Pardon Our Interruption: Bedeutung, Ursachen und Lösungen

Veröffentlicht:

15 Min. Lesezeit

Acar Diveroli
Autor: Acar Diveroli
Ein schräges Browserfenster mit weißem Pause-Knopf, blauen Balken und zwei ausgeschalteten Schaltern über gedimmtem Text

Sie öffnen ein paar Produktseiten in neuen Tabs oder klicken sich etwas zu schnell durch eine Buchungsseite, und statt der Seite erscheint ein schlichter Bildschirm mit der Überschrift „Pardon Our Interruption“ (entschuldigen Sie die Unterbrechung). Dort steht, etwas an Ihrem Browser habe die Website glauben lassen, Sie seien ein Bot, und Sie werden gebeten, Cookies und JavaScript einzuschalten. Oft ist beides längst eingeschaltet, und der Bildschirm kommt nach jedem Neuladen wieder.

Dieser Beitrag erklärt, wer diese Seite anzeigt, was sie prüft und warum es gerade Sie getroffen hat. Danach folgen die Lösungen in der richtigen Reihenfolge, die Bedeutung verwandter Imperva-Seiten wie „Request unsuccessful. Incapsula incident ID“ und die Unterschiede zu den Sperrseiten von Cloudflare und HUMAN. Kurze Abschnitte am Ende richten sich an Website-Betreiber und Entwickler.

Was bedeutet „Pardon Our Interruption“?

Unter der Überschrift steht: „As you were browsing something about your browser made us think you were a bot.“ Sinngemäß: Während Sie die Website besucht haben, hat etwas an Ihrem Browser den Eindruck erweckt, Sie seien ein Bot. Es folgen drei mögliche Gründe:

  • „You're a power user moving through this website with super-human speed.“ (Sie sind ein geübter Nutzer, der sich mit übermenschlicher Geschwindigkeit durch diese Website bewegt.)
  • „You've disabled cookies in your web browser.“ (Sie haben Cookies in Ihrem Browser deaktiviert.)
  • „A third-party browser plugin, such as Ghostery or NoScript, is preventing JavaScript from running.“ (Ein Browser-Plugin eines Drittanbieters wie Ghostery oder NoScript verhindert, dass JavaScript läuft.)

Zum Schluss werden Sie gebeten, Cookies und JavaScript zu aktivieren, bevor Sie die Seite neu laden. Die aktuelle Version zeigt außerdem die Meldung „Please stand by“ (bitte warten), die besagt, dass die Seite lädt. Besteht Ihr Browser die Prüfung, öffnet sich die Website von selbst; kann sie nicht abgeschlossen werden, bleibt die Liste der Gründe auf dem Bildschirm.

Einfach gesagt: Die Website hat Ihren Besuch angehalten, um sicherzugehen, dass ein Mensch dahintersteckt. Ihr Computer ist nicht infiziert, Ihr Konto ist nicht geschlossen, und die Website ist nicht ausgefallen. Die Website hat geantwortet; sie möchte nur mehr Belege, bevor sie die Seite zeigt.

Wer zeigt diese Seite an?

Die Seite stammt von Imperva, einem Sicherheitsunternehmen, das seit Dezember 2023 zu Thales gehört. Im Juni 2019 vereinbarte Imperva die Übernahme von Distil Networks, einem auf Bot-Schutz spezialisierten Unternehmen, und im Februar 2020 kündigte es Advanced Bot Protection an, das daraus hervorgegangene Produkt.

Die Website entscheidet sich für den Dienst und legt die Regeln fest; Imperva liefert die Prüfung. Laut derselben Ankündigung kann eine Website sie in Impervas Cloud-Firewall betreiben oder an Plattformen wie AWS, Cloudflare, F5 und NGINX anbinden. Deshalb kann die Seite auch auf einer Website erscheinen, die sonst keinerlei Hinweis auf Imperva zeigt.

