Wer reCAPTCHA Enterprise über CaptchaAI lösen möchte, braucht genau einen der beiden Schlüssel: den öffentlichen Sitekey. Der private API-Schlüssel (AIzaSy...) bleibt auf dem Server der Zielseite und spielt für die Lösung keine Rolle. Ihn mit dem Sitekey zu verwechseln ist der häufigste Konfigurationsfehler – Aufgaben mit dem falschen Schlüssel werden abgelehnt.
Die beiden Schlüssel im Überblick
reCAPTCHA Enterprise arbeitet mit einem öffentlichen und einem privaten Schlüssel. Nur der erste zählt für die Lösung über CaptchaAI.
Der Sitekey (öffentlich) ist in den HTML-Code eingebettet und bestimmt, welche reCAPTCHA-Konfiguration geladen wird:
<script src="https://www.google.com/recaptcha/enterprise.js?render=6LcR_RsTAAAAADge..."></script>
Oder innerhalb eines grecaptcha.enterprise.execute-Aufrufs:
grecaptcha.enterprise.execute('6LcR_RsTAAAAADge...', { action: 'login' });
Er beginnt mit 6L (dasselbe Präfix wie Standard-reCAPTCHA), steht sichtbar im Seitenquelltext und ist in der Google Cloud Console an Domains gebunden. Genau diesen Schlüssel braucht CaptchaAI, um die Abfrage zu lösen.
Der API-Schlüssel (privat) authentifiziert die Server-zu-Google-Kommunikation bei der Token-Prüfung:
POST https://recaptchaenterprise.googleapis.com/v1/projects/PROJECT_ID/assessments?key=AIzaSy...
Er beginnt mit AIzaSy (Format der Google-Cloud-API-Schlüssel), taucht niemals im clientseitigen Code auf und wird ausschließlich serverseitig zur Token-Prüfung genutzt. CaptchaAI benötigt ihn nicht.
Sitekey und API-Schlüssel im direkten Vergleich
| Eigenschaft | Sitekey | API-Schlüssel |
|---|---|---|
| Format | 6L... (40 Zeichen) |
AIzaSy... (39 Zeichen) |
| Sichtbarkeit | öffentlich (in HTML/JS) | privat (nur serverseitig) |
| Zweck | CAPTCHA-Widget laden | Token bei Google verifizieren |
| Fundort | Seitenquelltext, JS-Aufrufe | Server-Konfiguration, Umgebungsvariablen |
| Von CaptchaAI benötigt? | Ja | Nein |
Ein Beispiel: Ein Wiener Team automatisiert Login-Tests für ein Portal mit reCAPTCHA Enterprise und trägt zunächst den AIzaSy...-Schlüssel in die CaptchaAI-Anfrage ein – das Ergebnis sind nur Ablehnungen. Erst der 6L...-Sitekey bringt die Tests zum Laufen.
Den Sitekey einer Seite finden
Der Sitekey lässt sich auf drei Wegen aus einer Seite auslesen.
Methode 1 – Suche im Seitenquelltext: Durchsuchen Sie den HTML-Code nach enterprise.js:
View Source → Ctrl+F → "enterprise.js"
Der Parameter render enthält den Sitekey:
<script src="https://www.google.com/recaptcha/enterprise.js?render=6LcR_RsTAAAAADge..."></script>
Methode 2 – JavaScript-Konsole: Führen Sie in der Browser-Konsole aus:
// Check for Enterprise grecaptcha
if (window.grecaptcha && window.grecaptcha.enterprise) {
console.log('reCAPTCHA Enterprise detected');
}
// Find site key from rendered widgets
document.querySelectorAll('[data-sitekey]').forEach(el => {
console.log('Site key:', el.getAttribute('data-sitekey'));
});
Methode 3 – Netzwerk-Tab: Filtern Sie die Netzwerkanfragen nach enterprise.js – der Sitekey erscheint in der Anfrage-URL oder Payload.
