Hintergründe

reCAPTCHA Enterprise Site Key vs. API Key: Konfigurationshandbuch

Wer reCAPTCHA Enterprise über CaptchaAI lösen möchte, braucht genau einen der beiden Schlüssel: den öffentlichen Sitekey. Der private API-Schlüssel (AIzaSy...) bleibt auf dem Server der Zielseite und spielt für die Lösung keine Rolle. Ihn mit dem Sitekey zu verwechseln ist der häufigste Konfigurationsfehler – Aufgaben mit dem falschen Schlüssel werden abgelehnt.

Die beiden Schlüssel im Überblick

reCAPTCHA Enterprise arbeitet mit einem öffentlichen und einem privaten Schlüssel. Nur der erste zählt für die Lösung über CaptchaAI.

Der Sitekey (öffentlich) ist in den HTML-Code eingebettet und bestimmt, welche reCAPTCHA-Konfiguration geladen wird:

<script src="https://www.google.com/recaptcha/enterprise.js?render=6LcR_RsTAAAAADge..."></script>

Oder innerhalb eines grecaptcha.enterprise.execute-Aufrufs:

grecaptcha.enterprise.execute('6LcR_RsTAAAAADge...', { action: 'login' });

Er beginnt mit 6L (dasselbe Präfix wie Standard-reCAPTCHA), steht sichtbar im Seitenquelltext und ist in der Google Cloud Console an Domains gebunden. Genau diesen Schlüssel braucht CaptchaAI, um die Abfrage zu lösen.

Der API-Schlüssel (privat) authentifiziert die Server-zu-Google-Kommunikation bei der Token-Prüfung:

POST https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/assessments?key=AIzaSy...

Er beginnt mit AIzaSy (Format der Google-Cloud-API-Schlüssel), taucht niemals im clientseitigen Code auf und wird ausschließlich serverseitig zur Token-Prüfung genutzt. CaptchaAI benötigt ihn nicht.

Sitekey und API-Schlüssel im direkten Vergleich

Eigenschaft Sitekey API-Schlüssel
Format 6L... (40 Zeichen) AIzaSy... (39 Zeichen)
Sichtbarkeit öffentlich (in HTML/JS) privat (nur serverseitig)
Zweck CAPTCHA-Widget laden Token bei Google verifizieren
Fundort Seitenquelltext, JS-Aufrufe Server-Konfiguration, Umgebungsvariablen
Von CaptchaAI benötigt? Ja Nein

Ein Beispiel: Ein Wiener Team automatisiert Login-Tests für ein Portal mit reCAPTCHA Enterprise und trägt zunächst den AIzaSy...-Schlüssel in die CaptchaAI-Anfrage ein – das Ergebnis sind nur Ablehnungen. Erst der 6L...-Sitekey bringt die Tests zum Laufen.

Den Sitekey einer Seite finden

Der Sitekey lässt sich auf drei Wegen aus einer Seite auslesen.

Methode 1 – Suche im Seitenquelltext: Durchsuchen Sie den HTML-Code nach enterprise.js:

View Source → Ctrl+F → "enterprise.js"

Der Parameter render enthält den Sitekey:

<script src="https://www.google.com/recaptcha/enterprise.js?render=6LcR_RsTAAAAADge..."></script>

Methode 2 – JavaScript-Konsole: Führen Sie in der Browser-Konsole aus:

// Check for Enterprise grecaptcha
if (window.grecaptcha && window.grecaptcha.enterprise) {
  console.log('reCAPTCHA Enterprise detected');
}

// Find site key from rendered widgets
document.querySelectorAll('[data-sitekey]').forEach(el => {
  console.log('Site key:', el.getAttribute('data-sitekey'));
});

Methode 3 – Netzwerk-Tab: Filtern Sie die Netzwerkanfragen nach enterprise.js – der Sitekey erscheint in der Anfrage-URL oder Payload.