Wie entscheidet die Prüfung, dass Sie ein Bot sein könnten?

Imperva veröffentlicht seine Bewertung nicht, doch das Produktdatenblatt und die Hilfeseiten beschreiben die Grundzüge. Dieselben Bausteine stecken hinter jedem Anti-Bot-Dienst, wie Bot-Erkennung: So funktionieren Anti-Bot-Systeme zeigt.

  1. Zusammen mit der Seite lädt die Website ein kleines JavaScript-Snippet, also ein kurzes Stück Code. JavaScript ist die Sprache, die Webseiten für alles Interaktive verwenden.
  2. Das Snippet untersucht den Browser, um zu bestätigen, dass er das ist, was er zu sein vorgibt.
  3. Die Website setzt Erstanbieter-Cookies: kleine Datenstücke, die unter ihrer eigenen Adresse gespeichert werden, ganz ähnlich wie ein Login-Cookie.
  4. Während Sie surfen, beobachtet der Dienst, wie sich das Gerät verhält: wie schnell Seiten angefordert werden, in welcher Reihenfolge und von welcher Adresse.
  5. Kann das Snippet nicht laufen oder wirkt der Besuch automatisiert, wendet die Website die Reaktion an, die ihr Betreiber gewählt hat. Zu Impervas Optionen gehören Sperren, CAPTCHA, Rate Limit, Verzögerung und Tarpit, also absichtlich sehr langsames Antworten.

Impervas Hilfeartikel zu Browser-Plugins nennt den häufigsten Auslöser: Stoppt ein Plugin das Snippet, sieht Ihr Browser aus wie die Bots, die nie JavaScript ausführen. Der Artikel fügt hinzu, dass das Snippet für seinen Test keine Cookies braucht, obwohl die Sperrseite beides verlangt.

Warum erscheint die Seite gerade bei Ihnen?

Ihren Wert können Sie nicht sehen, aber die Ursachen lassen sich in einige Gruppen einteilen.

JavaScript ist aus oder blockiert. Ist JavaScript deaktiviert oder blockiert eine Sicherheitseinstellung unbekannte Skripte, läuft die Prüfung nie.

Eine Datenschutzerweiterung stoppt das Skript. Blocker wie Ghostery und NoScript, die die Seite selbst nennt, können das Snippet für einen Tracker halten. Imperva zufolge sind die meisten Plugins, die seine Prüfung auslösen, Datenschutzwerkzeuge.

Websitedaten sind blockiert. Die Prüfung nutzt Erstanbieter-Cookies. Das Blockieren von Drittanbieter-Cookies ist daher kein Problem; das Blockieren aller Websitedaten schon.

Sie sind schneller, als ein Mensch es normalerweise ist. Ein Dutzend Angebote auf einmal öffnen, innerhalb einer Sekunde durch Seiten klicken oder eine Erweiterung, die eine Seite alle paar Sekunden neu lädt: All das sieht nach „super-human speed“ (übermenschlicher Geschwindigkeit) aus.

Ihre IP-Adresse. Imperva führt anonyme Proxys und Anonymisierungsdienste als eigenen Client-Typ. VPNs, Büros und manche Mobilfunkanbieter bringen viele Menschen hinter einer einzigen Adresse unter; haben andere darüber Bots betrieben, erben Sie den schlechten Ruf dieser Adresse.

Ein ungewöhnlicher Browser. Veraltete Versionen, Beta-Builds und Erweiterungen, die ändern, wie sich der Browser ausweist, ähneln weniger den Browsern, die die Prüfung erwartet.

Wen trifft es besonders oft?

