Zum Inhalt

description: Fehlercodes des LenzPlatform Captcha erklärt: Ursachen und Lösungen für alle CAP-Codes wie IPB, ABN, HNY, MSG, SIG, POW und weitere.

Debug-Logging: Ablehnungsgründe/Fehlercode

Fehlercode: CAP-IPB

  • Die IP-Adresse des Besuchers befindet sich auf der permanenten Blockliste. Die Anfrage wird sofort abgelehnt, ohne dass weitere Prüfungen stattfinden.
  • Was ist zu tun?:
    • Im Shopware Admin unter den Plugin-Einstellungen → IP-Verwaltung die IP-Adresse aus der Blockliste entfernen.

Fehlercode: CAP-ABN

  • Die IP-Adresse wurde automatisch temporär gesperrt, weil sie innerhalb eines kurzen Zeitraums zu viele fehlgeschlagene Captcha-Validierungen produziert hat.
  • Was ist zu tun?:
    • Abwarten: Die Sperre hebt sich nach 1 Stunde automatisch auf.
    • Sofort entsperren: Im Shopware Admin → Plugin → Auto-Ban-Verwaltung die IP-Adresse manuell entfernen (setzt auch den Fehlerzähler zurück).

Fehlercode: CAP-HNY

  • CAP-HNY steht für Honeypot. Ein verstecktes Formularfeld wurde ausgefüllt. Echte Benutzer sehen und berühren dieses Feld nie (es ist per CSS ausgeblendet), aber automatisierte Bots füllen typischerweise alle Felder eines Formulars aus — und verraten sich damit. Bedeutet: Die Anfrage stammt mit hoher Wahrscheinlichkeit von einem Bot, nicht von einem echten Benutzer.
  • Was ist zu tun?
    • Kein Handlungsbedarf seitens des Shop-Betreibers — das System hat genau das getan, wofür es gedacht ist.

Fehlercode: CAP-MSG

  • CAP-MSG steht für Missing Token. Das Captcha-Token fehlt komplett in der Formularübermittlung. Das Token wird normalerweise vor dem Absenden ins Formular eingebettet.
  • Mögliche Ursachen:
    • JavaScript ist im Browser deaktiviert oder wurde blockiert.
    • Ein Browser-Plugin (Ad-Blocker, Script-Blocker) hat das Captcha-Script blockiert.
    • Das Formular wurde programmatisch abgeschickt, ohne das JS-Plugin auszuführen (z.B. durch einen Bot oder ein Automatisierungstool).
    • Ein Ladefehler hat verhindert, dass das JS-Plugin initialisiert wurde.
  • Was ist zu tun?
    • Ein Neuladen der Seite löst das Problem, wenn JavaScript nur kurz fehlgeschlagen ist.
    • Bleibt der Fehler bestehen, sollte der Kunde prüfen, ob JavaScript aktiviert ist und kein Script-Blocker die Erweiterung unterbindet.

Fehlercode: CAP-B64

  • CAP-B64 steht für Invalid Base64. Das übermittelte Token konnte nicht als Base64 dekodiert werden — das Token ist also strukturell beschädigt, bevor überhaupt versucht wird, den Inhalt zu lesen.
  • Mögliche Ursachen:
    • Das Token wurde auf dem Übertragungsweg manipuliert oder abgeschnitten.
    • Ein Autofill-Tool oder Browser-Extension hat den Wert des versteckten Feldes _lenz_platform_captcha_token verändert.
    • Ein Bot hat einen selbst konstruierten, ungültigen Token eingeschickt.
  • Was ist zu tun?
    • Für echte Kunden gilt dasselbe wie bei CAP-MSG: Seite neu laden und erneut versuchen.
    • Bleibt der Fehler bestehen, deutet es auf eine externe Manipulation des Formularinhalts hin.

Fehlercode: CAP-JSN

  • CAP-JSN steht für Invalid JSON. Das Token wurde erfolgreich als Base64 dekodiert, aber der enthaltene Inhalt ist kein gültiges JSON. Die Verarbeitung scheitert damit eine Stufe später als bei CAP-B64.
  • Mögliche Ursachen:
    • identisch zu CAP-B64 — Manipulation durch Proxy/WAF, Browser-Extension oder ein Bot mit selbst gebautem Token.
  • Was ist zu tun?
    • Seite neu laden. Tritt der Fehler wiederholt bei echten Kunden auf, lohnt sich ein Blick in die Debug-Logs (mit der Incident-ID), um zu prüfen, ob ein vorgelagertes System den Token-Wert verändert.

Fehlercode: CAP-FLD

  • CAP-FLD steht für Missing Field. Das Token ist zwar gültiges Base64 und gültiges JSON, aber es fehlen eines oder mehrere der Pflichtfelder im Inhalt.
  • Mögliche Ursachen:
    • Ein Bot hat ein selbst zusammengebautes, unvollständiges Token eingeschickt.
    • Das JavaScript-Plugin wurde durch eine Extension oder einen Script-Blocker teilweise unterbrochen, sodass das Token unvollständig generiert wurde.
  • Was ist zu tun?
    • Seite neu laden. Tritt der Fehler wiederholt auf, deutet es auf gezielte Manipulation hin — in dem Fall liefern die Debug-Logs (Incident-ID) mehr Details.

