Zurück zum Blog

89,6% europäischer Websites nutzen CDN — Warum Cloudflare gefährlich ist: Die Risiken der Monokultur

Am 7. September 2026 hat CipherCue 44.143 europäische Unternehmen mit erkanntem CDN gemessen: 89,6% davon stehen hinter Cloudflare, in den Niederlanden sind es 95,6%. Wir analysieren die Zahlen und die Methodik, vergleichen sie mit den Daten von W3Techs, erklären, warum ein einheitlicher Bot-Score bei 46 Millionen Anfragen pro Sekunde die Regeln für den Umgang mit Adresspools ändert und was zu tun ist, wenn ein Anbieter der gemeinsame Ausfallpunkt sowohl bei Blockierungen als auch bei Ausfällen ist.

📅9. September 2026
89,6% europäischer Websites nutzen CDN — Warum Cloudflare gefährlich ist: Die Risiken der Monokultur

Am 7. September 2026 veröffentlichten die Forscher von CipherCue eine Messung, die für alle, die automatisiert im europäischen Web unterwegs sind, lesenswert ist: Von 44.143 europäischen Unternehmen, bei denen überhaupt ein CDN festgestellt werden konnte, sitzen 89,6% hinter Cloudflare. Nicht „Marktführer mit großem Abstand“ – sondern fast der gesamte Markt insgesamt. Für Scraping, Multi-Accounting und jede Art von Automatisierung bedeutet dies eine einfache Sache: Der Zugang zu neun von zehn Websites in der EU wird durch denselben Algorithmus, nach denselben Kriterien, zur gleichen Zeit geregelt.

Was genau wurde gezählt

Die Stichprobe umfasst Unternehmen aus Deutschland, Großbritannien, den Niederlanden, Polen, Frankreich, Italien, Spanien und Irland, bei denen auf der Website mindestens ein CDN-Komponente identifiziert wurde. Die Erkennung erfolgte über HTTP-Antworten und Server-Fingerabdrücke: der Header cf-ray und server: cloudflare für Cloudflare, x-served-by mit Cache-Marker für Fastly, x-amz-cf-id für CloudFront. Das Datum der Beobachtungen ist der 7. September 2026.

Die Verteilung nach Anbietern:

  • Cloudflare — 39.547 Unternehmen (89,6%)
  • Amazon CloudFront — 3.112
  • Fastly — 1.299
  • Akamai — 396

Die Verteilung nach Ländern ist auffällig, aber die Obergrenze ist überall hoch:

  • Niederlande — 95,6% (7.587 von 7.939)
  • Großbritannien — 93,2% (15.846 von 17.007)
  • Polen — 92,6% (2.682 von 2.896)
  • Frankreich — 86,2% (3.456 von 4.008)
  • Italien — 85,4% (3.126 von 3.661)
  • Deutschland — 81,4% (4.650 von 5.715)
  • Spanien und Irland — jeweils 78,8%

Die Autoren weisen selbst auf Einschränkungen hin, und das ist ehrlich: Ein Unternehmen könnte mehreren Anbietern gleichzeitig zugeordnet werden (doppelte Zählung), und die Stichprobe ist zugunsten von kleinen und mittleren Unternehmen verschoben – einem Segment, in dem der kostenlose Tarif von Cloudflare am stärksten ist. Das heißt, 89,6% ist der Anteil unter den Unternehmen mit erkanntem CDN, nicht unter allen europäischen juristischen Personen.

Eine unabhängige Überprüfung der Größenordnungen gibt es: Laut W3Techs nutzen im September 2026 84,7% der Websites, bei denen ein Reverse Proxy bekannt ist, – das sind 25,2% aller Websites in ihrem Index. Verschiedene Methoden, verschiedene Stichproben, aber die Schlussfolgerung ist dieselbe: Vor einem Viertel des Webs und vor der überwältigenden Mehrheit der erkennbaren CDN-Installationen steht ein einziger Vermittler.

Warum das für die Automatisierung nicht einfach „Marktanteil“ ist

Wenn es viele Filter gibt, kostet ein Fehler in einem Fingerabdruck den Zugang zu einer Website. Wenn der Filter praktisch nur einer ist, kostet ein Fehler den Zugang zum gesamten Segment auf einmal – und das verändert die Wirtschaftlichkeit der Arbeit.

