Access to This Page Has Been Denied: Ursachen und Lösungen

Veröffentlicht:

15 Min. Lesezeit

Acar Diveroli
Autor: Acar Diveroli
Eine verschlossene Bogentür mit Press-&-Hold-Knopf, dessen blauer Ring teils gefüllt ist, über Zeilen geschwärzten Textes

Sie öffnen einen Link zu einem Onlineshop, einer Lernplattform oder einer Ticketseite, und statt der Seite erscheint ein blasser Bildschirm. Darauf sitzt ein runder Knopf mit der Aufschrift „Press & Hold“ (gedrückt halten), und im Browser-Tab steht „Access to this page has been denied“ (der Zugriff auf diese Seite wurde verweigert). Manche Versionen behaupten sogar, Sie würden die Website mit Automatisierungswerkzeugen besuchen, obwohl Sie ein Mensch mit einem gewöhnlichen Browser sind. Sie halten den Knopf gedrückt, der Balken füllt sich, und manchmal kommt derselbe Bildschirm wieder.

Dieser Beitrag erklärt, wer diese Seite anzeigt, was der Knopf prüft und warum es gerade Sie getroffen hat. Danach folgen die Lösungen in der Reihenfolge, in der Sie sie ausprobieren sollten, die Bedeutung der Meldungen im Kasten, der Umgang mit der Reference ID und die Unterschiede zu den Sperrseiten von Cloudflare und Akamai. Kurze Abschnitte am Ende richten sich an Website-Betreiber und Entwickler.

Was bedeutet „Access to this page has been denied“?

Der Satz erscheint in zwei Layouts. Im älteren lautet die Überschrift „Please verify you are a human“ (bitte bestätigen Sie, dass Sie ein Mensch sind). Darunter steht „Access to this page has been denied because we believe you are using automation tools to browse the website.“ Sinngemäß: Der Zugriff wurde verweigert, weil die Website annimmt, dass Sie sie mit Automatisierungswerkzeugen besuchen. Es folgen zwei mögliche Gründe: „Javascript is disabled or blocked by an extension (ad blockers for example)“ (JavaScript ist deaktiviert oder wird von einer Erweiterung wie einem Werbeblocker blockiert) und „Your browser does not support cookies“ (Ihr Browser unterstützt keine Cookies). Das sind die Standardtexte aus HUMANs Dokumentation zur Anpassung der Prüfseite.

Im neueren Layout ist der Satz nur der Titel des Browser-Tabs, so festgelegt in HUMANs quelloffener Vorlage für die Sperrseite. Die Seite zeigt einen Kasten mit der Überschrift „Before we continue...“ (bevor wir fortfahren), die Zeile „Press & Hold to confirm you are a human (and not a bot).“ (halten Sie gedrückt, um zu bestätigen, dass Sie ein Mensch und kein Bot sind), den Knopf und ganz unten eine Zeile „Reference ID“. Websites können ein Logo einfügen oder den Kasten übersetzen, doch der Knopf und die Zeile am unteren Rand verraten die Seite.

Die Seite bedeutet nicht, dass Ihr Computer infiziert ist, Ihr Konto gesperrt wurde oder die Website ausgefallen ist. Die Website hat Ihnen geantwortet; sie möchte nur einen Beleg, dass ein Mensch vor dem Bildschirm sitzt, bevor sie die Seite zeigt.

Wer zeigt diese Seite an, und wie fällt die Entscheidung?

HUMAN Security verkauft Bot-Schutz an Websites. 2022 fusionierte das Unternehmen mit PerimeterX, und der alte Name taucht noch in Dateinamen und Meldungen auf. Die Website wählt den Dienst und legt die Regeln fest. HUMANs Dokumentation beschreibt die Entscheidung in dieser Reihenfolge:

  1. Die Seite lädt ein kleines JavaScript-Programm von HUMAN, den sogenannten Sensor.
  2. Der Sensor sammelt Signale über den Browser und darüber, wie er benutzt wird.
  3. Der daraus berechnete Risikowert wird in einem Cookie gespeichert, einem kleinen Datenstück, das die Website in Ihrem Browser ablegt.
  4. Eine Komponente vor der Website, der Enforcer, liest dieses Cookie bei jeder Anfrage und lässt die Anfrage durch oder blockiert sie. Fehlt das Cookie, fragt er HUMANs Server nach einem Wert.
  5. Eine blockierte Anfrage erhält die Prüfseite und eine Reference ID. HUMANs quelloffener Enforcer sendet sie mit dem Statuscode 403 (Forbidden).

