---
title: "HTTP 402 Payment Required: Pay per Crawl und x402 erklärt"
description: "HTTP 402 Payment Required: Der Server will vor der Auslieferung eine Zahlung. Warum der Code jahrzehntelang ruhte und wie Pay per Crawl und x402 ihn nutzen."
url: https://proxynet.io/de/blog/http-402-payment-required
date: 2026-10-06
author: "Acar Diveroli"
category: "Web Scraping, KI"
lang: de
---

# HTTP 402 Payment Required: Pay per Crawl und x402 erklärt

Ein Crawler, der seit Monaten dieselbe Nachrichtenseite abruft, protokolliert plötzlich eine neue Antwort: `402 Payment Required`, dazu einen Header `crawler-price`. Anderswo sieht ein Entwickler dieselben drei Ziffern bei einem Vercel-Projekt, oder ein Stripe-Aufruf scheitert mit einem 402, der mit Crawlern nichts zu tun hat. Der Code ist fast so alt wie das Web, und doch hat ihn bis vor Kurzem kaum ein Server gesendet.

Dieser Beitrag erklärt, was 402 im HTTP-Standard bedeutet, warum der Code ungenutzt blieb und wo er heute auftaucht: bei Cloudflares Pay per Crawl, im offenen x402-Protokoll, bei AWS WAF und in einigen Abrechnungs-APIs. Danach geht es darum, was ein 402 an einem Crawler oder einem KI-Agenten ändern sollte und was Website-Betreiber entscheiden können. Die Angaben der Anbieter haben wir am 6. Oktober 2026 auf deren eigenen Seiten geprüft.

> **Hinweis: Kurzantwort**
>
> HTTP 402 Payment Required ist ein Statuscode, den RFC 9110 noch immer als „für künftige Verwendung reserviert“ führt; ein Standardformat steht also nicht dahinter. Cloudflares Pay per Crawl beantwortet verifizierte KI-Crawler inzwischen mit einem 402 und einem Header `crawler-price`, und das offene x402-Protokoll, das Cloudflare und AWS WAF verwenden, schreibt die Zahlungsbedingungen in einen Header `PAYMENT-REQUIRED`. Für einen Crawler ist ein 402 ein Preis: Entweder zahlt er über das Verfahren der Website, oder er hört auf. Auch Stripe, Vercel und npm senden 402 bei eigenen Abrechnungsproblemen.

## Was bedeutet HTTP 402 Payment Required?

HTTP-Statuscodes sind die dreistelligen Zahlen, die ein Server mit jeder Antwort sendet: 200 heißt „hier ist die Seite“, 404 heißt, dass es sie nicht gibt, 403, dass Sie sie nicht bekommen dürfen. Codes von 400 bis 499 verorten das Problem beim Client. 402 gehört dazu und hat eine Definition aus einem einzigen Satz: [RFC 9110](https://www.rfc-editor.org/rfc/rfc9110.html#section-15.5.3), der aktuelle HTTP-Standard vom Juni 2022, sagt nur, dass der Code „für künftige Verwendung reserviert“ ist.

Dieser Satz geht auf den Januar 1997 zurück, als RFC 2068, die erste Spezifikation von HTTP/1.1, den Code 402 mit denselben Worten reservierte. Eine Statuscode-Seite des W3C von 1994 hatte sich mehr vorgestellt: einen 402, der die akzeptierten „charging schemes“ (Abrechnungsverfahren) auflistet, und einen Header `ChargeTo`, den der Client zum Bezahlen zurückschicken konnte. Dieser Header hat es nie in einen Standard geschafft.

Weil der Standard keinen Body, keinen Header und keinen Zahlungsweg festlegt, erfindet jedes System, das einen 402 sendet, sein eigenes Format. Browser behandeln den Code nicht besonders: Wer auf einen 402 stößt, sieht die Seite, die der Server mitgeschickt hat, wie bei jedem anderen 4xx-Fehler.