  • Onlinekäufer, die viele Produktseiten gleichzeitig in Tabs öffnen
  • Menschen, die eine Ticket-, Buchungs- oder Terminseite ständig neu laden, während sie auf einen freien Platz warten
  • Nutzer strenger Datenschutz-Setups: Skriptblocker, Trackerblocker, gehärtete Browser
  • Menschen mit VPN oder in einem Firmen- oder Hochschulnetz, das sich viele Nutzer teilen
  • Alle, die eine Preisalarm-Erweiterung, ein Auto-Refresh-Werkzeug oder ein Skript gegen die Website laufen lassen

Wie beheben Sie das, Schritt für Schritt?

Diese Schritte umgehen die Prüfung nicht; sie beseitigen, was Ihren Besuch automatisiert aussehen ließ. Rufen Sie die Seite nach jedem Schritt erneut auf. Die Pfade gelten für Chrome auf dem Computer; andere Browser verwenden ähnliche Bezeichnungen.

  1. Halten Sie inne und warten Sie ein paar Minuten. Schließen Sie die zusätzlichen Tabs dieser Website, warten Sie und laden Sie dann einmal neu.
  2. Schalten Sie JavaScript ein. Öffnen Sie Dreipunkt-Menü > Einstellungen > Datenschutz und Sicherheit > Website-Einstellungen > JavaScript und wählen Sie Websites dürfen JavaScript verwenden, wie Googles Hilfeseite beschreibt. Auf dem iPhone: Einstellungen > Apps > Safari > Erweitert, dann JavaScript einschalten.
  3. Erlauben Sie Websitedaten. Öffnen Sie in den Website-Einstellungen den Punkt Zusätzliche Inhaltseinstellungen > Websitedaten auf dem Gerät und wählen Sie Websites erlauben, Daten auf Ihrem Gerät zu speichern.
  4. Testen Sie ohne Erweiterungen. Öffnen Sie Dreipunkt-Menü > Neues Inkognitofenster; Erweiterungen laufen dort nur, wenn Sie für sie Im Inkognitomodus zulassen eingeschaltet haben. Öffnet sich die Seite dort, gehen Sie zu Dreipunkt-Menü > Erweiterungen > Erweiterungen verwalten und schalten Sie die Erweiterungen nacheinander aus. Die meisten Blocker können eine einzelne Website zulassen.
  5. Schalten Sie VPN oder Proxy aus. Trennen Sie VPN-Apps und Proxy-Erweiterungen. Auf dem iPhone versuchen Sie es außerdem kurz mit ausgeschaltetem iCloud Privat-Relay, wie Apple es empfiehlt, wenn eine Website nicht lädt.
  6. Aktualisieren Sie den Browser. Gehen Sie zu Dreipunkt-Menü > Hilfe > Über Google Chrome und wählen Sie Neu starten, falls ein Update wartet. Nutzen Sie eine Beta-Version, probieren Sie die stabile Version.
  7. Probieren Sie ein anderes Netz. Wechseln Sie zwischen WLAN und mobilen Daten. Öffnet sich die Seite dort, liegt das Problem bei der Adresse Ihrer üblichen Verbindung.
  8. Nutzen Sie, was die Seite anbietet. Manche Websites zeigen ein CAPTCHA, einen kleinen Test, den nur Menschen bestehen sollen, oder ein Formular, mit dem Sie eine Entsperrung anfragen können. Füllen Sie es einmal aus und beschreiben Sie Ihren Besuch ehrlich.
  9. Schreiben Sie der Website. Hilft nichts davon, liegt die Entscheidung beim Betreiber der Website.

„Request unsuccessful. Incapsula incident ID“ und andere Imperva-Seiten

Incapsula war der Name von Impervas Cloud-Sicherheitsdienst, bevor er die Marke Imperva trug; incapsula.com leitet heute auf imperva.com weiter. Diese Seiten kommen von Impervas Cloud-Firewall und bedeuten, dass eine Sicherheitsregel oder eine Bot-Einstellung die Anfrage gestoppt hat. Entwickler sehen meist die einzeilige Form „Request unsuccessful. Incapsula incident ID:“ (Anfrage fehlgeschlagen, Incapsula-Vorfallnummer) mit einer langen Zahl in der Antwort auf ein Skript. Im Browser ist die neuere Seite eine Karte mit der Überschrift „Access denied“ (Zugriff verweigert) und einer Fehlernummer.

