet fast nichts, ein gültiges Konto ist viel wert.

Erbeutete Zugangsdaten treffen auf die Prüfung
  • Liste aus fremdem Leck
  • Viele Adressen
  • Wenige Versuche je Adresse
  • Echter Nutzer

Regeln und Prüfung

vor dem Passwort

Bestanden

  • Passwortprüfung läuft
  • Danach zweiter Faktor

Abgewiesen

  • Ratelimit, Sperrliste oder Länderblock
  • Kein Rätsel wird ausgeliefert
  • Zählt nicht gegen Ihr Kontingent

Vereinfachte Darstellung. Welche Regeln greifen, stellen Sie je Seite ein.

Herkunft
Die Kombinationen stammen aus dem Datenabfluss eines anderen Dienstes. Bei Ihnen wird nichts erraten, sondern nachgeschlagen.
Ziel
Zuerst nur die Frage, ob ein Paar auch bei Ihnen gilt. Was danach passiert, entscheidet sich später.
Verteilung
Wenige Anfragen je Adresse, viele Adressen. Eine Obergrenze je Adresse sieht davon fast nichts.
Trefferquote
Niedrig, aber das reicht. Der Verkehr ist billig, ein einziges gültiges Paar ist es nicht.
Stille
Ein gültiges Paar erzeugt keinen Fehlversuch. Ihr Zähler für falsche Passwörter schlägt genau dann nicht an, wenn es darauf ankäme.
Unterschied und Kosten

Worin unterscheidet sich das vom Passwortraten?

Im Passwort. Es ist richtig.

Beim Raten schlägt jeder Fehlversuch auf einen Zähler. Bei erbeuteten Zugangsdaten meldet der Zähler genau dann nichts, wenn ein Paar passt. Deshalb greifen die üblichen Gegenmittel am Konto zu spät, und deshalb muss die Schwelle vor der Anmeldung stehen.

Passwortraten gegenüber erbeuteten Zugangsdaten

Passwortraten

Viele Fehlversuche

  • Ein Konto, viele Passwörter
  • Der Fehlerzähler schlägt an
  • Eine Obergrenze je Konto wirkt
  • Sichtbar in den Protokollen

Erbeutete Zugangsdaten

Kaum Fehlversuche

  • Viele Konten, je ein Passwort
  • Ein Treffer erzeugt keinen Fehlversuch
  • Eine Obergrenze je Konto greift ins Leere
  • Sichtbar nur in der Summe über den Tag

Zwei verschiedene Fälle mit zwei verschiedenen Gegenmitteln. Zum Raten gibt es eine eigene Seite.

In den Tagessummen zeigt sich eine solche Welle als Spitze. Über einen Zeitraum vom 01.07. bis 10.07. gedacht: Die Linie der abgewiesenen Prüfungen steigt über wenige Tage an und fällt danach wieder auf ihren gewohnten Stand, während die Linie der bestandenen Prüfungen ruhig weiterläuft. Interessant ist dabei die Form der Spitze, nicht ihre Höhe. Wie hoch sie ausfällt, hängt an Ihrem Verkehr und an der Größe der Liste, die gerade durchprobiert wird. Die Aufnahme darunter zeigt eine Woche ohne einen solchen Ausschlag: Die Linie der blockierten Prüfungen verläuft dort flach.

Tagesverlauf einer Seite
Tagesverlauf einer einzelnen Seite: vier Linien für ausgestellte, gelöste, blockierte und abgesendete Prüfungen über sieben Tage, mit Umschaltern für Linie und Balken und für 7, 30 oder 90 Tage.

Echte Aufnahme des laufenden Dashboards. Die Oberfläche ist die Software, die Zahlen darin sind Demo-Daten aus einem Testkonto.

Der Einzelfall
Ein übernommenes Konto heißt: fremde Bestellungen, fremde Nachrichten, ein Kunde, der Ihnen misstraut.
Die Menge
Zehntausende Anmeldeversuche kosten Rechenzeit für Passwortprüfungen, die absichtlich langsam sind.
Nebenwirkung
Wer Fehlversuche je Konto hart begrenzt, sperrt bei fremdem Verkehr die eigenen Nutzer aus. Der Support bezahlt das.
Aufklärung
Hinterher muss jemand feststellen, welche Anmeldung echt war. Ohne Zahlen ist das Raten.
Auswertung
Tagessummen zeigen die Spitze, auch wenn einzelne Versuche unauffällig aussehen. Zu den Statistiken Mehr dazu ›
Einstellungen und Regeln

Was hilft gegen verteilte Anmeldeversuche?