## Warum blieb 402 so lange ungenutzt?

Ein Statuscode nützt nur, wenn der Client darauf reagieren kann. Nach einem 401 kann er sich anmelden; nach einem 402 bräuchte er einen Weg, innerhalb eines einzigen HTTP-Austauschs zu bezahlen, und den gab es die meiste Zeit nicht. Zahlungen liefen über Bezahlseiten, die für Menschen gebaut waren, und Paywalls antworten mit einer normalen 200-Seite und einem Anmeldeformular.

Zwei Dinge haben sich geändert. Ein großer Teil der Anfragen kommt heute von Software: von KI-Crawlern, die Seiten für Training oder Suche sammeln, und von KI-Agenten, die eine Seite im Auftrag eines Nutzers abrufen. Sie lesen Seiten in Mengen, die kein Mensch schafft, und sehen nie die Werbung, die diese Seiten finanziert. Gleichzeitig verraten signierte Bot-Identitäten den Websites inzwischen, wer anfragt, und Zahlungsprotokolle lassen ein Programm ein anderes ohne Bezahlseite bezahlen.

## Wo Ihnen heute ein 402 begegnet

Nicht jeder 402 hat mit Crawlern zu tun. Abrechnungsplattformen nutzten den Code lange vor Pay per Crawl, jede mit eigener Bedeutung:

| Wo | Was der 402 bedeutet | Was zu tun ist |
|---|---|---|
| Cloudflare Pay per Crawl | Die Website berechnet diesem KI-Crawler jede Seite | Zahlen, wenn angemeldet, sonst aufhören |
| x402 (Cloudflare, AWS WAF) | Zahlungsbedingungen im Header `PAYMENT-REQUIRED` | Mit einem x402-Client zahlen oder aufhören |
| Stripe API | „Request Failed“: gültige Anfrage, gescheiterte Zahlung | Den Fehler-`code` lesen |
| Vercel | `DEPLOYMENT_DISABLED`: Zahlung erforderlich | Inhaber prüft Nutzung und Tarif |
| npm publish | Pakete mit Scope (`@scope/…`) sind standardmäßig privat | `npm publish --access public` verwenden |
| Andere kostenpflichtige APIs | Ein Abrechnungs- oder Kontingentproblem im Konto | Die Fehlerdokumentation der API prüfen |

Bei Stripe ist eine abgelehnte Karte der typische Fall, und `decline_code` nennt den Grund, aus dem die kartenausgebende Bank abgelehnt hat. Vercel deaktiviert ein Deployment, wenn das Team seine Nutzungslimits überschreitet. Bei npm brauchen private Pakete ein kostenpflichtiges Konto, deshalb wird ein neues Paket `@scope/name`, das ohne `--access public` veröffentlicht wird, abgewiesen. Zeigt Ihnen eine Website eine 402-Seite, kann nur ihr Betreiber das Zahlungsproblem dahinter lösen, oft beim Hosting-Tarif.

## Wie funktioniert Pay per Crawl?

Pay per Crawl ist Cloudflares System, mit dem KI-Crawlern jede Anfrage berechnet wird. Es wurde im Juli 2025 angekündigt und ist laut Cloudflares Dokumentation noch in einer geschlossenen Beta. Als Reverse-Proxy vor der Website antwortet Cloudflare dem Crawler, bevor die Anfrage den Server der Website erreicht. Als Merchant of Record, also als Händler, der den Verkauf im eigenen Namen abrechnet, stellt Cloudflare dem Betreiber des Crawlers die Rechnung und zahlt die Website aus.

