Express
TrustCaptcha – Bot-Schutz

Express CAPTCHA-Integration

Binden Sie TrustCaptcha mit wenigen Zeilen Node.js in eine Express-Route oder eine Middleware ein. Stoppen Sie botgetriebenen Spam in Logins, Registrierungen und Kontaktformularen – ohne Ihre Body-Parser oder Ihr CSRF-Setup zu brechen. EU-gehostet, DSGVO-konform und ohne Bilderrätsel.

Schnellstart

So funktioniert die Integration

1. CAPTCHA erstellen

Erstellen Sie ein Benutzerkonto oder melden Sie sich mit einem bestehenden Konto an. Anschließend erstellen Sie ein neues CAPTCHA oder wählen Sie ein bereits vorhandenes aus. Wenn Sie sich nicht sicher sind, ob TrustCaptcha das Richtige für Sie ist, können Sie unseren CAPTCHA-Service 14 Tage lang kostenlos und ohne Risiko testen.

Auf der CAPTCHA-Übersichtsseite finden Sie alle wichtigen Informationen wie den site-key und den license-key, und Sie können dort auch Ihren API-Key erstellen. Ermöglichen Sie Ihren Websites den Zugriff auf Ihr CAPTCHA, indem Sie diese einfach zur Liste der autorisierten Domains in den CAPTCHA-Sicherheitsregeln hinzufügen.

Start des Formulars zur Erstellung eines CAPTCHA.
CAPTCHA-Sicherheitsregeln eines Demo-CAPTCHAs.

2. CAPTCHA-Widget in Ihr Formular einbauen

Binden Sie das TrustCaptcha-Widget in das HTML-Formular ein, das Ihre Express-Route ausliefert. Das Widget läuft im Hintergrund und fügt beim Absenden ein verstecktes Feld tc-verification-token hinzu, das auf req.body ankommt wie jeder andere Input.

contact.html
HTML
<script type="module" src="https://cdn.trustcomponent.com/trustcaptcha/3.0.x/trustcaptcha.esm.min.js"></script>

<form method="post" action="/contact">
    <input type="email" name="email" required>
    <trustcaptcha-component sitekey="<your_site_key>"></trustcaptcha-component>
    <button type="submit">Send</button>
</form>

Das CAPTCHA-Widget wird anschließend in Ihrem Formular angezeigt:

CAPTCHA abgeschlossen

Detaillierte Informationen zur CAPTCHA-Widget-Integration?
Für die vollständige Widget-Referenz – inklusive Themes, Sprachen, Custom Design und mehr – lesen Sie bitte unsere Dokumentation.

Dokumentation lesen

3. Token in Ihrer Express-Route validieren

Holen Sie in Ihrem Express-Route-Handler den Verifikationstoken aus req.body, rufen Sie das Ergebnis über unsere Node.js-Library ab und entscheiden Sie, ob die Anfrage akzeptiert werden soll.

Installieren Sie zunächst unsere TrustCaptcha-Node.js-Library:

Install
bash
npm i @trustcomponent/trustcaptcha-nodejs

Validieren Sie dann den Token in Ihrer Express-Route und reagieren Sie auf das Ergebnis:

server.ts
TypeScript
import express from "express";
import { TrustCaptcha } from "@trustcomponent/trustcaptcha-nodejs";

const app = express();
app.use(express.urlencoded({ extended: true }));

app.post("/contact", async (req, res) => {
  const token = req.body["tc-verification-token"] ?? "";

  try {
    const result = await TrustCaptcha.getVerificationResult("<your_api_key>", token);
    if (!result.verificationPassed || result.score > 0.5) {
      return res.status(400).send("CAPTCHA verification failed.");
    }
  } catch {
    return res.status(400).send("CAPTCHA verification failed.");
  }

  // CAPTCHA bestanden — Anfrage verarbeiten
  res.send("Thanks!");
});

Detaillierte Informationen zur Express-CAPTCHA-Integration?
Für die vollständige Schritt-für-Schritt-Anleitung – inklusive eines wiederverwendbaren Middleware-Refactors – lesen Sie bitte unsere Dokumentation.