Das erklärt den Hinweis im alten Layout: Ist JavaScript aus, läuft der Sensor nie, und sind Cookies blockiert, gibt es keinen Ort, an dem der Wert gespeichert werden kann. In beiden Fällen sieht Ihr Browser aus wie ein Programm. Das größere Bild beschreibt Bot-Erkennung: So funktionieren Anti-Bot-Systeme.

Was prüft der Knopf „Press & Hold“?

Press & Hold, vom Hersteller HUMAN Challenge genannt, ersetzt Bilderrätsel. Sie drücken den Knopf mit der Maus oder dem Finger, halten ihn, bis der Balken darin voll ist, und lassen dann los. Währenddessen wertet HUMAN Maus-, Touch- und Tastaturereignisse auf Anzeichen von Automatisierung aus, etwa eine erneut abgespielte Antwort oder einen Headless-Browser (einen Browser ohne Fenster, der per Code gesteuert wird).

  • Halten Sie gedrückt, bis der Balken voll ist. Wer zu früh loslässt, hat einen Fehlversuch, und der Kasten zeigt „Please try again“ (bitte erneut versuchen).
  • Ein bestandener Versuch gilt nicht für den ganzen Besuch. Bleiben die Signale riskant, kann die Prüfung auf der nächsten Seite wiederkommen.
  • Es gibt einen Weg per Tastatur. HUMANs Hinweis für Screenreader sagt, dass Sie mit der Tabulatortaste eine barrierefreie Version öffnen können; auf manchen Websites schickt diese stattdessen einen vorübergehenden Code an Ihre E-Mail-Adresse.

Warum erscheint die Seite gerade bei Ihnen?

Ihren Wert können Sie nicht sehen, aber die Ursachen lassen sich in einige Gruppen einteilen.

JavaScript ist aus oder blockiert. Eine Datenschutzeinstellung oder eine Sicherheitserweiterung, die unbekannte Skripte blockiert, hindert den Sensor am Laufen.

Websitedaten sind blockiert. HUMANs Cookies sind Erstanbieter-Cookies, die unter der eigenen Adresse der Website gesetzt werden. Das Blockieren von Drittanbieter-Cookies ist deshalb nicht das Problem; das Blockieren aller Websitedaten schon.

Ein Werbe-, Tracker- oder Skriptblocker. Listenbasierte Blocker können den Sensor oder das Prüfskript erfassen. Lädt das Skript nicht, zeigt der Kasten „Please check your internet connection or disable your ad-blocker.“ (prüfen Sie Ihre Internetverbindung oder deaktivieren Sie Ihren Werbeblocker).

Ihre IP-Adresse. VPNs, kostenlose Proxys und manche Mobilfunkanbieter bringen viele Menschen hinter einer einzigen Adresse unter. Haben einige davon Bots betrieben, hat die Adresse eine schlechte IP-Reputation und einen hohen Fraud Score, und beides erben Sie. Siehe auch Was ist CGNAT? und VPN oder Proxy erkannt.

Ein veralteter Browser. HUMAN nennt Mindestversionen für Browser; bei nicht unterstützten zeigt der Kasten „There seems to be a problem with your browser“ (offenbar gibt es ein Problem mit Ihrem Browser). Erweiterungen, die ändern, wie sich der Browser ausweist, lassen ihn noch ungewöhnlicher wirken (Browser-Fingerprinting).

Viele Anfragen in kurzer Zeit. Ständiges Neuladen oder eine Erweiterung, die Seiten selbstständig aktualisiert, sieht aus wie der Verkehr, für den Rate-Limits (Obergrenzen für Anfragen pro Zeitspanne) gebaut sind.

Was sollten Sie der Reihe nach tun?

Diese Schritte umgehen die Prüfung nicht; sie beseitigen, was Ihren Browser verdächtig wirken ließ. Rufen Sie die Seite nach jedem Schritt erneut auf. Die Pfade gelten für Chrome auf dem Computer; andere Browser verwenden ähnliche Bezeichnungen.

