Security Bot Protection Accessibility

Mathe-CAPTCHA: Was es ist, Beispiele & warum es scheitert

Math-CAPTCHA erklärt: Wie es funktioniert, Beispiele für Rechenaufgaben-CAPTCHAs, warum Bots es sofort umgehen und welche modernen Alternativen Ihre Website wirklich schützen.

Veröffentlicht 07. Mai 2026 · 8 Min. Lesezeit

Mathe-CAPTCHA — Kernaussagen

Was ist ein Math-CAPTCHA?
Ein Math-CAPTCHA stellt Nutzern eine einfache Rechenaufgabe – zum Beispiel '3 + 5 = ?' – um zu beweisen, dass sie Menschen sind. Es ist einer der ältesten CAPTCHA-Typen und findet sich noch immer in vielen Legacy-Kontaktformularen, WordPress-Plugins und Open-Source-Forensoftware.
Sicherheit: Von jedem Bot sofort geknackt
Moderne KI-Tools und kostenlose Open-Source-Solver knacken Math-CAPTCHAs in Millisekunden. Ein Screenshot in ChatGPT eingefügt liefert die Antwort, bevor ein Mensch sie überhaupt eintippen könnte. Für jeden technisch versierten Angreifer bietet ein Math-CAPTCHA denselben Schutz wie gar keines.
Barrierefreiheit: Ein echtes Compliance-Risiko für EU-Unternehmen
Rechenaufgaben erzeugen kognitive Last und schließen Nutzer mit Dyskalkulie oder kognitiven Einschränkungen aus. Unter dem Europäischen Rechtsakt zur Barrierefreiheit (EAA), gültig seit Juni 2025, können Math-CAPTCHAs ohne barrierefreie Alternative für EU-Unternehmen nicht konform sein.
Moderne Alternativen laufen unsichtbar
Unsichtbare Bot-Erkennung – eine Kombination aus Proof of Work und Bot Scoring – schützt Formulare, ohne Nutzer zu einer Eingabe aufzufordern. TrustCaptcha läuft vollständig im Hintergrund, ist cookie-frei, DSGVO-konform und wird ausschließlich in der EU gehostet.
Auf dieser Seite
  1. Was ist ein Math-CAPTCHA?
  2. Wie ein Math-CAPTCHA funktioniert
  3. Math-CAPTCHA und Sicherheit: Die Realität
  4. Math-CAPTCHA und Barrierefreiheit: Ein Compliance-Risiko für EU-Unternehmen
  5. Wo Math-CAPTCHAs heute noch auftauchen
  6. Was statt einem Math-CAPTCHA verwenden?
  7. Fazit
  8. TrustCaptcha kostenlos testen
Diesen Artikel teilen

Was ist ein Math-CAPTCHA?

Ein Math-CAPTCHA ist ein Challenge-Response-Test, der Nutzer auffordert, eine einfache Rechenaufgabe zu lösen, bevor sie ein Webformular absenden können. Typische Fragen sehen so aus: „Was ist 4 + 9?”, „Löse: 15 − 7 = ?”, oder „Gib das Ergebnis ein: 6 × 3.” Gibt der Nutzer die richtige Antwort ein, nimmt das Formular die Eingabe an. Andernfalls wird sie als wahrscheinlicher Bot-Versuch abgelehnt.

Die Idee hinter einem Math-CAPTCHA ist dieselbe wie bei allen CAPTCHA-Typen: einen Test zu schaffen, der für Menschen trivial und für Computer schwer ist. In den frühen 2000er-Jahren, als die meisten Bots starre Skripte ohne kognitive Fähigkeiten waren, waren Rechenaufgaben eine echte Hürde. Heute sind sie das nicht mehr. Dieser Artikel erklärt, wie Math-CAPTCHAs funktionieren, warum sie erhebliche Sicherheits- und Barrierefreiheitsprobleme haben und welche Alternativen Website-Betreiber stattdessen einsetzen sollten.

Beispiel einer Math-CAPTCHA-Frage in einem Webformular

Wie ein Math-CAPTCHA funktioniert

Die technische Umsetzung eines Math-CAPTCHAs ist bewusst einfach gehalten – ein Hauptgrund, warum es in Legacy-Systemen noch so weit verbreitet ist.