Dokumentation lesen

Anderes Backend-Framework statt Express?
Wenn Sie ein anderes Framework nutzen, wählen Sie hier das passende Rezept aus. Ist Ihr Framework nicht aufgeführt, können Ihre Softwareentwickler die Verifizierung selbst integrieren – mithilfe unserer Dokumentation – oder unser Support-Team nach einer vorgefertigten Integration fragen.

Actix Web
ASP.NET Core
Axum
Django
Echo
Express
FastAPI
Fastify
Fiber
Flask
Gin
Hapi
Laravel
Micronaut
NestJS
Next.js
Quarkus
Ruby on Rails
Sinatra
Spring Boot
Symfony

4. Glückwunsch 🎉

Sie sind jetzt durch TrustCaptcha geschützt – Glückwunsch!

CAPTCHA abgeschlossen

FAQs

Wo in einer Express-App läuft die CAPTCHA-Verifizierung?
Im Route-Handler, der das Formular-Submit empfängt – bevor Sie Daten speichern oder eine E-Mail versenden. Der CAPTCHA-Token kommt als regulärer Form-Parameter auf req.body an (Standardname: "tc-verification-token") und kann wie jeder andere Input gelesen werden.
Muss ich einen Body-Parser registrieren?
Ja. Der CAPTCHA-Token liegt auf req.body, daher muss express.urlencoded() oder express.json() vor der Route oder Middleware registriert sein, die ihn liest. Ohne Body-Parser ist req.body undefiniert und die Verifizierung schlägt immer fehl.
Kann ich die CAPTCHA-Verifizierung als Express-Middleware laufen lassen?
Ja – und das ist die sauberste Lösung, sobald Sie mehr als eine Route schützen. Bauen Sie eine kleine async-Middleware, die den Token aus req.body liest, ihn über die Node.js-Library validiert und bei Erfolg next() aufruft. Sie hängen sie pro Route oder an einen ganzen Router-Prefix.
Ersetzt TrustCaptcha meinen bestehenden CSRF-Schutz (csurf, lusca, …)?
Nein. TrustCaptcha und CSRF sind unabhängige Schichten – beide sollten aktiviert bleiben. Der CAPTCHA-Token bestätigt nur, dass ein Mensch das Formular ausgefüllt hat; er schützt nicht vor Cross-Site Request Forgery.
Wo speichere ich den CAPTCHA-API-Key?
In einer Umgebungsvariable (z.B. process.env.TRUSTCAPTCHA_API_KEY). In Entwicklung laden Sie ihn aus einer .env-Datei, in Produktion aus dem Secret-Store Ihres Hosting-Providers. Den Key nie ins Repo committen.
Leads verlieren wegen CAPTCHAs?

TrustCaptcha blockiert Spam und Bots – nicht Ihre Kunden. Keine Rätsel, DSGVO-konform, in der EU gehostet.

CAPTCHA-Start
CAPTCHA abgeschlossen
Rätsel-freie UX
Läuft im Hintergrund, während Besucher tippen – so schließen mehr Personen Ihre Formulare ab und weniger brechen ab.
DSGVO-ready
EU-gehostet und privacy-first: keine Cookies, verschlüsselte Übertragung, automatische Bereinigung – inklusive sofort nutzbarer rechtlicher Ressourcen.
Mehrstufige Sicherheit
Adaptive Schutzmechanismen plus intelligentes Risiko-Scoring stoppen Missbrauch frühzeitig – selbst bei plötzlichen Angriffsspitzen.
Volle Kontrolle
Stellen Sie die Sensitivität ein, definieren Sie Allow-/Block-Listen und nutzen Sie Geoblocking – Sie entscheiden, wie streng die Verifizierung sein soll.

Schützen Sie Ihre Express-Anwendung mit TrustCaptcha – in nur wenigen Schritten!

  • EU-hosted & DSGVO-ready
  • Keine Rätsel
  • 14 Tage kostenlos testen