Die Prüfung gegen die Menge, der zweite Faktor gegen den Treffer.

Eine Prüfung vor der Anmeldung verteuert das Durchprobieren einer Liste. Sie erkennt aber nicht, dass ein richtiges Passwort dem Falschen gehört. Diese Trennung sollte man beim Planen ernst nehmen, statt sie sich schönzureden.

Einstellungen für die Seite login.example.de mit Zugriffsregeln
  • Widget-Modusunsichtbar
  • Rechenaufgabean
  • Ratelimit je Besucher8 / 5 min
  • Länderblockaktiv
  • Sperrliste14 Einträge
  • FreigabelisteMonitoring

Beispielhafte Werte. Jede Seite hat ihren eigenen Sitekey und ihre eigenen Werte.

Reiter Länderblockierung
Reiter Länderblockierung: eine Suchzeile, ein leeres Feld mit dem Hinweis, dass kein Land blockiert ist, und darunter die Länderliste mit Flagge, Name, Kürzel und je einem Kästchen zum Auswählen.

Echte Aufnahme des laufenden Dashboards. Gezeigt wird das Bedienfeld eines Testkontos mit Demo-Daten, in dem kein Land gesperrt ist.

Ratelimit
Eine Obergrenze je Besucher in einem Zeitfenster. Greift, bevor eine Prüfung entsteht, und zählt deshalb nicht gegen Ihr Kontingent.
Länderblock
Ländercodes nach ISO 3166-1 alpha-2, zugeordnet über eine lokal betriebene Datenbank. Sinnvoll, wenn Ihr Dienst regional ist. Trifft auch Reisende und VPN-Nutzer.
Sperrliste
Einzelne Adressen, CIDR-Blöcke oder Bereiche. Hilft gegen Wiederholungstäter, wenig gegen ständig wechselnde Adressen.
Freigabeliste
Für Monitoring, Lasttests und die eigene Redaktion. Eine Freigabe ist genau so vertrauenswürdig wie die Adresse selbst.
Alle vier Regeln
Zur Zugriffskontrolle
Einbau und Grenze

Wie bauen Sie das in die Anmelderoutine ein?

Token prüfen, dann Passwort, dann zweiter Faktor.

Die Prüfung im Browser entscheidet nichts. Ihr Server fragt das Token bei ByeBot nach und entscheidet erst danach. Antwort 200 heißt weiter, Antwort 400 heißt abbrechen.

HTTP
POST https://challenge.byebot.de/validate_token
Content-Type: application/json

{
  "api_key": "IHR_API_KEY",
  "token":   "Wert des Feldes byebot-token"
}

Der API-Key gehört auf den Server. Im Browser hat er nichts zu suchen.

Eigene Seite
Für den Login eine eigene Seite im Dashboard anlegen. Ratelimit und Länderblock gelten dann nur dort.
Token zuerst
Die Tokenprüfung an den Anfang der Anmelderoutine setzen, vor die Passwortprüfung.
Antwort gleich halten
Bei fehlendem Token dieselbe allgemeine Fehlermeldung ausgeben wie bei einem falschen Passwort.
Zweiter Faktor
Gegen ein richtiges Passwort in einem echten Browser wirkt ein zweiter Faktor. Diese Seite ersetzt ihn nicht.

Die Grenze dieser Seite steht bewusst am Ende und nicht im Kleingedruckten. Gegen ein richtiges Passwort, eingegeben in einem echten Browser, wirkt keine Prüfung dieser Art. Was sie tut: Sie macht das Durchprobieren einer Liste mit hunderttausend Paaren teuer genug, dass sich der Aufwand seltener lohnt. Alles Weitere gehört in Ihre Anmelderoutine.