1. **Der Website-Betreiber legt einen Preis fest.** Unter **AI Crawl Control** › **Payments** (Zahlungen) im Cloudflare-Dashboard aktiviert er Pay per Crawl, setzt einen Standardpreis für die Domain und wählt für jeden KI-Crawler **Allow** (zulassen), **Charge** (Gebühr verlangen) oder **Block** (sperren).
2. **Der Crawler weist nach, wer er ist.** Sein Betreiber legt ein Cloudflare-Konto an, verbindet die Abrechnung über Stripe und signiert jede Anfrage mit Web Bot Auth: Ein privater Schlüssel signiert Teile der Anfrage, die Header `Signature-Input` und `Signature` tragen das Ergebnis, und der öffentliche Schlüssel wird auf der Domain des Betreibers veröffentlicht. Ohne Signaturen könnte sich jeder als zahlender Crawler ausgeben.
3. **Eine Anfrage ohne Zahlungsabsicht erhält einen 402** mit dem Preis im Header `crawler-price`.
4. **Der Crawler akzeptiert den Preis.** Er wiederholt die Anfrage mit `crawler-exact-price` (genau dieser Preis) oder `crawler-max-price` (jeder Preis bis zu dieser Obergrenze) und nimmt diesen Header in die signierten Teile auf, damit ihn unterwegs niemand ändern kann.
5. **Cloudflare liefert die Seite aus,** mit einem `200` und einem Header `crawler-charged`, der den berechneten Betrag zeigt.
6. **Alles andere ergibt erneut einen 402,** diesmal mit einem Header `crawler-error`, der das Problem erklärt.

Cloudflares [Anleitung für Crawler-Betreiber](https://developers.cloudflare.com/ai-crawl-control/features/pay-per-crawl/use-pay-per-crawl-as-ai-owner/crawl-pages/) zeigt den Austausch mit diesen Werten (ohne Signatur-Header):

```text
HTTP/2 402
crawler-price: USD 0.01

# der Crawler wiederholt die signierte Anfrage mit:
crawler-exact-price: USD 0.01

HTTP/2 200
crawler-charged: USD 0.01
```

Charge gilt auch für Crawler ohne Abrechnungsbeziehung zu Cloudflare. Sie können nicht zahlen, für sie wirkt die Einstellung also wie eine Sperre, doch der 402 zeigt ihnen, dass es einen bezahlten Zugang gibt. Block lehnt die Anfrage ab, ohne einen Preis anzubieten.

## Was ist x402?

x402 ist ein offenes Zahlungsprotokoll, das die 402-Antwort in eine maschinenlesbare Rechnung verwandelt. Coinbase hat es entwickelt und an die x402 Foundation übergeben, die die Linux Foundation am 2. April 2026 mit Mitgliedern wie AWS, Cloudflare, Google, Stripe und Visa gegründet hat. Die [Spezifikation in Version 2](https://github.com/x402-foundation/x402/blob/main/specs/x402-specification-v2.md) steht unter der Lizenz Apache-2.0.

Über HTTP läuft eine Zahlung in vier Schritten ab:

1. Der Client fordert eine Ressource an.
2. Der Server antwortet mit `402` und einem Header `PAYMENT-REQUIRED`, einem Base64-kodierten JSON, das die akzeptierten Zahlungswege auflistet.
3. Der Client signiert mit seiner Wallet eine Zahlungsautorisierung und sendet die Anfrage erneut mit einem Header `PAYMENT-SIGNATURE`.
4. Der Server prüft die Zahlung und wickelt sie ab, meist über einen Facilitator, einen Zahlungsdienst mit den Endpunkten `/verify` und `/settle`, und liefert die Ressource mit einem Header `PAYMENT-RESPONSE` aus. Scheitert einer der beiden Schritte, lautet die Antwort wieder 402.

Dekodiert sehen die Zahlungsbedingungen so aus (gekürzt aus dem Beispiel der Spezifikation, Adressen verkürzt):

```json
{
  "x402Version": 2,
  "resource": { "url": "https://api.example.com/premium-data" },
  "accepts": [
    {
      "scheme": "exact",
      "network": "eip155:84532",
      "amount": "10000",
      "asset": "0x036C...CF7e",
      "payTo": "0x2096...287C",
      "maxTimeoutSeconds": 60
    }
  ]
}
```

`scheme` ist das Preismodell: `exact` für einen festen Preis, `upto` für einen variablen Preis mit Obergrenze. `network` nennt das Zahlungsnetz, hier das Testnetz von Base. `amount` wird in der kleinsten Einheit des Tokens gezählt, nicht in Dollar, und `payTo` ist die Wallet des Verkäufers. Version 1, die ältere Clients noch senden, verwendete stattdessen die Header `X-PAYMENT` und `X-PAYMENT-RESPONSE`.