  1. Hören Sie auf, neu zu laden, und warten Sie ein paar Minuten. Jedes Neuladen ist eine weitere Anfrage.
  2. Schalten Sie JavaScript ein. Öffnen Sie Dreipunkt-Menü > Einstellungen > Datenschutz und Sicherheit > Website-Einstellungen > JavaScript und wählen Sie Websites dürfen JavaScript verwenden (Googles Hilfeseite nennt denselben Pfad).
  3. Erlauben Sie Websitedaten. Öffnen Sie in den Website-Einstellungen den Punkt Zusätzliche Inhaltseinstellungen > Websitedaten auf dem Gerät und wählen Sie Websites erlauben, Daten auf Ihrem Gerät zu speichern (Googles Anleitung).
  4. Testen Sie ohne Erweiterungen. Öffnen Sie Dreipunkt-Menü > Neues Inkognitofenster, in dem Erweiterungen meist ausgeschaltet sind, und rufen Sie die Seite dort auf. Klappt es, gehen Sie zu Dreipunkt-Menü > Erweiterungen > Erweiterungen verwalten und schalten Sie die Erweiterungen nacheinander aus. Die meisten Werbeblocker können eine einzelne Website zulassen.
  5. Schalten Sie VPN und Proxy-Einstellungen aus. Beenden Sie VPN-Apps und Proxy-Erweiterungen und prüfen Sie den System-Proxy (Proxy-Einstellungen in Windows und Chrome). Auf dem iPhone wirkt iCloud Privat-Relay ähnlich; siehe unseren Beitrag zu Access Denied.
  6. Aktualisieren Sie den Browser. Gehen Sie zu Dreipunkt-Menü > Hilfe > Über Google Chrome und wählen Sie Neu starten, falls ein Update wartet.
  7. Probieren Sie ein anderes Netz. Wechseln Sie zwischen WLAN und mobilen Daten. Öffnet sich die Seite dort, trägt Ihre Adresse zu Hause den schlechten Wert.
  8. Schreiben Sie dem Betreiber der Website. Hat nichts geholfen, kann nur die Website die Entscheidung ändern.

Was bedeuten die Meldungen im Kasten?

Jede kurze Meldung im Kasten weist auf eine andere Lösung hin.

Was Sie sehenWas es bedeutetWas zu tun ist
Please try againDas Halten endete zu früh oder ist fehlgeschlagenHalten, bis der Balken voll ist; nach zwei oder drei Fehlversuchen die Schritte oben durchgehen
Please check your internet connection or disable your ad-blocker.Das Prüfskript wurde nicht geladenDie Website im Blocker zulassen, die Verbindung prüfen, einmal neu laden
There seems to be a problem with your browserDer Browser ist zu alt oder wird nicht unterstütztAktualisieren oder einen anderen Browser versuchen
Die Prüfung kommt nach jedem Halten zurückIhr Risikowert bleibt hochVPN und Erweiterungen ausschalten, dann die Reference ID an die Website senden
Eine leere Seite ohne KnopfSkripte sind vollständig blockiertJavaScript einschalten und im privaten Fenster testen

Wie senden Sie die Reference ID an den Betreiber?

Die Reference ID kennzeichnet genau die eine blockierte Anfrage. Ihnen sagt sie nichts, dem Betreiber der Website aber eine Menge. Laut HUMANs Dashboard-Dokumentation brauchen Betreiber diese ID, um eine Person für einen gewählten Zeitraum freizugeben, und die Anleitung zur Untersuchung ergänzt, dass das nur innerhalb von 24 Stunden nach der Sperre funktioniert. Schreiben Sie noch am selben Tag und nennen Sie:

  • die Reference ID als Text und als Screenshot
  • Datum und Uhrzeit mit Ihrer Zeitzone
  • die Adresse, die Sie aufrufen wollten, und was Sie gerade getan haben (eine Seite öffnen, sich anmelden, bezahlen)
  • Ihren Browser, die Art der Verbindung und ob ein VPN aktiv war

Lassen Sie Passwörter und Kartennummern weg; niemand braucht sie, um eine blockierte Anfrage zu finden. Steht die Kontaktseite hinter derselben Prüfung, nutzen Sie die Support-Adresse aus dem App-Store-Eintrag der Website oder ihre Social-Media-Konten. An HUMAN zu schreiben hilft selten: Die Website legt die Regeln fest und verwahrt die Protokolle.

Wie unterscheidet sich die Seite von anderen Sperrseiten?

Mehrere Dienste stellen Sperrseiten vor Websites. Meist verrät die letzte Zeile der Seite, welcher Dienst dahintersteht.