Deshalb heißt diese Seite nach dem Verfahren und nicht nach seinem Ergebnis. Eine Kontoübernahme ist das Ergebnis, und sie gelingt auch auf Wegen, die an Ihrem Anmeldeformular vorbeiführen: über eine Phishing-Seite, über eine gestohlene Sitzung, über eine getauschte Rufnummer, über Schadsoftware auf dem Gerät des Kunden. Davon sieht eine Prüfung vor dem Login nichts, und sie behauptet es hier auch nicht. Der verwandte Fall ohne erbeutete Daten steht unter Brute-Force, die allgemeine Einbindung unter Login-Schutz.

Häufige Fragen

Fragen zu erbeuteten Zugangsdaten.

Kurze Antworten zu Einstellungen, Zählweise und Tokenprüfung. Wo die Prüfung nichts ausrichtet, steht das hier ebenfalls.

Welcher Widget-Modus passt zu einem Anmeldeformular?

In den Beispieleinstellungen dieser Seite steht der unsichtbare Modus. ByeBot kennt sechs Modi: Kästchen zum Anklicken, automatisch, unsichtbar, Kurve nachziehen, Kachelauswahl und Demo. Gesetzt wird der Modus je Seite im Dashboard, zusammen mit Ratelimit, Länderblock und Sperrliste. Jede Seite hat ihren eigenen Sitekey und ihre eigenen Werte.

Zählt eine Abweisung durch das Ratelimit gegen mein Kontingent?

Nein. Berechnet wird eine Prüfung, die bis zur Verifikation kommt, ob sie besteht oder scheitert. Das Ratelimit greift davor: Es wird kein Rätsel ausgeliefert, und der Versuch zählt nicht gegen Ihr Kontingent. Dasselbe gilt für Abweisungen durch Sperrliste und Länderblock.

Was antwortet ByeBot auf eine Tokenprüfung?

Antwort 200 heißt weiter, Antwort 400 heißt abbrechen. Die Prüfung im Browser entscheidet nichts. Ihr Server fragt das Token bei ByeBot nach und entscheidet erst danach. Der API-Key gehört dabei auf den Server. Im Browser hat er nichts zu suchen.

Was passiert, wenn gar kein Token ankommt?

Die Tokenprüfung steht am Anfang der Anmelderoutine, vor der Passwortprüfung. Fehlt das Token, bricht die Routine dort ab. Ausgegeben wird dann dieselbe allgemeine Fehlermeldung wie bei einem falschen Passwort. Die Antwort bleibt gleich, damit sie keine Auskunft darüber gibt, welche Konten es gibt.

Trifft ein Länderblock auch echte Besucher?

Ja. Ein Länderblock arbeitet mit Ländercodes nach ISO 3166-1 alpha-2, zugeordnet über eine lokal betriebene Datenbank. Er ist sinnvoll, wenn Ihr Dienst regional ist, und er trifft auch Reisende und VPN-Nutzer. Eine Sperrliste hilft gegen Wiederholungstäter, wenig gegen ständig wechselnde Adressen.

Verhindert ByeBot eine Kontoübernahme?

Nein, und diese Seite trägt deshalb den Namen des Verfahrens statt den seines Ergebnisses. Verteuert wird das massenhafte Durchprobieren erbeuteter Zugangsdaten an Ihrem Anmeldeformular, was das OWASP Automated Threat Handbook als OAT-008 Credential Stuffing führt. Eine Kontoübernahme gelingt daneben über Phishing, eine gestohlene Sitzung, eine getauschte Rufnummer oder Schadsoftware auf dem Gerät. Diese Wege führen an Ihrem Formular vorbei, und eine Prüfung davor sieht von ihnen nichts. Gegen ein richtiges Passwort in einem echten Browser wirkt ein zweiter Faktor.

Wie lange bleiben die Zahlen zu diesen Versuchen sichtbar?

Die Statistik wird im Pro-Tarif 365 Tage aufbewahrt, im Enterprise-Tarif unbegrenzt. Erkennungsereignisse werden nach 30 Tagen gelöscht. In den Tagessummen zeigt sich die Spitze, auch wenn einzelne Versuche unauffällig aussehen. Ohne Zahlen bleibt hinterher nur das Raten, welche Anmeldung echt war. Verarbeitet wird in Deutschland, in jedem Tarif.

Weiterlesen.

Testphase

Sieben Tage testen, dann entscheiden.

Ein Zahlungsmittel wird zu Beginn hinterlegt. In der Testphase liegt die Grenze bei 10.000 Prüfungen. Danach ab 19 € im Monat.