Maskbreak ist kostenlos.
Komplett.
Maskbreak sagt Ihrer Website, ob sich ein Besucher hinter einem VPN, Proxy, Tor oder Cloud-Server versteckt — der Dienst wird genannt, wenn er bekannt ist — und ob der Browser ein Bot oder eine Fälschung ist. Es gibt keine Pläne, keine Stufen und keine Karte: ein API-Schlüssel bekommt alles, 1.000 Besucherprüfungen pro Stunde.
- Besucher, die ihre Verbindung verstecken — VPNs, Residential-Proxys, Tor und Cloud-Server, mit dem Dienst beim Namen genannt, wenn er bekannt ist (Proton VPN, Bright Data, AWS), statt geraten
- KI-Crawler und Scraper — die, die Ihre Inhalte zum Trainieren abgreifen, und die, die sich dafür als Browser ausgeben
- Bots und Automatisierung — Headless-Browser, Puppeteer und Playwright, geskriptete Registrierungen, Checkout- und Inventar-Bots
- Multi-Accounting — ein Gerät mit vielen Konten, pro Kunde und nur als Hash verknüpft, damit Trial-Farming und Bonusmissbrauch nicht länger unsichtbar bleiben
- Fake-Browser — Kameleo, GoLogin, Multilogin und die anderen Antidetect-Tools, erkannt daran, dass sie überhaupt fälschen, nicht an einem einzelnen Fingerprint
Wenn Ihr Problem eines davon ist, ist die Antwort unten das ganze Produkt. Es gibt keine bessere Version davon hinter einer Bezahlschranke.
Keine Karte, keine Testphase, kein Ablaufdatum. Nutzen Sie es in Produktion — andere tun das auch.
API-Schlüssel holen- 1.000 Anfragen / Stunde pro API-Schlüssel — genug für die meisten Registrierungs-, Login- und Checkout-Flows in Produktion
- Jede Prüfung, nichts zurückgehalten: VPN- und Proxy-Erkennung mit dem Dienst beim Namen, wenn bekannt, Tor- und Cloud-Server-Erkennung, Fake-Browser-, Bot-, Emulator- und Manipulationsprüfungen
- Geräteintelligenz — stabile Besucher-ID, Manipulations-Score, Verknüpfung von Gerät und Konto
- Webhooks an Slack, Discord oder Ihren eigenen Endpunkt
- Gehosteter MCP-Server, damit KI-Agenten Adressen mit Ihrem Schlüssel prüfen können
- Dashboard, CSV-Export, letzte Aktivität, IP-Lookup
- 2FA und eine einsehbare Sitzungsliste mit Widerruf pro Gerät
- Offizielle SDKs für Node, Python und PHP sowie deterministische Test-Token, damit Ihre Betrugspfade in der CI laufen
- Support per E-Mail an support@maskbreak.com
Oberhalb des Stundenlimits erhalten Sie ein HTTP 429 mit Retry-After. Nie eine überraschende Rechnung, denn es gibt keine Rechnung. Angestrebte Verfügbarkeit nach besten Kräften 99,9 %, gemessen auf der öffentlichen Statusseite.
Kein Stundenlimit für Krankenhäuser, öffentliche Gesundheit, Behörden, Wahlämter, Rettungsdienste, Universitäten und die gemeinnützigen Organisationen, die Missbrauch bekämpfen.
Wer infrage kommt, und beantragen- Kein Stundenlimit auf
/v1/evaluateund/v1/lookup— das Limit von 1.000 pro Stunde wird von dem Schlüssel entfernt, den Sie bereits haben, nichts muss rotiert werden - Dasselbe Produkt wie oben, denn ein anderes gibt es nicht: jedes Signal, der AVV, die SDKs, das Dashboard
- Institutionelle E-Mail-Domains (.gov, .edu, .nhs.uk und ähnliche) werden bevorzugt behandelt; alle anderen werden innerhalb eines Werktags über Register und Website geprüft
- Gerade unter Angriff? Sagen Sie es im Formular — das Limit fällt zuerst vom bestehenden Schlüssel, die Prüfung folgt danach
- Was wir erwarten: Schützen Sie Ihre eigenen Dienste, keine Überwachung von Einzelpersonen, kein Weiterverkauf. Keine Logo-Rechte, keine Fallstudienpflicht, kein Ablaufdatum
Unternehmen, die über die kostenlose Stufe hinauswachsen, bleiben nicht außen vor: das Startup- und Enterprise-Evaluierungsprogramm schaltet bis zu einer Million Auswertungen pro Monat frei.
Kostenlos heißt nicht undokumentiert. Das hier existiert und ist Self-Service.
- Auftragsverarbeitungsvertrag nach Artikel 28 der UK- und EU-DSGVO, mit den geltenden Übermittlungsklauseln
- Liste der Unterauftragsverarbeiter mit datiertem Änderungsprotokoll
- Sicherheits-Whitepaper — Architektur, Datenverarbeitung, Aufbewahrung
- Service-Level-Bedingungen und die Statusseite
- Noch keine Zertifizierungen. Maskbreak steht vor dem Audit für SOC 2 Typ II und hält keine SOC-2-, ISO-27001-, HIPAA-BAA- oder PCI-DSS-Bescheinigung. Klar gesagt, weil ein Fragebogen danach fragen wird.
Häufige Fragen
Fehlt etwas? Schreiben Sie an support@maskbreak.com.
Was macht Maskbreak eigentlich?