Den Sitekey an CaptchaAI übermitteln

Senden Sie den Sitekey im Parameter googlekey an den Endpunkt:

POST https://ocr.captchaai.com/in.php

Erforderliche Parameter:

  • key – Ihr CaptchaAI-API-Schlüssel (YOUR_API_KEY)
  • methoduserrecaptcha
  • googlekey – der Sitekey von der Seite (6LcR_Rs...)
  • pageurl – die vollständige URL, unter der das CAPTCHA erscheint
  • enterprise1 (kennzeichnet die Aufgabe als Enterprise)

Optionale Enterprise-Parameter:

  • enterprise_typev2 oder v3 Enterprise angeben
  • action – der Aktionsname (bei v3 Enterprise)

Enterprise oder Standard: Wo die Schlüssel sich unterscheiden

Enterprise unterscheidet sich hier von der kostenlosen Version:

Merkmal Standard (kostenlos) Enterprise
Herkunft des Sitekeys reCAPTCHA-Admin-Konsole Google Cloud Console
Verifizierungs-Endpunkt siteverify assessments
Authentifizierung der Prüfung geheimer Schlüssel (Shared Secret) API-Schlüssel oder Dienstkonto
Score-Antwort Feld score (0,0–1,0) riskAnalysis.score + Begründungen
CaptchaAI-Aufgabentyp RecaptchaV2Task / RecaptchaV3Task RecaptchaV2EnterpriseTask / RecaptchaV3EnterpriseTask

Häufige Fehler und ihre Ursachen

Problem Ursache Lösung
Aufgabe wird mit ERROR_WRONG_CAPTCHA_ID abgelehnt API-Schlüssel statt Sitekey gesendet Den 6L...-Sitekey aus der Seite verwenden, nicht den AIzaSy...-Schlüssel
Token wird von der Seite zurückgewiesen Falscher Enterprise-Typ (v2 statt v3) enterprise=1 setzen und enterprise_type korrekt angeben
Fehler „Invalid sitekey“ Schlüssel aus falscher Umgebung (Staging statt Produktion) Den Sitekey exakt aus der Ziel-URL extrahieren
Aufgabe wird als Standard-reCAPTCHA behandelt Enterprise-Flag fehlt enterprise=1 zur Anfrage hinzufügen

Warum nur der Sitekey zählt

Der vollständige Ablauf erklärt, warum für die Lösung ausschließlich der Sitekey relevant ist. Der Browser lädt enterprise.js mit dem Sitekey, durchläuft die Abfrage und erhält ein Token. Das Backend der Seite sendet dieses Token samt API-Schlüssel an Googles assessments-Endpunkt, der einen Risk-Score zurückliefert; anhand dieses Scores entscheidet das Backend über Annahme oder Ablehnung. CaptchaAI ersetzt die ersten beiden Schritte und erzeugt aus dem Sitekey ein gültiges Token – die serverseitige Prüfung mit dem API-Schlüssel bleibt Sache der Zielseite.

Häufige Fragen

Welchen Schlüssel braucht CaptchaAI – den Sitekey oder den API-Schlüssel?

Den Sitekey. Er beginnt mit 6L... und steht offen im Seitenquelltext. Der private API-Schlüssel (AIzaSy...) dient nur der serverseitigen Prüfung.

Wie erkenne ich, ob eine Seite reCAPTCHA Enterprise oder die Standardversion nutzt?

An der Skript-URL: Enterprise lädt /recaptcha/enterprise.js und ruft grecaptcha.enterprise.execute() auf, die Standardversion /recaptcha/api.js und grecaptcha.execute().

Warum behandelt CaptchaAI meine Aufgabe als Standard-reCAPTCHA?

Vermutlich fehlt das Flag enterprise=1; ohne dieses Flag wird die Abfrage als reguläres reCAPTCHA verarbeitet. Ergänzen Sie es und bei v3 zusätzlich enterprise_type und action.

Beeinflusst Enterprise die Kosten oder die Lösungszeit?

Nein. CaptchaAI rechnet Thread-basiert ab und erhebt keine Aufschläge nach CAPTCHA-Typ. Enterprise-Aufgaben nutzen denselben API-Schlüssel wie alle unterstützten Typen.


Verwandte Leitfäden

Kommentare sind für diesen Artikel deaktiviert.