Cloudflare stellt der Anfrage bot score von 1 bis 99: Je niedriger, desto höher das Vertrauen, dass es sich um Automatisierung handelt. Das Modell, das diesen Score berechnet, verarbeitet laut Beschreibung des Unternehmens über 46 Millionen HTTP-Anfragen pro Sekunde und berücksichtigt nicht nur Ihre spezifische Anfrage, sondern auch die globale Statistik im gesamten Netzwerk: die Reputation der IP, ASN und den Typ der Adresse (Rechenzentrum / Wohnsitz / mobil), die Konsistenz der Header, den TLS-Fingerabdruck, Verhaltensmerkmale. Die Erkennung ist geschichtet – Heuristiken plus ML, wobei der größte Teil der Entscheidungen auf maschinellem Lernen beruht.

Praktische Konsequenz: Ihr Pool und Ihr Fingerabdruck werden nicht von der Website, sondern vom Netzwerk bewertet. Wenn Sie auf einer Ressource „enttarnt“ wurden, wurde das Reputationssignal bereits bei der nächsten Anfrage an eine andere berücksichtigt. In einer Welt, in der neun von zehn europäischen Websites in diesem Netzwerk sitzen, hört „auf ein anderes Ziel umzuschalten und abzuwarten“ auf, eine Strategie zu sein.

Wohnsitz-IP hat aufgehört, eine Indulgenz zu sein

Die alte Logik „Habe eine Wohnsitzadresse – bin wie ein Mensch durchgekommen“ stößt darauf, dass der Filteranbieter längst genau diesen Trick erkennt. Cloudflare hat öffentlich ein separates Modell gegen Bots beschrieben, die über Wohnsitzproxies gehen: Zunächst wurden Netzwerkmerkmale (überflüssige Hops, Latenz) getestet, aber aufgrund von Fehlalarmen im Satelliteninternet verworfen und zum Verhaltensanalysen übergegangen – charakteristische Aktivitätsausbrüche bei IP-Adressen. In ihrer eigenen Veröffentlichung wird das Ausmaß des Phänomens beschrieben, das sie sehen: etwa 17 Millionen einzigartige IPs pro Stunde, die in Angriffen über Wohnsitzproxies verwendet werden, 45.000 ASN und 237 Länder und Regionen (die Zahlen beziehen sich auf März 2024, aktuellere Angaben hat das Unternehmen nicht gemacht). Die angegebene Genauigkeit der Klassifizierung eines verteilten Angriffs auf einen der Kunden beträgt 95%, der Anstieg der Bot-Erkennung aus Cloud-Netzwerken liegt bei 20%.

Ein wichtiger Punkt von dort: Das Modell wird absichtlich nicht auf der Blockierung von IPs aufgebaut – um keine echten Benutzer aus denselben Netzwerken auszuschließen. Das ist eine gute Nachricht für ehrlichen Traffic von Wohnsitzadressen und schlecht für diejenigen, die hoffen, dass „das Zuhause“ von sich aus grünes Licht gibt. Entscheidend ist nicht der Typ der Adresse, sondern die Kombination „Typ der Adresse + Verhalten + Fingerabdruck“. Eine detaillierte Analyse der Unterschiede zwischen den Wänden haben wir im Vergleich der Anti-Bot-Systeme Cloudflare, DataDome, Akamai und Kasada durchgeführt – jetzt sollte man darauf mit der Anmerkung zurückkommen, dass das Gewicht in der ersten Zeile in Europa unverhältnismäßig gestiegen ist.

Die Kehrseite: Wenn einer fällt – fallen alle

Bei Monokulturen gibt es eine zweite Seite, die nicht über Blockierungen, sondern über Verfügbarkeit spricht. Die letzten anderthalb Jahre haben drei exemplarische Episoden geliefert:

  1. 18. November 2025 – globaler Ausfall, der schätzungsweise etwa jede fünfte Webseite und ein Drittel der 10.000 beliebtesten Websites und Dienste betroffen hat. Der Grund laut Analyse des Unternehmens: Eine Änderung der Berechtigungen im ClickHouse-Cluster führte zur Duplizierung von Zeilen in der Merkmalsdatei, die von dem ML-Modell zur Bewertung von Bots verwendet wird. Ironisch: Der Mechanismus, der entscheidet, ob Sie ein Mensch sind oder nicht, hat einen erheblichen Teil des Internets lahmgelegt.
  2. 5. Dezember 2025 – Ausfall von 8:47 UTC für etwa 25 Minuten, der eine Teilmenge von Kunden betraf, auf die etwa 28% des gesamten HTTP-Traffics, der durch das Netzwerk ging, entfiel.
  3. 20. Februar 2026 – um 17:48 UTC wurden bei einigen Kunden, die BYOIP (eigene IP-Bereiche) nutzen, die Routen aufgrund einer Änderung im Onboarding-Prozess der Adressen über BGP zurückgezogen.