Was auf der Seite stehtHinweisWer sie anzeigtWeiterlesen
Press & Hold; Tab-Titel „Access to this page has been denied“Reference IDHUMAN (PerimeterX)Dieser Beitrag
Sorry, you have been blockedRay IDCloudflare-FirewallSorry, You Have Been Blocked
Verify you are human, mit KontrollkästchenRay IDCloudflare-PrüfungCloudflare-Prüfung beheben
Access Denied, You don't have permissionReference #18…AkamaiAccess Denied auf Websites
Eine kurze Seite zur Geräteprüfung oder ein Schiebe-PuzzleKeine ID-ZeileDataDomeDevice-Check-Dokumentation
„…has been denied by K7…“Name eines SicherheitsproduktsK7-Software auf Ihrem GerätK7-Meldung für Fehlalarme

Endet der Satz mit dem Namen eines Sicherheitsprodukts oder ist von Ihrem Administrator die Rede, kommt die Sperre von Software auf Ihrem Gerät oder von einem Filter im Netz Ihrer Arbeitsstelle oder Schule, nicht von der Website.

Wenn Sie die Website betreiben: blockierten Kunden helfen

Bitten Sie den Kunden um die Reference ID und die Uhrzeit. Suchen Sie sie in der HUMAN-Konsole als Block ID und geben Sie den Besucher mit Clear Block ID für einen Zeitraum Ihrer Wahl frei, innerhalb von 24 Stunden nach der Sperre. Die Ansicht Investigation hält 14 Tage an Daten vor und erlaubt es, eine IP-Adresse, ein Netz oder einen User-Agent zuzulassen oder zu sperren. Enhanced Accessibility Mode in den Challenge Settings von Bot Defender hilft Besuchern, die keinen Knopf gedrückt halten können, und der Text der Prüfseite kann angeben, wohin eine Reference ID geschickt werden soll.

Wenn Ihr Scraper oder Skript diese Seite erhält

Entwickler begegnen der Seite meist als 403-Antwort, deren HTML-Titel „Access to this page has been denied“ lautet. Die Gründe ergeben sich aus dem Mechanismus oben:

  • Kein JavaScript, kein Cookie. Ein einfacher HTTP-Client wie Pythons requests oder curl führt den Sensor nie aus.
  • Merkmale von Automatisierung. Laut HUMAN erkennt die Prüfung automatisierte Werkzeuge, wiederverwendete Tokens und Headless-Browser.
  • Herkunft. Betreiber können eine IP-Adresse, ein ganzes Netz oder einen User-Agent sperren, und Rechenzentrumsnetze sind ein häufiges Ziel.
  • Tempo. HUMANs quelloffener Enforcer kennt außerdem eine Rate-Limit-Aktion, die mit 429 Too Many Requests antwortet (429 erklärt).

Behandeln Sie die Seite als Antwort der Website: Protokollieren Sie die Reference ID, stoppen Sie diesen Job und wiederholen Sie die Anfrage nicht in einer Schleife. Lesen Sie die robots.txt und die Nutzungsbedingungen der Website, suchen Sie nach einer offiziellen API und halten Sie Ihre Anfragerate niedrig. Für regelmäßigen Zugriff fragen Sie nach; HUMAN erlaubt Betreibern, bestimmte Adressen zuzulassen und freigegebenen Crawlern Zugriffstokens auszustellen. Dieser Beitrag behandelt keine „Solver“ oder Umgehungswerkzeuge, die dazu da sind, eine bewusst getroffene Ablehnung der Website zu überwinden. Mehr dazu in Web Scraping ohne Sperren.

Proxys kommen erst danach ins Spiel. Ein Betreiber, der Ihren Verkehr zulässt, braucht eine Adresse, die gleich bleibt, und ein ISP-Proxy gibt Ihnen eine feste IP, die bei einem Internetanbieter registriert ist. Betreiben Sie selbst eine geschützte Website, zeigt Ihnen ein Residential-Proxy mit Ausgängen in anderen Ländern, was Besucher dort von zu Hause aus sehen. Adressen zu rotieren, um der Prüfung auszuweichen, ist genau das Muster, das sie erkennen soll. Unsere Seite Data Scraping beschreibt die Datenerhebung im Rahmen der Regeln einer Website.

