2. Die JavaScript-Challenge von Kirby ist interessant, aber nicht risikofrei
In Beitrag #29 stellt Kirby eine einfache Schutzlösung vor, die ohne Cloudflare auskommt:
- Auffällige Besucher werden auf eine Prüfseite umgeleitet.
- JavaScript setzt ein Cookie.
- Besucher mit diesem Cookie dürfen anschließend normal auf das Forum zugreifen.
Das Verfahren soll insbesondere einfache Bots aussortieren, die kein JavaScript ausführen. Kirby bezeichnet es ausdrücklich als einfache Lösung ohne Erfolgsgarantie.
XenDACH - Die deutschsprachige XenForo-Community
Meine Bewertung: Für MySite.de ist die Idee technisch interessant, weil die Prüfung vor der eigentlichen XenForo-Seitenverarbeitung stattfinden kann. Die vorgeschlagene Umsetzung verwendet allerdings PHP für die Prüfseite und kann legitime Besucher mit deaktiviertem JavaScript oder Cookies ausschließen. Außerdem ist ein einfaches Cookie für fortgeschrittene Bots leicht nachzuahmen.
Ich würde diesen Code deshalb nicht unverändert übernehmen.
3. Der wichtigste technische Beitrag stammt von „otto“
In Beitrag #34 vom 24. August 2026 beschreibt otto seinen aktualisierten Schutzansatz:
- ModSecurity: User-Agents frühzeitig blockieren.
- Nginx: bekannte Bots direkt mit HTTP 403 oder durch Verbindungsabbruch abweisen.
- Firewall und GeoIP: problematische IP-Netze und gegebenenfalls Länder sperren.
- Nginx limit_req: besonders intensive Anfragen einzelner IPs begrenzen.
Er weist ausdrücklich darauf hin, dass Bots mit wechselnden IP-Adressen und unauffälligen Browserkennungen die schwierigsten Fälle sind.
XenDACH - Die deutschsprachige XenForo-Community
Das passt zu unserer Logauswertung mit den zahlreichen IP-Adressen aus Hosting- und Proxy-Netzwerken.
Für MySite.de ist insbesondere limit_req beziehungsweise eine vergleichbare serverseitige HTTP-Ratenbegrenzung interessant. Ob Hetzner diese Funktion auf unserem Managed Server anbietet, ist allerdings noch offen. Genau deshalb war unsere Supportanfrage sinnvoll.