Die Formulierung der Autoren der Studie ist hier präzise: Wenn ein Anbieter vor dem Großteil des Marktes steht, hören seine Fehler auf, nur seine Probleme zu sein, und werden zu Problemen für alle gleichzeitig. Für den Datenpipeline bedeutet das, dass „die Zielwebsite ist ausgefallen“ und „die gesamte Region ist ausgefallen“ jetzt schlecht zu unterscheiden sind – und Alarme, die auf eine bestimmte Domain eingestellt sind, lügen.

Was man praktisch damit machen kann

Im Folgenden wird beschrieben, was sich im Arbeitsprozess tatsächlich ändert, wenn man die Monokultur des Filters als gegeben annimmt.

  1. Testen Sie die Kombination nicht auf einer einzigen Website. Wenn Ihr Fingerabdruck auf drei Ressourcen funktioniert – haben Sie wahrscheinlich denselben Filter dreimal überprüft. Nehmen Sie in die Testreihe eine Ressource von CloudFront, von Fastly, von Akamai und ohne CDN auf, sonst beweist die Stichprobe nichts.
  2. Teilen Sie Pools nach Projekten, nicht nach Websites auf. Da die Reputation vom Netzwerk bewertet wird, isoliert „ein separater Pool für jede Domain“ nichts. Isolation macht auf Projektebene und Profilniveau Sinn: Ein Projekt – ein eigener Pool von Adressen, ein eigener Satz von Fingerabdrücken, ein eigenes Tempo.
  3. Achten Sie auf den Typ und die Herkunft der Adresse. ASN und Adresskategorie sind der direkte Zugang zur Bewertung. Für sensible Zwecke sind Wohnsitzproxies und mobile Adressen sinnvoll; massenhaft technische Aufgaben (Verfügbarkeit prüfen, eigene APIs, Arbeiten mit Plattformen ohne strenge Anti-Bot-Maßnahmen) lassen sich kostengünstiger und ehrlicher mit Rechenzentrums-Proxys erledigen, ohne teuren Traffic zu verschwenden.
  4. Verbrennen Sie nicht das Subnetz. Verhaltensmodelle erfassen Aktivitätsausbrüche an der Adresse. Ein gleichmäßiges Tempo in einem breiten Pool übersteht die Bewertung besser als ein kurzer aggressiver Schuss aus einem engen Pool.
  5. Bringen Sie den Fingerabdruck insgesamt in Ordnung. TLS-Fingerabdruck, Reihenfolge und Zusammensetzung der Header, HTTP-Version, JS-Verhalten – werden zusammen bewertet. Eine Wohnsitz-IP mit dem Fingerabdruck eines nackten HTTP-Clients erzielt schlechtere Ergebnisse als eine saubere Rechenzentrumsadresse mit einem ehrlichen Browser-Stack.
  6. Unterscheiden Sie zwischen „wir wurden blockiert“ und „bei ihnen ist ein Ausfall“. Ein einfaches Regelwerk: Bei einem massiven Anstieg von Fehlern prüfen Sie zuerst, ob mehrere nicht verbundene Ziele gleichzeitig ausgefallen sind und was die Statusseite des Anbieters anzeigt. Retries während eines globalen Ausfalls sind eine Möglichkeit, den Pool grundlos zu verbrennen.
  7. Haben Sie einen Plan B für den Tag, an dem der Filter ausfällt. Eine Aufgabenwarteschlange, die warten kann und versäumte Aufgaben nachholt, ist teurer in der Entwicklung, übersteht aber 25 Minuten Ausfallzeit ohne Datenverlust.

Fazit

Die Zahl 89,6% spricht nicht dafür, dass Cloudflare schlecht ist, und nicht dafür, dass das europäische Web sich geschlossen hat. Sie spricht dafür, dass die Vielfalt der Ziele nicht mehr Vielfalt der Hindernisse bedeutet. Ein Scoring, ein Modell, eine Reputationsdatenbank – und folglich ein gemeinsamer Ausfallmodus: sowohl wenn Sie für einen Bot gehalten werden, als auch wenn der Anbieter selbst die Routen abbricht.

Die Schlussfolgerung für die Praxis ist langweilig, aber arbeitsfähig: Aufhören, Umgehungen „für die Website“ zu optimieren und anfangen, das Verhalten zu optimieren – die Qualität der Adressen, ein gleichmäßiges Tempo, einen konsistenten Fingerabdruck, ehrliche Diagnosen von Ausfällen. Das ist das Einzige, was sowohl auf der Seite von 89,6% als auch auf der anderen Seite gleich gut funktioniert.