Impervas Liste der Fehlerseiten und Fehlercodes erklärt die Nummern. Bei den Codes 14 bis 17 steht jeweils „This request was blocked by our security service“ (diese Anfrage wurde von unserem Sicherheitsdienst blockiert). Code 15 bedeutet, dass die Firewall-Einstellungen die Anfrage, den Nutzer oder die IP-Adresse blockiert haben; 16 steht für die Bot-Zugriffskontrolle oder eine Regel gegen bestimmte Quellen, etwa ein Land oder ein Netz; 14 und 17 bedeuten, dass eine frühere Sperre Ihrer Sitzung noch gilt.

Diese Bildschirme zeigen den Fehlercode, einen Zeitstempel, Ihre IP-Adresse und die Incident ID: eine Sitzungsnummer und eine Anfragenummer, verbunden durch einen Bindestrich. Sie führt den Betreiber der Website genau zu Ihrer Anfrage.

Wie senden Sie die Incident ID an die Website?

Impervas Konsole bewahrt Sicherheitsereignisse 90 Tage lang auf. Eine Nachricht, die ein paar Tage später kommt, lässt sich also noch zuordnen, doch am selben Tag ist es einfacher. Nennen Sie:

  • die Incident ID als Text sowie einen Screenshot der ganzen Seite
  • Datum und Uhrzeit mit Ihrer Zeitzone
  • die Adresse der Seite und was Sie gerade getan haben (suchen, etwas in den Warenkorb legen, sich anmelden)
  • Ihren Browser, ob ein VPN oder eine Datenschutzerweiterung aktiv war, und die IP-Adresse, die die Seite anzeigt

Zeigt die Seite keine ID, wie es bei der Version „Pardon Our Interruption“ oft der Fall ist, senden Sie den Rest. Lassen Sie Passwörter und Kartennummern weg. Steht das Kontaktformular hinter derselben Prüfung, nutzen Sie die Support-Adresse aus dem App-Store-Eintrag der Website. An Imperva zu schreiben hilft selten: Die Website legt die Regeln fest.

Wie unterscheidet sich die Seite von anderen Sperrseiten?

Mehrere Unternehmen stellen Sperrseiten vor Websites. Meist verraten der Wortlaut und die letzte Zeile, welches dahintersteht.

Was auf der Seite stehtHinweisWer sie anzeigt
Pardon Our InterruptionListe mit Gründen, manchmal ein CAPTCHAImperva Advanced Bot Protection
Access denied, Error 15 oder 16Incident IDImperva-Cloud-Firewall
Request unsuccessful. Incapsula incident IDEine Zeile mit einer langen ZahlImperva-Cloud-Firewall
Access to this page has been deniedPress-&-Hold-Knopf, Reference IDHUMAN (früher PerimeterX)
Sorry, you have been blockedRay IDCloudflare
Access Denied, You don't have permissionReference #18…Akamai

Zeigt Ihr Bildschirm stattdessen einen runden Knopf „Press & Hold“ (gedrückt halten), sind Anbieter und Lösungen andere; Access to This Page Has Been Denied behandelt die Prüfung von HUMAN.

Eine Seite mit „Sorry, you have been blocked“ (leider wurden Sie blockiert) und einer Ray ID am unteren Rand kommt von der Firewall von Cloudflare, erklärt in Sorry, You Have Been Blocked.