Das Protokoll bezeichnet sich als unabhängig von Netz, Token und Währung und läuft auch über MCP und A2A, zwei Protokolle, mit denen KI-Agenten Werkzeuge und einander aufrufen. Die unten beschriebenen Einsätze wickeln in USDC ab, einem an den US-Dollar gekoppelten Stablecoin. Das beschreibt, wie das Protokoll funktioniert; es ist keine Empfehlung, eine digitale Währung zu kaufen, zu halten oder zu nutzen.

## Cloudflare und AWS: Wer sendet heute einen 402?

**AWS WAF.** Seit dem 15. Juni 2026 kann AWS WAF KI-Verkehr auf Websites hinter Amazon CloudFront monetarisieren. Eine Regel mit der Aktion Monetize gibt einen 402 mit x402-Bedingungen zurück: einen Preis pro Anfrage in USDC, die akzeptierten Netze (Base und Solana), die Wallet des Publishers, ein Zeitlimit und ein Schema. Laut der [AWS-Dokumentation](https://docs.aws.amazon.com/waf/latest/developerguide/waf-ai-traffic-monetization-how-it-works.html) wird die Zahlung erst abgewickelt, wenn der Server der Website mit einem 2xx antwortet; eine fehlgeschlagene Seite kostet also nichts. Betreiber können nach Identität bepreisen, etwa mit einem Preis für verifizierte KI-Such-Crawler und einem anderen für nicht verifizierte Agenten.

**Cloudflare.** Am 30. September 2026 hat Cloudflare zwei weitere Betas geöffnet. Das [Monetization Gateway](https://blog.cloudflare.com/monetization-gateway-beta/) berechnet Agenten jede Anfrage, jede Suchanfrage oder jedes Token und nutzt dafür x402; die Zahlungen werden in USDC auf Base über den x402 Facilitator von Coinbase abgewickelt, und die geschlossene Beta lässt nur berechtigte Verkäufer und Käufer mit Sitz in den USA zu. Pay Per Use sendet überhaupt keinen 402: Ein Käufer bietet einen Preis für eine bestimmte Nutzung der Inhalte und meldet jede Nutzung, und Cloudflare stellt sie dem Käufer in Rechnung und zahlt den Publisher aus.

| | Pay per Crawl | x402 (Gateway, AWS WAF) | Pay Per Use |
|---|---|---|---|
| Preissignal | Header `crawler-price` | Header `PAYMENT-REQUIRED` | Vorab vereinbartes Angebot |
| Der Client braucht | Schlüssel für Web Bot Auth, Stripe | Eine Wallet, die Zahlungen signiert | Eine Käufervereinbarung |
| Das Geld fließt über | Cloudflare | USDC über einen Facilitator | Cloudflare |
| Berechnet wird | Jeder erfolgreiche Abruf | Anfrage, Suchanfrage oder Token | Jede gemeldete Nutzung |
| Stand am 6. Okt. 2026 | Geschlossene Beta | Geschlossene Beta; bei AWS live | Beta |

## Was ein 402 für KI-Crawler und Scraper bedeutet

Ein 402 ist weder ein Ausfall noch eine Sperre. Er ist ein Preis, und es gibt zwei vernünftige Reaktionen: über das Verfahren der Website zahlen, wenn der Betreiber Ihres Crawlers dem zugestimmt hat, oder diese Ressource nicht mehr anfragen.

- **Wiederholen Sie ihn nicht wie einen 429 oder 503.** Diese Codes sagen „versuchen Sie es später“; ein 402 kommt einfach wieder. Protokollieren Sie URL, Preis-Header und Uhrzeit und machen Sie weiter.
- **Versuchen Sie nicht, ihn zu umgehen.** Der Preis hängt an der Identität des Crawlers und an den Regeln der Website, nicht an einer IP-Adresse. Wer IPs rotiert oder die Signatur weglässt, macht aus einem bekannten Crawler einen unidentifizierten Bot, und AWS erlaubt Betreibern, auch nicht verifizierten Agenten Gebühren zu berechnen. Bepreiste Inhalte ohne Bezahlung abzurufen, verstößt außerdem gegen die Bedingungen der Website.
- **Begrenzen Sie die Ausgaben.** Bei Pay per Crawl setzt `crawler-max-price` eine Obergrenze pro Anfrage. Bei x402 geben Sie der Wallet des Agenten ein Budget und eine Liste freigegebener Websites, bevor er irgendetwas signiert.
- **Unterscheiden Sie einen Preis von Cloudflares anderen Antworten.** Prüfungen (Challenges), Sperren und Rate Limits sehen in Status und Headern anders aus; unser [Cloudflare-Scraper-Leitfaden](/de/blog/cloudflare-scraper) zeigt, wie Sie sie im Code auseinanderhalten.