Ihre Website fragt Maskbreak bei Registrierung, Login oder Checkout nach einem Besucher. Maskbreak antwortet, ob sich dieser Besucher hinter einem VPN, Proxy, Tor oder Cloud-Server versteckt — der Dienst wird genannt, wenn er bekannt ist — und ob der Browser ein Bot oder eine Fälschung ist, und gibt dann allow, review oder block zurück. Ein VPN allein ergibt review; Proxys, Tor, Bots und manipulierte Browser ergeben block. Ihr Code entscheidet, was mit dieser Antwort geschieht.
Erkennt es VPNs und Proxys?
Ja. Bei einem Live-Besuch erkennt Maskbreak VPN-, Proxy-, Tor- und Rechenzentrumsverbindungen und nennt den Dienst (zum Beispiel Proton VPN oder Bright Data), wenn er bekannt ist. Eine normale Heim- oder Mobilfunkverbindung erhöht den Risiko-Score nicht.
Was passiert, wenn ich 1.000 Anfragen in einer Stunde überschreite?
Sie erhalten eine HTTP-429-Antwort mit einem Retry-After-Header, der die Sekunden bis zum Zurücksetzen des Limits angibt. Ihre bestehenden gültigen Auswertungen werden weiter bedient — keine weiteren Auswirkungen auf das Konto. Die Stunde läuft weiter; es gibt keine Monatsquote.
Was zählt als Anfrage?
Ein serverseitiger Aufruf von /v1/evaluate oder /v1/lookup zählt als eine Anfrage. Das Laden des Client-SDK auf Ihren Seiten zählt nicht — nur Ihre Backend-Aufrufe. Die deterministischen test_*-Token werden nie berechnet, und der öffentliche sk_test_sandbox-Schlüssel für die CI berührt Ihre Quote überhaupt nicht.
Gibt es einen Auftragsverarbeitungsvertrag?
Ja — Self-Service. Unser AVV richtet sich nach Artikel 28 der UK-DSGVO / EU-DSGVO, enthält die geltenden Klauseln für internationale Übermittlungen und eine aktuelle namentliche Liste der Unterauftragsverarbeiter und ist unter maskbreak.com/dpa veröffentlicht, wo er mit der Annahme ohne Unterschrift bindend wird. Ein PDF gibt es für Lieferantenakten, eine gegengezeichnete Kopie über support@maskbreak.com. Unsere Cookie-Richtlinie beschreibt separat die Anbieter, die die öffentliche Website nutzt.
Warum ist es kostenlos? Wo ist der Haken?
Dahinter wartet keine Bezahlstufe und keine hinterlegte Karte. Maskbreak wird von einem kleinen Team gebaut und betrieben, die Grenzkosten eines Urteils sind gering, und ein Erkennungsprodukt ist nur etwas wert, wenn Leute es tatsächlich nutzen — eine Bezahlschranke würde in dieser Phase vor allem Stille kaufen. Sollte sich das je ändern, erhalten bestehende Schlüssel mindestens 30 Tage vorher eine E-Mail, bevor sich irgendetwas an ihnen ändert.
Ist die kostenlose Version gegenüber einer bezahlten eingeschränkt?
Nein, denn eine bezahlte gibt es nicht. Nichts ist an eine Stufe gebunden: dieselben Signale, dieselbe Urteils-Engine, dieselbe Geräteintelligenz und dieselben SDKs. Die einzige Grenze ist das Ratenlimit.
Was, wenn ich mehr als 1.000 Anfragen pro Stunde brauche?
Schreiben Sie an support@maskbreak.com und beschreiben Sie grob, was Sie tun und welches Volumen Sie erwarten. Das Limit ist ein Schutz gegen Missbrauch, keine Vertriebsschranke.
Gibt es eine Version ganz ohne Ratenlimit?
Für Organisationen im öffentlichen Interesse: ja. Krankenhäuser und Gesundheitssysteme, öffentliche Gesundheit und medizinische Forschung, Behörden auf jeder Ebene, Wahlbehörden, Notfall- und Krisendienste, Universitäten und eingetragene gemeinnützige Organisationen, die Missbrauch bekämpfen, können auf der Seite des Programms für das öffentliche Interesse beantragen, dass das Stundenlimit von ihrem Schlüssel entfernt wird. Institutionelle E-Mail-Domains werden bevorzugt behandelt, die Antwort dauert einen Werktag. Für alle anderen liegt die kostenlose Stufe bei 1.000 Anfragen pro Stunde, und das Enterprise-Evaluierungsprogramm deckt größere Volumen ab.
Welche Compliance-Zertifizierungen halten Sie heute?
Keine. Maskbreak ist in der offenen Beta und steht vor dem Audit für SOC 2 Typ II. Wir halten derzeit keine SOC-2-, ISO-27001-, HIPAA-BAA- oder PCI-DSS-Bescheinigung und behaupten auch nichts anderes. Details zur Roadmap (gewählter Prüfer, Umfang, Zeitplan) teilen wir mit ernsthaften Enterprise-Interessenten unter NDA.
Wo werden die Daten gehostet?
Die Anwendungsinfrastruktur läuft auf Railway; die primäre Datenbank ist Turso (verwaltetes libSQL). Die vollständige Liste der Unterauftragsverarbeiter — mit datiertem Änderungsprotokoll und 30 Tagen Vorankündigung — ist unter /sub-processors veröffentlicht. Individuelle Regelungen zur Datenresidenz (nur EU, nur USA) sind für Enterprise-Kunden auf Anfrage verfügbar.
Wie melde ich ein Sicherheitsproblem?
Schreiben Sie an support@maskbreak.com mit dem Betreffpräfix [SECURITY]. Umfang, Reaktionsziele und Safe-Harbour-Bedingungen sind unter /responsible-disclosure dokumentiert.
Bereit, wann immer Sie es sind.
Ein API-Schlüssel dauert etwa eine Minute, und am Ende gibt es nichts zu bezahlen.