Den Sitekey an CaptchaAI übermitteln
Senden Sie den Sitekey im Parameter googlekey an den Endpunkt:
POST https://ocr.captchaai.com/in.php
Erforderliche Parameter:
key– Ihr CaptchaAI-API-Schlüssel (YOUR_API_KEY)method–userrecaptchagooglekey– der Sitekey von der Seite (6LcR_Rs...)pageurl– die vollständige URL, unter der das CAPTCHA erscheintenterprise–1(kennzeichnet die Aufgabe als Enterprise)
Optionale Enterprise-Parameter:
enterprise_type–v2oderv3Enterprise angebenaction– der Aktionsname (bei v3 Enterprise)
Enterprise oder Standard: Wo die Schlüssel sich unterscheiden
Enterprise unterscheidet sich hier von der kostenlosen Version:
| Merkmal | Standard (kostenlos) | Enterprise |
|---|---|---|
| Herkunft des Sitekeys | reCAPTCHA-Admin-Konsole | Google Cloud Console |
| Verifizierungs-Endpunkt | siteverify |
assessments |
| Authentifizierung der Prüfung | geheimer Schlüssel (Shared Secret) | API-Schlüssel oder Dienstkonto |
| Score-Antwort | Feld score (0,0–1,0) |
riskAnalysis.score + Begründungen |
| CaptchaAI-Aufgabentyp | RecaptchaV2Task / RecaptchaV3Task |
RecaptchaV2EnterpriseTask / RecaptchaV3EnterpriseTask |
Häufige Fehler und ihre Ursachen
| Problem | Ursache | Lösung |
|---|---|---|
Aufgabe wird mit ERROR_WRONG_CAPTCHA_ID abgelehnt |
API-Schlüssel statt Sitekey gesendet | Den 6L...-Sitekey aus der Seite verwenden, nicht den AIzaSy...-Schlüssel |
| Token wird von der Seite zurückgewiesen | Falscher Enterprise-Typ (v2 statt v3) | enterprise=1 setzen und enterprise_type korrekt angeben |
| Fehler „Invalid sitekey“ | Schlüssel aus falscher Umgebung (Staging statt Produktion) | Den Sitekey exakt aus der Ziel-URL extrahieren |
| Aufgabe wird als Standard-reCAPTCHA behandelt | Enterprise-Flag fehlt | enterprise=1 zur Anfrage hinzufügen |
Warum nur der Sitekey zählt
Der vollständige Ablauf erklärt, warum für die Lösung ausschließlich der Sitekey relevant ist. Der Browser lädt enterprise.js mit dem Sitekey, durchläuft die Abfrage und erhält ein Token. Das Backend der Seite sendet dieses Token samt API-Schlüssel an Googles assessments-Endpunkt, der einen Risk-Score zurückliefert; anhand dieses Scores entscheidet das Backend über Annahme oder Ablehnung. CaptchaAI ersetzt die ersten beiden Schritte und erzeugt aus dem Sitekey ein gültiges Token – die serverseitige Prüfung mit dem API-Schlüssel bleibt Sache der Zielseite.
Häufige Fragen
Welchen Schlüssel braucht CaptchaAI – den Sitekey oder den API-Schlüssel?
Den Sitekey. Er beginnt mit 6L... und steht offen im Seitenquelltext. Der private API-Schlüssel (AIzaSy...) dient nur der serverseitigen Prüfung.
Wie erkenne ich, ob eine Seite reCAPTCHA Enterprise oder die Standardversion nutzt?
An der Skript-URL: Enterprise lädt /recaptcha/enterprise.js und ruft grecaptcha.enterprise.execute() auf, die Standardversion /recaptcha/api.js und grecaptcha.execute().
Warum behandelt CaptchaAI meine Aufgabe als Standard-reCAPTCHA?
Vermutlich fehlt das Flag enterprise=1; ohne dieses Flag wird die Abfrage als reguläres reCAPTCHA verarbeitet. Ergänzen Sie es und bei v3 zusätzlich enterprise_type und action.
Beeinflusst Enterprise die Kosten oder die Lösungszeit?
Nein. CaptchaAI rechnet Thread-basiert ab und erhebt keine Aufschläge nach CAPTCHA-Typ. Enterprise-Aufgaben nutzen denselben API-Schlüssel wie alle unterstützten Typen.