Zum Inhalt springen
aivoma
Gratis-Check

Lösungsanleitungen · Crawler-Zugang

Ihre Firewall antwortet Browsern, weist aber KI-Crawler ab

Cloudflare „Block AI bots“, Bot Fight Mode und WAF-Regeln liefern 403 an GPTBot, OAI-SearchBot und PerplexityBot – auch wenn robots.txt sie erlaubt.

Auswirkung: Kritisch Wir beheben das im Paket KI-Sichtbarkeits-Setup — 790 € · Aktualisiert

Das Symptom

  1. robots.txt sieht in Ordnung aus, trotzdem zitieren KI-Assistenten Ihren Shop nie.
  2. Anfragen mit einem KI-Crawler-User-Agent erhalten 403, 429 oder eine Cloudflare-Challenge-Seite, normale Browser dagegen 200.
  3. Das Cloudflare-Dashboard zeigt „AI Scrapers and Crawlers: Block“ (Standard für Zonen, die seit Juli 2025 angelegt wurden) oder aktivierten Bot Fight Mode.

Warum es wichtig ist

robots.txt ist nur eine Bitte. Durchgesetzt wird am Edge (Cloudflare, Sucuri, Wordfence, die WAF des Hosters). Antwortet der Edge mit 403, vermerkt der Crawler die Seite als unerreichbar und gibt auf – nichts im Shop kann mehr zitiert werden.

Cloudflare hat 2025 die KI-Bot-Sperre für neue Zonen standardmäßig aktiviert und teilt sie ab dem 15. September 2026 in die Kategorien Search, Agent und Training auf. Viele Betreiber haben dieses Panel nie geöffnet.

Bot Fight Mode und Super Bot Fight Mode stellen „definitiv automatisiertem“ Traffic eine JavaScript-Challenge – die Crawler nicht lösen können.

So prüfen Sie es selbst

  1. In einem beliebigen Terminal: curl -sI -A "Mozilla/5.0 (compatible; OAI-SearchBot/1.4; +https://openai.com/searchbot)" https://ihrshop.de/ – 403/429/503 bedeutet, dass der Edge blockiert. Vergleichen Sie mit einem Browser-User-Agent.
  2. Cloudflare → Security → Bots: prüfen Sie „AI Scrapers and Crawlers“ / „Block AI bots“ und Bot Fight Mode. Security → AI Crawl Control listet jeden Crawler mit Allow/Block.
  3. Security → WAF → Custom rules: suchen Sie nach Regeln mit cf.verified_bot_category eq "AI Crawler" oder User-Agent-Strings.
  4. Der kostenlose Aivoma-Check führt genau diesen Edge-Test für OAI-SearchBot und GPTBot durch.

So beheben Sie es

  1. Cloudflare → Security → Bots: KI-Bot-Sperre auf *Allow* setzen (ab September 2026: Search = Allow, Agent = Allow; Training nach Ihrer Wahl). Bot Fight Mode ausschalten; wenn Sie Super Bot Fight Mode brauchen, *Verified bots* auf Allow setzen.
  2. Security → AI Crawl Control: OAI-SearchBot, ChatGPT-User, GPTBot, PerplexityBot, Perplexity-User, ClaudeBot, Claude-SearchBot, Google-Extended und Bingbot auf *Allow* setzen.
  3. WAF Custom rules: löschen oder eine Skip-Regel für verifizierte Bots hinzufügen: Ausdruck cf.client.bot → Aktion *Skip* (alle verbleibenden Features).
  4. Managed robots.txt: Cloudflares verwaltete robots.txt abschalten, sonst fügt sie KI-Disallow-Zeilen über Ihre eigenen ein.
  5. Wordfence / Sucuri / Hosting-WAF: Regeln wie „KI-Bots blockieren“ oder „Fake-Googlebot blockieren“ für verifizierte Crawler deaktivieren; die oben genannten User-Agents auf die Whitelist setzen.
  6. Wiederholen Sie den curl-Test, bis beide Bot-User-Agents 200 erhalten.

FAQ

Klare Antworten auf die Fragen, die Shop-Betreiber stellen

Ist das Blockieren von KI-Bots nicht gut für die Sicherheit?

Verifizierte KI-Crawler geben sich zu erkennen und respektieren robots.txt; sie zu blockieren stoppt Empfehlungen, keine Angriffe. Lassen Sie WAF Managed Rules und Rate Limiting aktiv – die zielen auf echten Missbrauch.

Ich nutze kein Cloudflare. Wer blockiert sonst noch?

Sucuri, Wordfence-„Rate Limiting“ für Bots, Imunify360 auf cPanel-Hosts und manche Nginx-Konfigurationen von Managed-WooCommerce-Hostern. Der curl-Test findet die Sperre; der Support des Hosters kann sie aufheben.

Kostenloser Sofort-Check

Sehen Sie, was KI-Assistenten in Ihrem Shop lesen können – in 60 Sekunden

Fügen Sie Ihre Shop-URL ein. Wir prüfen live KI-Crawler-Zugang, Product-Schema, Preise, GTINs, Feeds und E-Mail-Sicherheit und zeigen die genauen Lücken. Keine Registrierung, keine Verpflichtung.

Meinen Shop kostenlos prüfen