  1. Fragengeneration — Der Server erzeugt eine zufällige Rechenaufgabe (meistens Addition oder Subtraktion, gelegentlich Multiplikation).
  2. Anzeige — Die Aufgabe erscheint im Formular, entweder als einfacher HTML-Text oder als gerendertes Bild.
  3. Nutzereingabe — Der Nutzer liest die Aufgabe, berechnet das Ergebnis und tippt es in ein Eingabefeld ein.
  4. Validierung — Bei der Formularübermittlung vergleicht der Server den eingesendeten Wert mit der erwarteten Antwort. Eine Abweichung löst eine Fehlermeldung aus.

Math-CAPTCHA-Beispiele

Im Folgenden sind typische Math-CAPTCHA-Formate aufgeführt, wie sie im Web zu finden sind:

  • Was ist 6 + 4? → erwartete Antwort: 10
  • 12 – 5 = ? (als Bild gerendert) → erwartete Antwort: 7
  • Gib die Summe von 8 und 3 ein: → erwartete Antwort: 11
  • Ein Number-CAPTCHA mit der Beschriftung Gib das Ergebnis ein: 9 + 6 → erwartete Antwort: 15

Diese Einfachheit macht den Reiz aus: keine Drittanbieter-API, kein Konto, keine laufenden Kosten und nur wenige Zeilen serverseitiger Code. Es ist in älteren WordPress-Plugins wie Really Simple CAPTCHA, in der Forensoftware phpBB und in zahllosen individuellen PHP-Kontaktformularen integriert. In vielen Fällen haben Website-Betreiber ihre CAPTCHA-Wahl seit der Ersteinrichtung nie überprüft – das Math-CAPTCHA ist schlicht noch als Standard vorhanden.

Math-CAPTCHA und Sicherheit: Die Realität

Hier wird die kritische Lücke zwischen Wahrnehmung und Realität deutlich. Ein Math-CAPTCHA sieht nach Schutz aus. In der Praxis bietet es gegen jeden Angreifer mit auch nur minimalen technischen Kenntnissen keinen.

KI löst Math-CAPTCHAs sofort

KI-Modell löst ein Math-CAPTCHA durch OCR und arithmetische Auswertung

Die deutlichste Demonstration des Problems: Mache einen Screenshot eines Math-CAPTCHAs und füge ihn in ChatGPT, Claude, Gemini oder ein beliebiges multimodales KI-Modell ein. Die richtige Antwort erscheint, bevor ein menschlicher Nutzer die Frage auch nur zu Ende gelesen hätte.

Das Lösen von Math-CAPTCHAs erfordert kein Programmierwissen, keine Infrastruktur und keine speziellen Tools – nur einen KI-Assistenten, den heute jeder mit Internetzugang hat. Jeder Bot-Betreiber, der einen KI-API-Aufruf zur Bild-Text-Extraktion plus arithmetischer Auswertung integriert, kann dies in weniger als einem Tag vollständig automatisieren. Die grundlegende Sicherheitsannahme hinter Math-CAPTCHAs – dass Arithmetik für Computer schwierig ist – ist seit Jahren falsch.

Bei textbasiert gerenderten Math-CAPTCHAs (bei denen die Aufgabe als HTML-Text statt als Bild erscheint) ist die Hürde noch niedriger. Ein einfaches Regex-Muster, das zwei Zahlen und einen Operator extrahiert, gefolgt von einfacher Arithmetik, löst jede Frage in Millisekunden. Keine KI erforderlich.

Kostenlose Math-CAPTCHA-Solver-Tools existieren

Dedizierte Math-CAPTCHA-Solver-Skripte sind frei verfügbar und werden aktiv gepflegt. GitHub hostet Python-Bibliotheken und Browser-Erweiterungen, die speziell zur Automatisierung von Formularübermittlungen durch das Lösen von Rechenaufgaben entwickelt wurden. Diese praktischen Hilfsmittel werden von Spammern, Scrapern und Massen-Submission-Bots eingesetzt.