Wenn Sie die Website betreiben: blockierten Besuchern helfen

Bitten Sie den Besucher um die Incident ID, die Uhrzeit und die IP-Adresse. Mit Impervas Cloud-Firewall öffnen Sie in der Cloud Security Console Application > Security Events, filtern nach der Incident ID und öffnen die Anfrage. Bei Anfragen, die von den Regeln Bad bots oder Advanced Bot Protection gestoppt wurden, bieten die Details Add exception to rule (Ausnahme zur Regel hinzufügen) an; damit lassen Sie diesen Verkehr durch, ohne die Regel für alle abzuschalten. Unter CDN > Delivery > Custom Error Page können Sie die Seite für den Fehlertyp ABP identification failed ersetzen, sodass sie sagt, wohin man schreiben kann; die Vorlage ist auf 8 KB begrenzt und erlaubt keine Skripte.

Wenn Ihr Scraper oder Skript diese Seite erhält

Entwickler begegnen der Seite als HTML mit dem Titel „Pardon Our Interruption“ oder als einzeilige Incapsula-Meldung; prüfen Sie deshalb den Inhalt der Antwort, nicht nur den Statuscode. Antworten aus Impervas Cloud tragen oft einen Header X-CDN: Imperva und Cookies namens visid_incap_… oder incap_ses_…. Die Gründe ergeben sich aus dem Mechanismus:

  • Kein JavaScript. Einfache HTTP-Clients wie Pythons requests oder curl führen das Snippet nie aus; Imperva ordnet sogar Wget und Pythons urllib einem eigenen Client-Typ für Entwicklerwerkzeuge zu.
  • Merkmale von Automatisierung. Imperva prüft den Browser selbst, daher hinterlässt ein Headless-Browser, also ein Browser ohne Fenster, der per Code gesteuert wird, Spuren.
  • Tempo und Herkunft. Parallele Anfragen im festen Takt passen zu „super-human speed“, und Rechenzentrumsnetze lassen sich leicht einordnen. Ein Tarpit kann einen Scraper fast zum Stillstand bremsen, bevor er überhaupt einen Fehler sieht.

Behandeln Sie die Seite als Antwort der Website: Protokollieren Sie die Incident ID, falls es eine gibt, stoppen Sie den Job und wiederholen Sie die Anfrage nicht in einer Schleife. Lesen Sie die robots.txt der Website, also die Datei, die festlegt, welche Pfade automatisierte Besucher abrufen dürfen, und ihre Nutzungsbedingungen, suchen Sie nach einer offiziellen API und halten Sie Ihre Anfragerate niedrig. Für regelmäßigen Zugriff fragen Sie nach; ein Crawler, der sich mit Namen zu erkennen gibt und eine Kontaktadresse nennt, wird viel leichter freigegeben. Solver, Stealth-Plugins und andere Umgehungswerkzeuge behandelt dieser Beitrag nicht: Sie sind dazu da, eine bewusst getroffene Ablehnung der Website zu überwinden.

Proxys kommen erst danach ins Spiel. Ein Betreiber, der Ihren Verkehr zulassen will, braucht eine Adresse, die gleich bleibt, und ein ISP-Proxy gibt Ihnen eine feste IP, die bei einem Internetanbieter registriert ist.

Betreiben Sie selbst eine geschützte Website, zeigt Ihnen ein Residential-Proxy mit Ausgängen in anderen Ländern, was Besucher dort von zu Hause aus sehen, Fehlsperren eingeschlossen. Adressen zu rotieren, um an der Prüfung vorbeizukommen, ist genau das Muster, das sie erkennen soll.

Häufige Fehler

  • Immer wieder neu laden. Jedes Neuladen hält das Signal „super-human speed“ am Leben.
  • Ein kostenloses VPN einschalten, um durchzukommen. Geteilte VPN-Ausgänge haben oft den schlechtesten Ruf von allen.
  • Jedes Datenschutzwerkzeug überall abschalten. Lassen Sie stattdessen die eine Website in Ihrem Blocker zu.
  • Einer „Verifizierung“ folgen, die Sie einen Befehl einfügen lässt. Eine echte Imperva-Prüfung verlangt nie, Windows+R zu drücken oder ein Terminal zu öffnen.