Fehlercode: CAP-SIG

  • CAP-SIG steht für Invalid Signature. Die serverseitige HMAC-Signatur im Token stimmt nicht mit der erwarteten überein. Das Token muss von diesem Server für diesen Browser ausgestellt worden sein.
  • Mögliche Ursachen:
    • Ein Bot hat ein gefälschtes oder von woanders kopiertes Token eingereicht.
    • Das Token wurde nach der Ausstellung manipuliert.
    • Der Kunde hat die Challenge in einem anderen Browser/Tab gelöst und dann in einem anderen Kontext (andere Session, anderes Netzwerk) abgeschickt — dadurch stimmt der Context-Hash nicht mehr.
  • Was ist zu tun?
    • Für echte Kunden: Seite neu laden und das Formular im gleichen Browser-Tab ohne Kontextwechsel abschicken.

Fehlercode: CAP-EXP

  • CAP-EXP steht für Expired. Das Token ist abgelaufen. Die maximale Gültigkeitsdauer eines ausgestellten Tokens beträgt 15 Minuten (900 Sekunden). Wird das Formular später abgeschickt, ist der Token nicht mehr akzeptabel.
  • Mögliche Ursachen:
    • Der Kunde hat die Seite geöffnet, längere Zeit nichts getan und das Formular erst nach über 15 Minuten abgeschickt.
    • Der Browser-Tab war lange im Hintergrund eingefroren.
    • Ein automatisiertes System hat ein altes Token wiederverwendet.
  • Was ist zu tun?:
    • Seite neu laden — dadurch wird eine neue Challenge ausgestellt und ein frischer Token generiert.

Fehlercode: CAP-FUT

  • CAP-FUT steht für Future Token. Der Ausstellungszeitpunkt des Tokens liegt in der Zukunft. Das ist unter normalen Umständen nicht möglich, da der Server den Timestamp beim Ausstellen setzt.
  • Mögliche Ursachen:
    • Die Systemuhr des Servers wurde zwischen Ausstellung und Validierung zurückgestellt.
    • Ein Bot hat ein gefälschtes Token mit manipuliertem iat-Wert eingereicht.
  • Was ist zu tun?
    • Seite neu laden — dadurch wird ein frischer Token generiert.

Fehlercode: CAP-RPL

  • CAP-RPL steht für Replay. Ein bereits verwendetes Token wurde erneut eingereicht.
  • Mögliche Ursachen:
    • Ein Bot versucht, ein einmal gültiges Token mehrfach einzusetzen.
    • Der Browser hat das Formular doppelt abgeschickt (z.B. durch doppelten Klick auf den Submit-Button).
    • Der Kunde hat nach einem Fehler die Seite nicht neu geladen, sondern das Formular direkt nochmals abgeschickt.
  • Was ist zu tun?
    • Seite neu laden, um eine frische Challenge zu erhalten. Der Replay-Schutz ist bewusst strikt — jedes Token ist genau einmal verwendbar.

Fehlercode: CAP-POW

  • CAP-POW steht für Proof-of-Work Failed. Die eingereichte PoW-Lösung ist falsch.
  • Mögliche Ursachen:
    • Ein Bot hat eine falsche oder gar keine PoW-Lösung eingereicht.
    • Das JavaScript-Plugin wurde unterbrochen, bevor die Berechnung abgeschlossen war.
  • Was ist zu tun?
    • Seite neu laden.

Fehlercode: CAP-CSG

  • CAP-CSG steht für Client Signature. Die clientseitige HMAC-Signatur ist ungültig.
  • Mögliche Ursachen:
    • Ein Bot hat das Token-Payload nach der Generierung manipuliert.
    • Das JavaScript-Plugin wurde beim Zusammenbauen des Tokens unterbrochen.
  • Was ist zu tun?
    • Seite neu laden. Häuft sich der Fehler, ist das ein klares Zeichen für gezielte Manipulation des Token-Inhalts.

Fehlercode: CAP-TIM

  • CAP-TIM steht für Timing Too Fast. Das Formular wurde zu schnell abgeschickt. Die Differenz zwischen timestamp (Seitenlade-Zeitpunkt) und submitTime (Klick auf Absenden) unterschreitet den konfigurierten Mindestwert minTime (in Millisekunden).
  • Mögliche Ursachen:
    • Ein Bot hat das Formular sofort nach dem Laden abgeschickt.
    • Ein Kunde nutzt ein Autofill-Tool, das das Formular automatisch ausfüllt und direkt abschickt.
    • minTime ist zu hoch konfiguriert und schließt auch normale schnelle Nutzer aus.
  • Was ist zu tun?
    • Seite neu laden und das Formular manuell ausfüllen.
    • Häuft sich der Fehler bei echten Kunden, sollte der minTime-Wert in den Einstellungen der Erweiterung überprüft und ggf. reduziert werden.