Die Sicherheit eines Math-CAPTCHAs beruht daher auf der Annahme, dass ein Angreifer diese Tools entweder nicht kennt oder nicht in der Lage ist, ein paar Stunden damit zu verbringen, sie zu finden. Das ist kein realistisches Bedrohungsmodell für eine Website, die mit sensiblen Daten, Nutzerregistrierungen oder kommerziellen Formularen umgeht.

Wogegen ein Math-CAPTCHA schützt – und wogegen nicht

Fairerweise hält ein Math-CAPTCHA noch ab:

  • Völlig rudimentäre Bots ohne Text-Parsing-Fähigkeit
  • Automatisierte Übermittlungen mit den primitivsten „Ausfüllen und Absenden”-Skripten

Ein Math-CAPTCHA schützt nicht gegen:

  • Jeden Bot mit einfachem OCR, Regex oder KI-Integration
  • Automatisierte Scraper und Kontaktformular-Spammer
  • Missbrauch bei der Kontoerstellung, Credential Stuffing oder Carding-Bots
  • Volumetrische Angriffe – ein Math-CAPTCHA fügt keinen Rechenaufwand hinzu, verlangsamt keine Anfragen und kann seine Schwierigkeit nicht dynamisch skalieren

Entscheidend ist: Ein Math-CAPTCHA erkennt keine Bots. Es prüft nur, ob eine korrekte Zahl eingegeben wurde. Ein Bot, der lesen und rechnen kann, besteht jedes Mal – er kann problemlos innerhalb weniger Minuten 1.000 Formularübermittlungen absetzen. Es gibt keine Verhaltensanalyse, keinen Proof-of-Work-Mechanismus und kein Bot Scoring – nur eine statische Frage mit einer vorhersehbaren, bekannten Antwort. Die praktische Schlussfolgerung für jedes ernsthafte Bedrohungsmodell: Ein Math-CAPTCHA ist gleichbedeutend mit keinem CAPTCHA.

Math-CAPTCHA und Barrierefreiheit: Ein Compliance-Risiko für EU-Unternehmen

Sicherheit ist eine Dimension des Problems. Barrierefreiheit ist die andere – und zunehmend jene mit direkten rechtlichen Konsequenzen.

Kognitive Last und Nutzererfahrung

Das Lösen einer Rechenaufgabe, auch einer einfachen, erfordert von Nutzern eine Unterbrechung ihres Workflows. Sie müssen:

  1. Ihre Aufmerksamkeit auf das CAPTCHA lenken
  2. Einen mathematischen Ausdruck lesen und verstehen
  3. Mentale Arithmetik durchführen
  4. Das Ergebnis korrekt eintippen, bevor sie ihre Aufmerksamkeit wieder auf das restliche Formular richten

Für die meisten Nutzer dauert dies nur wenige Sekunden. Doch diese Sekunden erzeugen Reibung – die Abbruchrate bei Formularen steigt, sobald zusätzliche Schritte eingeführt werden. Bedeutsamer ist, dass dieser Prozess nicht für alle gleich einfach ist.

Nutzer mit Dyskalkulie (einer spezifischen Lernschwäche, die die mathematische Verarbeitung beeinträchtigt) empfinden Rechenaufgaben als unverhältnismäßig schwierig. Nutzer mit kognitiven Behinderungen, ADHS oder altersbedingten kognitiven Veränderungen können Schwierigkeiten mit dem Kontextwechsel und der geforderten Berechnung haben. Math-CAPTCHAs bieten selten eine Audioalternative oder einen nicht-visuellen Fallback – ein Nutzer, der einen Screenreader verwendet, kann mit einer Rechenaufgabe konfrontiert werden, die er nicht barrierefrei lösen kann.

Europäischer Rechtsakt zur Barrierefreiheit und WCAG 2.1

Das ist nicht nur ein UX-Problem – es ist ein rechtliches Risiko für Unternehmen, die in der Europäischen Union tätig sind.

Der Europäische Rechtsakt zur Barrierefreiheit (EAA) trat am 28. Juni 2025 in Kraft und verpflichtet digitale Produkte und Dienste, die Verbrauchern in der EU angeboten werden, zur Einhaltung des Barrierefreiheitsstandards EN 301 549, der WCAG 2.1 auf Level AA einbezieht. Der EAA erfasst die meisten B2C-Webdienste – E-Commerce, SaaS-Plattformen, öffentlich zugängliche Webanwendungen und mehr.