Häufige Fehler

  • Immer wieder neu laden. Das erzeugt zusätzliche Anfragen und kann aus einer kurzen Prüfung eine Sperre machen.
  • Ein kostenloses VPN einschalten, um die Seite zu umgehen. Geteilte VPN-Ausgänge haben oft den schlechtesten Ruf (Sind kostenlose Proxys sicher?).
  • Anleitungen folgen, die das Einfügen eines Befehls verlangen. Eine echte Prüfung mit Press & Hold fordert Sie nie auf, Windows+R zu drücken, ein Terminal zu öffnen oder irgendetwas einzufügen.
  • Ohne Reference ID oder erst einen Tag später schreiben. Dann kann der Betreiber die Sperre unter Umständen nicht mehr aufheben.

Entscheidungshilfe

Ihre SituationWas zu tun ist
Die Seite erwähnt JavaScript oder CookiesJavaScript einschalten und Websitedaten auf dem Gerät erlauben
Der Kasten fordert Sie auf, den Werbeblocker zu deaktivierenDie Website im Blocker zulassen oder im privaten Fenster testen
Die Seite erscheint nur bei eingeschaltetem VPNDas VPN für diese Website ausschalten
Press & Hold scheitert jedes MalImmer nur eine Sache ändern, dann die Reference ID senden
Sie können keinen Knopf gedrückt haltenDie Tabulatortaste für die barrierefreie Version drücken oder die Website kontaktieren
Ihr Skript erhält die SeiteAnhalten, robots.txt lesen, die offizielle API nutzen oder um Erlaubnis bitten

Häufige Fragen

Warum behauptet die Seite, ich würde Automatisierungswerkzeuge nutzen?

Dieser Satz ist der Standardtext des alten Layouts und erscheint bei allen, die blockiert werden. Kein Mensch hat Ihren Besuch begutachtet; meistens konnte Ihr Browser HUMANs Skript nicht ausführen oder sein Cookie nicht behalten.

Warum scheitert Press & Hold immer wieder oder läuft in einer Schleife?

Entweder endet das Halten, bevor der Balken voll ist, oder Ihr Risikowert bleibt auch nach erfolgreichem Halten hoch. Im zweiten Fall hilft erneutes Halten nicht: Gehen Sie die Schritte oben durch und senden Sie dann die Reference ID an die Website.

Kann ich die Prüfung mit der Tastatur oder einem Screenreader abschließen?

Ja. HUMANs Prüfung unterstützt Tastaturbedienung und Screenreader, und ihr Hinweis erwähnt die Tabulatortaste für eine barrierefreie Version. Klappt das nicht, wenden Sie sich an die Website.

Ist diese Seite sicher, oder könnte sie gefälscht sein?

Die echte Seite verlangt nur, dass Sie einen Knopf gedrückt halten. Microsofts ClickFix-Analyse beschreibt Betrugsmaschen, die gefälschte Menschen-Prüfungen zeigen und dazu auffordern, Befehle im Dialogfeld „Ausführen“, in Windows Terminal oder in PowerShell einzufügen und auszuführen. Verlangt eine „Verifizierung“ so etwas, schließen Sie die Seite.

Wie lange dauert die Sperre?

Die Seite sagt es nicht. Eine bestandene Prüfung ist sofort erledigt; eine Sperre, die an Ihre Adresse gebunden ist, hält an, bis sich Ihr Wert verbessert oder der Betreiber sie aufhebt.

Warum erhält mein Skript diese Seite, mein Browser aber nicht?

Ihr Browser führt HUMANs Skript aus und behält sein Cookie; ein einfaches Skript tut beides nicht, und Headless-Browser hinterlassen Spuren, nach denen die Prüfung sucht. Auf Dauer trägt nur der Weg über eine Erlaubnis oder eine offizielle API.

Fazit

„Access to this page has been denied“ ist die Bot-Prüfung von HUMAN, früher PerimeterX, eingesetzt von der Website, die Sie besuchen. Sie erscheint, wenn HUMANs Skript nicht laufen kann oder Ihre Verbindung riskant wirkt: JavaScript oder Cookies aus, ein Blocker im Weg, eine schlecht bewertete VPN- oder Proxy-Adresse, ein alter Browser oder eine Serie von Neuladungen. Beseitigen Sie diese Ursachen, halten Sie den Knopf gedrückt, bis der Balken voll ist, und schicken Sie, falls die Seite immer wiederkommt, noch am selben Tag die Reference ID und die Uhrzeit an den Betreiber. Wenn Sie beruflich Daten erheben, beginnen Sie mit den Regeln der Website, und vergleichen Sie Proxy-Typen auf der Seite unsere Proxy-Dienste.

ChatGPT fragenClaude fragen