Lesen Sie vor alledem die robots.txt. Pay per Crawl ersetzt sie nicht: Ein Pfad, den die robots.txt ausschließt, sollte zu keinem Preis angefragt werden. Unser [robots.txt-Leitfaden](/de/blog/robots-txt) erklärt, wie Crawler die Regeln anwenden.

Proxys spielen hier eine kleinere Rolle, als viele erwarten. Sie ändern den Weg und das Land, aus dem eine Anfrage kommt; das zählt bei öffentlichen Seiten, die je nach Standort anders aussehen, etwa bei lokalen Preisen. Ein [Residential-Proxy](https://proxynet.io/de/residential-proxy) zeigt einem Crawler die Seite so, wie sie ein Besucher in diesem Land sieht. Er ändert nicht, wer der Crawler für ein Zahlungsverfahren ist, und er macht eine bepreiste Seite nicht kostenlos.

## Was Website-Betreiber entscheiden können

Für Website-Betreiber ergänzt 402 die Optionen Allow und Block um Charge. Allow passt zu Crawlern, deren Besuche Leser zurückbringen, etwa Suchmaschinen. Charge bringt nur bei Crawlern Geld, die ihre Anfragen signieren und eine Abrechnungsbeziehung haben; für alle anderen wirkt es wie Block.

Um Gebühren zu erheben, braucht die Website etwas davor, das Anfragen bepreisen kann: Cloudflare (Pay per Crawl oder das Monetization Gateway) oder AWS WAF mit CloudFront. Eine Website bei einem einfachen Hoster kann einen 402 aus eigenem Code senden, müsste dann aber auch Crawler erkennen und das Geld selbst einziehen.

robots.txt und llms.txt behalten ihre Aufgaben. Die robots.txt sagt Crawlern, welche Pfade sie abrufen dürfen. Die llms.txt, eine Markdown-Datei, die KI-Werkzeugen eine kurze Zusammenfassung der Website und ihrer wichtigsten Seiten gibt, sagt nichts über Zugang oder Preis; [unser llms.txt-Leitfaden](/de/blog/what-is-llms-txt) beschreibt, was sie leistet. Keine der beiden Dateien kann Gebühren erheben.

## Grenzen und offene Fragen

- **Kein Standardformat.** Cloudflares `crawler-*`-Header und die `PAYMENT-*`-Header von x402 sind getrennte Verfahren; ein Crawler muss jedes unterstützen, über das er zahlen will.
- **Eingeschränkte Verfügbarkeit.** Die meisten dieser Programme sind geschlossene Betas, und das Monetization Gateway ist auf die USA beschränkt.
- **Zahlungswege.** x402-Einsätze wickeln heute in einem Stablecoin ab. Regeln für Wallets, Steuern und Buchhaltung unterscheiden sich von Land zu Land und sind eine Frage für Finanz- und Rechtsabteilungen.
- **Erst die Identität.** Die Abrechnung setzt signierte Anfragen voraus. Der IETF-Entwurf für Web Bot Auth wurde erst am 1. September 2026 zum Dokument einer Arbeitsgruppe.

## Häufige Fehler

- **Einen 402 in einer Schleife wiederholen,** als wäre er eine vorübergehende Überlastung.
- **Einen 402 für eine Sperre halten** und IPs oder User-Agents wechseln.
- **Einen Agenten x402-Zahlungen signieren lassen,** ohne Ausgabengrenze und ohne Liste freigegebener Websites.
- **Crawlern Gebühren berechnen, die nicht zahlen können,** und Einnahmen erwarten: Für sie ist Charge eine Sperre.
- **Den 402 von Stripe als „Sie müssen zahlen“ lesen:** Stripe nennt ihn „Request Failed“ (Anfrage fehlgeschlagen), typischerweise steckt eine abgelehnte Karte dahinter.

