Mir ist diese Woche eine Zahl hängengeblieben, die ich erst zweimal lesen musste: Am 24. Juni 2026 waren 57,5 Prozent aller Anfragen an Webseiten automatisiert. Menschen machten nur noch 42,5 Prozent aus. Gemessen hat das Cloudflare — einer der größten Netzwerk-Betreiber der Welt, durch dessen Technik ein erheblicher Teil des weltweiten Web-Verkehrs läuft. Zum ersten Mal ist die Mehrheit im Netz also nicht mehr menschlich.
Wenn Sie eine eigene Website haben, heißt das ganz nüchtern: Von zehn „Besuchern“ in Ihrer Statistik sind knapp sechs Maschinen.
Wer klopft da eigentlich an?
„Bot“ ist erst mal nur ein Sammelbegriff für ein Programm, das automatisch Webseiten abruft. Dahinter stecken sehr unterschiedliche Absichten, und genau das ist der Kern des Problems:
- Suchmaschinen-Crawler — die schauen sich Ihre Seite an, damit Google sie findet. Die wollen Sie haben.
- Monitoring- und Sicherheitsdienste — prüfen, ob Ihre Seite erreichbar ist. Harmlos.
- Trainings-Crawler — sammeln Ihre Texte und Bilder ein, um damit KI-Modelle zu trainieren. Die nehmen etwas mit und schicken niemanden zurück.
- KI-Agenten im Auftrag eines Kunden — wenn jemand ChatGPT bittet, „such mir einen Dachdecker in Bremen“, ruft die KI Ihre Seite stellvertretend auf. Das ist echtes Interesse, nur ohne Mensch am Bildschirm.
- Scraper und Angriffs-Bots — kopieren Inhalte oder suchen Sicherheitslücken. Die wollen Sie nicht.
Das Verhältnis hat sich massiv verschoben: Im Juni 2026 gingen rund 52 Prozent aller Crawler-Anfragen auf das Training von KI-Modellen. Im Frühjahr 2025 waren es 22 Prozent. In besonders stark ausgelesenen Themenfeldern ist die Zahl menschlicher Besuche innerhalb eines Jahres um bis zu 40 Prozent eingebrochen.
Warum man Bots bisher nicht sauber auseinanderhalten kann
Bisher gibt sich ein Bot einfach selbst einen Namen — im sogenannten User-Agent, einer Art Namensschild, das jeder Aufruf mitschickt. Das Problem: Dieses Schild kann sich jeder anheften. Ein Scraper, der behauptet, er sei der Google-Crawler, kommt damit durch die meisten Filter. Die Alternative waren bisher Listen mit erlaubten IP-Adressen — mühsam zu pflegen und ständig veraltet.
Der digitale Ausweis: Web Bot Auth
Deshalb entsteht gerade ein Verfahren, das den Namen wirklich beweisbar macht. Es heißt Web Bot Auth und funktioniert im Kern wie eine Unterschrift, die nicht gefälscht werden kann: Der Bot besitzt einen geheimen Schlüssel und unterschreibt damit jeden einzelnen Seitenaufruf. Den passenden öffentlichen Schlüssel hinterlegt er offen im Netz. Der Server, der Ihre Website ausliefert, prüft die Unterschrift in Millisekunden — und weiß dann sicher, wer da anklopft.
Getrieben wird der Standard von Cloudflare, technisch aufgesetzt auf ein bestehendes Verfahren für signierte Web-Anfragen (RFC 9421). Unterstützt wird es unter anderem von Akamai, F5, DataDome und Vercel; Google dokumentiert es für seine eigenen Crawler. Auf der Bot-Seite machen bereits Anthropic, OpenAI, Perplexity und Common Crawl mit. Estland — digital ohnehin weit vorn — treibt darüber hinaus staatlich ausgestellte Ausweise für KI-Agenten voran.
Was heißt das für einen kleinen Betrieb?
Wenn Sie Ihre Website über einen der großen Dienste betreiben, müssen Sie technisch gar nichts tun — die Prüfung passiert beim Anbieter. Was Sie aber bekommen, ist eine Entscheidung, die es vorher so nicht gab: Wen lasse ich rein?
Und die ist keineswegs trivial. Der reflexhafte Impuls „KI-Crawler alle blocken“ kann nach hinten losgehen. Denn wenn Ihre Seite für die KI-Systeme unsichtbar ist, tauchen Sie auch in deren Antworten nicht mehr auf — und genau dort suchen immer mehr Leute inzwischen zuerst. Unser Tipp aus der Praxis: Trainings-Crawler und Agenten im Kundenauftrag unterschiedlich behandeln. Wer Ihre Inhalte nur einsammelt, darf gern draußen bleiben. Wer im Auftrag eines potenziellen Kunden anfragt, sollte reindürfen.
Der Haken, der uns wirklich beschäftigt
Ehrlich gesagt halte ich die technische Idee für richtig — die politische Fortsetzung davon aber für heikel. Denn eine Ausweispflicht für Maschinen bleibt selten bei Maschinen stehen. Wer jeden automatisierten Zugriff eindeutig zuordnen kann, hat nebenbei eine Infrastruktur gebaut, mit der sich auch Journalisten, Whistleblower und politisch Verfolgte aufspüren lassen. Das ist kein hypothetisches Bedenken, sondern schlicht dieselbe Technik mit anderem Vorzeichen.
Dazu kommt ein zweiter Punkt: Ein Ausweis beweist Identität, nicht gute Absicht. Kapern Kriminelle einen legitimen KI-Agenten, kommt der Angriff künftig mit einer sauberen Signatur daher — und wirkt vertrauenswürdiger als vorher.
Häufige Fragen
Muss ich als Website-Betreiber jetzt etwas umstellen?
In der Regel nein. Läuft Ihre Seite über einen Anbieter wie Cloudflare, wird die Prüfung dort automatisch erledigt. Sinnvoll ist ein Blick in die Bot-Einstellungen, um zu sehen, was aktuell blockiert wird.
Sollte ich KI-Crawler grundsätzlich aussperren?
Wir raten davon ab, das pauschal zu tun. Unterscheiden Sie zwischen Crawlern, die nur Trainingsdaten sammeln, und Agenten, die im Auftrag echter Nutzer anfragen. Letztere sind potenzielle Kundschaft.
Woran erkenne ich, wie viel Bot-Traffic ich habe?
Die meisten Hoster und Bot-Schutz-Dienste weisen das im Dashboard aus. Wenn Ihre Besucherzahlen hoch, die Anfragen aber niedrig sind, lohnt der Blick besonders.
Wir behalten die Entwicklung im Auge — spätestens wenn die ersten Betriebe merken, dass ihre Seite in KI-Antworten nicht mehr vorkommt, wird das Thema von der Technik- auf die Marketing-Ebene rutschen.
Quellen
- https://t3n.de/news/guter-traffic-boeser-traffic-so-sinnvoll-ist-eine-ausweispflicht-fuer-bots-1759642/
- https://blog.cloudflare.com/verified-bots-with-cryptography/
- https://blog.cloudflare.com/signed-agents/
- https://developers.cloudflare.com/bots/concepts/bot/signed-agents
- https://www.pcgameshardware.de/Internet-Thema-34041/News/Bot-Traffic-KI-Agenten-Dead-Internet-Theorie-1550696/
- https://mailarchive.ietf.org/arch/browse/web-bot-auth/
Hinweis zur Transparenz: Dieser Beitrag wurde KI-gestützt erstellt und vor der Veröffentlichung redaktionell geprüft. Inhalte können Fehler enthalten — für wichtige Entscheidungen bitte die verlinkten Originalquellen heranziehen.