Relevante WCAG-2.1-Kriterien, die Math-CAPTCHAs möglicherweise nicht erfüllen:

  • Erfolgskriterium 1.1.1 (Nicht-Text-Inhalt) — verlangt, dass CAPTCHAs eine Textalternative bieten, die ihren Zweck beschreibt, sowie eine Alternative für Nutzer, die das primäre Format nicht nutzen können. Ein Math-CAPTCHA ohne Audio- oder visuelle Alternativmöglichkeit erfüllt diese Anforderung nicht.
  • Erfolgskriterium 3.3.2 (Beschriftungen oder Anweisungen) — Formulare müssen klare Anweisungen bereitstellen, die es Nutzern ermöglichen, sie auszufüllen. Ein nicht beschriftetes Rechenfeld erfüllt dies oft nicht.
  • WCAGs eigene Leitlinien zu CAPTCHAs legen ausdrücklich fest, dass wenn ein CAPTCHA verwendet wird, mindestens zwei verschiedene Modalitäten angeboten werden müssen (z. B. eine visuelle und eine Audioversion).

Ein Math-CAPTCHA, das eine Textgleichung ohne Audioalternative und ohne barrierefreien Fallback rendert, erfüllt diese Anforderungen nicht. Für EU-Unternehmen mit verbrauchernahen digitalen Diensten schafft dies konkrete Compliance-Risiken.

Wo Math-CAPTCHAs heute noch auftauchen

Trotz dieser Einschränkungen sind Math-CAPTCHAs noch weit verbreitet. Sie bestehen hauptsächlich, weil sie als Standardeinstellungen in weit verbreiteten Tools enthalten sind und vor Jahren eingerichtet wurden, ohne je überprüft worden zu sein:

  • WordPress-Kontaktformular-Plugins — „Really Simple CAPTCHA” und ähnliche Legacy-Plugins sind auf Millionen von Websites installiert
  • phpBB und andere Forensoftware — eingebautes Math-CAPTCHA als Standard-Registrierungsherausforderung
  • Individuelle PHP- und Python-Formulare — eine häufige DIY-Implementierung für Entwickler, die Drittanbieter-Abhängigkeiten vermeiden möchten
  • Behördliche und institutionelle Websites — ältere Websites, die vor modernen CAPTCHA-Standards erstellt und nie aktualisiert wurden
  • E-Commerce-Checkouts — ältere Magento-, PrestaShop- und WooCommerce-Installationen mit individuellen CAPTCHA-Implementierungen

In vielen Fällen war das Math-CAPTCHA nie eine bewusste Sicherheitsentscheidung – es war schlicht die einfachste verfügbare Option zum Zeitpunkt der Einrichtung und wurde seither nie überprüft.

Was statt einem Math-CAPTCHA verwenden?

Da ein Math-CAPTCHA nicht mehr ausreichend ist: Was sollte es ersetzen? Die richtige Antwort hängt vom tatsächlich erforderlichen Schutzniveau der Website ab.

Honeypot-Felder

Ein Honeypot ist ein unsichtbares Formularfeld, das für menschliche Nutzer über CSS verborgen ist, aber für Bots sichtbar, die das rohe HTML parsen. Wenn das Feld bei der Übermittlung ausgefüllt ist, identifiziert der Server die Anfrage als automatisiert und lehnt sie lautlos ab.

Honeypots:

  • Erfordern keinerlei Interaktion des Nutzers
  • Fügen keinerlei kognitive Last oder Reibung hinzu
  • Lassen sich kostenlos mit wenigen Codezeilen implementieren
  • Wirken gegen einfache Bots

Die Einschränkung: Moderne Bots können Honeypot-Felder erkennen und absichtlich überspringen. Ein Honeypot eignet sich gut als erste Schicht, ist aber allein kein ausreichender Schutz gegen gezielte oder technisch versierte Angreifer.