## Entscheidungshilfe

| Ihre Situation | Was zu tun ist |
|---|---|
| Ihr Crawler erhält einen 402 mit `crawler-price` | Aufhören oder, falls angemeldet, über Cloudflare zahlen |
| Ihr Agent erhält einen 402 mit `PAYMENT-REQUIRED` | Nur innerhalb eines festen Budgets und einer Website-Liste zahlen, sonst aufhören |
| Stripe, Vercel oder npm gibt 402 zurück | Zahlung, Tarif oder Paketzugriff korrigieren (siehe Häufige Fragen) |
| KI-Crawler sollen für Ihre Seiten zahlen | Pay per Crawl, das Monetization Gateway und AWS WAF vergleichen |
| Sie wollen KI-Crawler nur fernhalten | robots.txt und Sperren nutzen; kein Zahlungssystem nötig |

## Häufige Fragen

### Was bedeutet 402 Payment Required?

Der Server will eine Zahlung, bevor er die Ressource ausliefert. Der HTTP-Standard reserviert den Code, ohne festzulegen, wie gezahlt wird; deshalb ergänzt jedes System eigene Header: `crawler-price` bei Pay per Crawl, `PAYMENT-REQUIRED` bei x402.

### Ist ein 402 ein Fehler?

Er gehört zur Klasse 4xx der clientseitigen Probleme, und Browser zeigen ihn wie jede Fehlerseite. Für einen Crawler, der für bezahlten Zugang gebaut ist, ist er dagegen ein normaler Schritt: Preis, Zahlung, Seite.

### Wie behebe ich einen Fehler 402 Payment Required?

Das hängt vom Absender ab. Bei Stripe lesen Sie den Fehlercode, bei Vercel prüfen Sie Nutzung und Tarif Ihres Teams, bei npm hängen Sie beim Veröffentlichen von Paketen mit Scope `--access public` an. Zeigt Ihnen eine Website einen 402, kann nur ihr Betreiber das Problem beheben.

### Was ist der Unterschied zwischen 401, 402 und 403?

401 heißt, dass der Server eine Authentifizierung verlangt, mit einem Login oder einem API-Schlüssel. 402 heißt, dass er eine Zahlung verlangt. 403 heißt, dass er die Anfrage verstanden hat und sie ablehnt, ohne einen Preis anzubieten.

### Brauche ich Kryptowährung, um x402 zu nutzen?

Die Spezifikation lässt Raum für andere Netze und Währungen, doch die laufenden Einsätze, AWS WAF und Cloudflares Monetization Gateway, wickeln in USDC ab; ein zahlender Client braucht also eine Wallet, die USDC hält. Das beschreibt die Systeme; es ist keine Empfehlung.

### Kann ein Proxy einen 402 umgehen?

Nein. Der Preis hängt an der Identität des Crawlers und an den Regeln der Website, nicht an einer IP-Adresse. Wer seine Identität verbirgt, macht aus einem zahlenden Client einen unidentifizierten Bot und verstößt gegen die Bedingungen der Website. Wenn Sie nicht zahlen wollen, fragen Sie die Seite nicht mehr an.

## Fazit

HTTP 402 Payment Required wurde 1997 reserviert und blieb undefiniert; Pay per Crawl, x402, AWS WAF und Cloudflares Monetization Gateway haben ihm nun eine Aufgabe gegeben. Für einen Crawler oder Agenten ist ein 402 ein Preis: innerhalb eines Budgets zahlen oder aufhören. Website-Betreibern bringt er Charge als dritte Option neben Allow und Block, als Ergänzung zur robots.txt, nicht als Ersatz. Stripe, Vercel und npm nutzen denselben Code für eigene Abrechnungsprobleme; lesen Sie deshalb zuerst die Header. Wie Sie öffentliche Daten ohne Preisschild sammeln, zeigt unsere Seite zu [Data Scraping](/de/data-scraping).