Entscheidungshilfe

Ihre SituationWas zu tun ist
Cookies und JavaScript sind an, aber die Seite bleibtIn einem Inkognitofenster testen; wahrscheinlich ist ein Blocker die Ursache
Sie erschien, nachdem Sie viele Tabs geöffnet hattenDie zusätzlichen Tabs schließen, ein paar Minuten warten, einmal neu laden
Sie erscheint nur bei eingeschaltetem VPNDas VPN für diese Website ausschalten
Ein CAPTCHA oder ein Entsperrformular erscheintEinmal ausfüllen und den Besuch ehrlich beschreiben
„Access denied“ mit einer Incident IDDie ID und die Uhrzeit an die Website senden
Ihr Skript erhält die SeiteAnhalten, robots.txt lesen, die offizielle API nutzen oder um Zugang bitten

Häufige Fragen

Was bedeutet „Pardon our interruption“ auf Deutsch?

Wörtlich „entschuldigen Sie die Unterbrechung“; gemeint ist: „Wir haben Ihren Besuch angehalten, um zu prüfen, ob Sie ein Mensch sind.“ Der Bot-Schutz der Website konnte das anhand Ihres Browsers nicht bestätigen und zeigt deshalb diese Seite statt des Inhalts.

Warum kommt die Seite wieder, obwohl Cookies und JavaScript eingeschaltet sind?

Meist blockiert noch eine Datenschutzerweiterung das Skript, oder Ihre Adresse hat einen schlechten Ruf. Testen Sie in einem Inkognitofenster und mit ausgeschaltetem VPN; klappt beides nicht, schreiben Sie der Website.

Ist die Seite ein Virus oder ein Betrug?

Die echte Seite erklärt nur die Sperre, manchmal mit einem CAPTCHA. Eine „Verifizierung“, die Sie auffordert, einen Befehl in das Windows-Dialogfeld „Ausführen“ oder in ein Terminal einzufügen, ist eine bekannte Betrugsmasche; schließen Sie sie.

Warum sehe ich die Seite auf dem Smartphone?

Aus denselben Gründen: ein Inhaltsblocker in Safari, iCloud Privat-Relay, eine VPN-App oder eine Mobilfunkadresse, die sich viele Menschen teilen. Prüfen Sie, ob JavaScript eingeschaltet ist, und versuchen Sie es dann im WLAN statt über mobile Daten.

Wie lange dauert die Sperre?

Die Seite sagt es nicht. Eine bestandene Prüfung ist sofort erledigt; eine Sperre, die an Ihre Adresse gebunden ist, hält an, bis sich Ihr Wert verbessert oder der Betreiber die Regel ändert.

Warum erhält mein Skript diese Seite, mein Browser aber nicht?

Ihr Browser führt Impervas Snippet aus und behält seine Cookies; ein einfacher HTTP-Client tut beides nicht. Auf Dauer trägt nur der Weg über eine Erlaubnis oder eine offizielle API.

Fazit

„Pardon Our Interruption“ ist die Seite, die Imperva Advanced Bot Protection zeigt, wenn eine Website nicht bestätigen kann, dass ein Mensch surft. Abgeschaltetes JavaScript oder blockierte Cookies, eine Datenschutzerweiterung, sehr schnelles Surfen oder eine VPN-Adresse mit schlechtem Ruf sind die üblichen Ursachen. Werden Sie langsamer, erlauben Sie JavaScript und Websitedaten, testen Sie ohne Erweiterungen und ohne VPN und laden Sie dann einmal neu; bleibt die Seite, senden Sie die Details und, falls vorhanden, die Incident ID an die Website. Wenn Sie beruflich Daten erheben, beginnen Sie mit den Regeln der Website, und vergleichen Sie dann die Proxy-Typen auf unserer Seite Proxy-Dienste.

ChatGPT fragenClaude fragen