Rate Limiting und serverseitige Signale

Das Begrenzen von Formularübermittlungen pro IP-Adresse, Session oder Zeitfenster erhöht die Hürde für Bots, die auf Volumen angewiesen sind. Kombiniert mit serverseitigen Heuristiken – ungewöhnliche Übermittlungsgeschwindigkeit, wiederholt identische Inhalte, kein Referrer-Header – lässt sich einiger automatisierter Traffic abfangen, ohne dem Nutzer Komplexität hinzuzufügen.

Rate Limiting funktioniert am besten in Kombination mit anderen Maßnahmen. Allein ist es durch IP-Rotation umgehbar, was für die meisten Bots trivial ist.

TrustCaptcha: Unsichtbarer Bot-Schutz, entwickelt für Europa

TrustCaptcha läuft unsichtbar im Hintergrund ohne Nutzerinteraktion

Für Websites, die zuverlässigen Bot-Schutz ohne Abstriche bei Barrierefreiheit oder regulatorischer Compliance benötigen, verfolgt TrustCaptcha einen grundlegend anderen Ansatz.

Anstatt Nutzer nach einer Antwort zu fragen, arbeitet TrustCaptcha vollständig im Hintergrund mit zwei ergänzenden Mechanismen:

Proof of Work — Der Browser des Nutzers löst automatisch eine kryptografische Herausforderung. Legitime Nutzer bemerken nichts; TrustCaptcha startet früh und ist abgeschlossen, bevor der Nutzer das Formular fertig ausgefüllt hat. Für Bots, die Angriffe in großem Maßstab versuchen, macht der Rechenaufwand zur Lösung dieser Herausforderungen Massenautomatisierung wirtschaftlich unattraktiv.

Bot Scoring — Jede Anfrage wird anhand technischer und verhaltensbasierter Signale bewertet. Wenn der Risiko-Score steigt – beispielsweise während einer Spitze automatisierter Übermittlungen – erhöht TrustCaptcha dynamisch den Schwierigkeitsgrad und erhöht so die Kosten des Angriffs, ohne die Erfahrung echter Nutzer zu beeinträchtigen.

Das Ergebnis aus Nutzerperspektive: nichts passiert. Keine Frage, keine Arithmetik, kein Bildrätsel, keine Unterbrechung. Aus Bot-Perspektive: Es gibt eine echte, skalierbare Hürde, die unter Last schwerer zu umgehen wird.

TrustCaptcha ist speziell für das europäische Compliance-Umfeld entwickelt:

  • Cookie-frei und kein Browser-Speicher wird verwendet
  • EU-gehostet — alle Daten werden in EU-zertifizierten Rechenzentren verarbeitet, keine Übermittlungen in Drittländer
  • DSGVO-konform — ein Auftragsverarbeitungsvertrag (AVV) wird jedem Kunden bereitgestellt
  • Barrierefrei by Design — da es keine visuelle oder kognitive Herausforderung gibt, gibt es keine WCAG-Accessibility-Schwachstelle; es funktioniert transparent mit Screenreadern und unterstützenden Technologien

Für EU-Unternehmen, die ein Math-CAPTCHA ersetzen und gleichzeitig die EAA-Barrierefreiheitsanforderungen und die DSGVO erfüllen müssen, adressiert TrustCaptcha all diese Anliegen mit einer einzigen Integration.

Fazit

Math-CAPTCHAs waren in einer anderen Ära ein sinnvolles Werkzeug. Heute stehen sie am Schnittpunkt dreier Probleme: Sie werden trivialerweise von jeder KI oder jedem Open-Source-Solver umgangen, sie belasten Nutzer kognitiv und sie schaffen Compliance-Risiken im Bereich Barrierefreiheit nach EU-Recht.

Die gute Nachricht: Ihr Ersetzen erfordert nicht, dass Nutzer mehr tun müssen – sondern dass sie gar nichts tun müssen. Honeypot-Felder, Rate Limiting und moderne unsichtbare Bot-Erkennung verbessern ein Math-CAPTCHA in jeder messbaren Hinsicht. Für Unternehmen, die echten Schutz und EU-Compliance benötigen, ist der Weg nach vorne von Natur aus unsichtbar.

TrustCaptcha kostenlos testen

Bereit, Ihr Math-CAPTCHA durch Schutz zu ersetzen, der wirklich funktioniert? TrustCaptcha kostenlos testen und Formulare unsichtbar gegen Bots und Spam schützen.

FAQs

Was ist ein Math-CAPTCHA?
Ein Math-CAPTCHA ist ein Challenge-Response-Test in einem Webformular, der den Nutzer auffordert, eine einfache Rechenaufgabe zu lösen – beispielsweise '4 + 7 = ?' – bevor das Formular abgesendet werden kann. Der Server generiert eine zufällige Gleichung, der Nutzer tippt die Antwort ein, und der Server prüft diese. Bei einer falschen Antwort wird die Eingabe als wahrscheinlicher Bot abgelehnt.
Sind Math-CAPTCHAs noch sicher gegen Bots?
Nein. Math-CAPTCHAs bieten heute minimalen Schutz. Automatisierte Skripte lesen Rechenaufgaben mit einfachem OCR und lösen sie in Millisekunden. KI-Tools wie ChatGPT lösen jede Math-CAPTCHA-Frage anhand eines Screenshots sofort. Kostenlose Open-Source-Bibliotheken für Math-CAPTCHA-Solver sind auf GitHub weit verbreitet, sodass ein Bypass für jeden Angreifer in wenigen Stunden umsetzbar ist.
Kann KI ein Math-CAPTCHA lösen?
Ja, trivialerweise. Jedes moderne KI-Modell – oder sogar ein einfaches Regex-Skript – löst Rechenaufgaben wie '3 + 7' oder '12 − 4' ohne Schwierigkeiten. Wird die Aufgabe als Text dargestellt, genügen wenige Codezeilen. Wird sie als Bild gerendert, löst ein einfacher OCR-Durchlauf gefolgt von arithmetischer Auswertung das Problem. Für einen KI-gestützten Bot gibt es keine nennenswerte Hürde.
Was ist ein Math-CAPTCHA-Solver?
Ein Math-CAPTCHA-Solver ist ein Skript oder Tool, das die angezeigte Rechenaufgabe in einem Formular automatisch liest und die richtige Antwort ohne menschliche Interaktion einträgt. Diese reichen von einfachen Python-Skripten mit Regex bis hin zu Browser-Erweiterungen, die in das Seitenrendering eingreifen. Viele sind frei verfügbar und werden aktiv in öffentlichen Code-Repositories gepflegt.
Sind Math-CAPTCHAs mit dem EU-Barrierefreiheitsrecht konform?
Math-CAPTCHAs sind rechtlich problematisch unter dem Europäischen Rechtsakt zur Barrierefreiheit (EAA), der im Juni 2025 in Kraft trat und für die meisten B2C-Digitaldienstleistungen in der EU gilt. Sie erzeugen kognitive Last, bieten typischerweise keine Audioalternative und können Nutzer mit Dyskalkulie oder kognitiven Einschränkungen benachteiligen – alles im Widerspruch zu den WCAG-2.1-Anforderungen, die der EAA durchsetzt.
Sind rein numerische CAPTCHAs sicherer als Math-CAPTCHAs?
Nein. Ein CAPTCHA, das nur eine numerische Antwort erfordert – manchmal als 'Number-CAPTCHA' bezeichnet – ist genauso einfach automatisch zu lösen wie jedes andere Math-CAPTCHA. Das Format ändert nichts am eigentlichen Problem: Die Aufgabe ist einfach, vorhersehbar und von jedem automatisierten Tool mit grundlegenden Rechenfähigkeiten lösbar.
Was sollte ich statt einem Math-CAPTCHA verwenden?
Als einfache Verbesserung fügt ein Honeypot-Feld – ein unsichtbares Feld, das nur Bots ausfüllen – keinerlei Reibung für Nutzer hinzu und hält einfache Bots ab. Für zuverlässigen Schutz schützen Tools zur unsichtbaren Bot-Erkennung, die Proof of Work mit Behavioral Scoring kombinieren, wie TrustCaptcha, Formulare im Hintergrund ohne Nutzerinteraktion und bieten dabei bessere Barrierefreiheit sowie DSGVO-Konformität.

Bots und Spam stoppen

Stoppe Spam und schütze deine Website vor Bot-Angriffen. Sichere deine Website mit unserem benutzerfreundlichen und DSGVO-konformen CAPTCHA.