CAPTCHA und 2FA barrierefrei nach BFSG: Sicherheit ohne Ausschluss

Viele Shops, Kundenportale und Kontaktformulare sichern sich mit CAPTCHA, SMS-Code oder Zwei-Faktor-Login ab. Das Problem: Genau diese Schutzschichten blockieren oft Menschen mit Screenreader, Tastatursteuerung oder starker Zoom-Nutzung. Dann wird Sicherheit zum Conversion-Killer.

📅 13.07.2026✍️ Joshua Kantner⏱ 8 Min Lesezeit
Worum es praktisch geht: Barrierefreie Authentifizierung bedeutet nicht weniger Sicherheit. Sie bedeutet, dass Sicherheitspruefungen fuer echte Nutzer loesbar bleiben, ohne Spezialwissen, Maus oder perfektes Sehvermorgen zu verlangen.

Warum CAPTCHA und 2FA heute ein BFSG-Thema sind

Sobald Nutzer sich anmelden, ein Angebot anfordern, einen Supportfall oeffnen oder einen Kauf bestaetigen, wird Authentifizierung Teil der digitalen Dienstleistung. Wenn diese Huerde nicht bedienbar ist, ist nicht nur der Login kaputt, sondern der ganze Geschaeftspfad.

Die haeufigsten Ausschluss-Muster

Was WCAG 2.2 besonders schaerfer macht

Das Kriterium "Accessible Authentication" zielt genau auf diese Situationen. Nutzer duerfen fuer Login und Verifizierung nicht auf unzumutbare kognitive Aufgaben oder reine Bilderkennung angewiesen sein. Die deutsche BFSG-Praxis schaut deshalb genauer auf Login-, Checkout- und Support-Pfade als noch vor wenigen Jahren.

Bessere Alternativen fuer die Praxis

Problematische LoesungBesserer Weg
Visuelles Bilder-CAPTCHAUnsichtbare Risikopruefung plus serverseitige Spam-Checks
Pflicht-SMS fuer jeden LoginMagic Link oder TOTP als waehlbare Methode
Starres TimeoutCode neu senden, Restzeit anzeigen, Eingabe zwischenspeichern
Fehler nur rot markierenKlarer Text direkt am Feld und in der Uebersicht
Ein Feld fuer den gesamten CodeEntweder sauberes Gesamtfeld oder logisch verbundene Einzelfelder mit Fokussteuerung

So testest du Authentifizierung sinnvoll

  1. Kompletten Login nur mit Tastatur durchlaufen.
  2. Browser-Zoom auf 200 Prozent stellen und Eingabefelder erneut pruefen.
  3. Fehler provozieren: falscher Code, abgelaufener Code, leeres Feld, erneutes Senden.
  4. Mit Screenreader oder Vorlesefunktion pruefen, ob Beschriftungen und Statusmeldungen erklaert werden.
  5. Mobil testen, weil dort Code-Weitergabe, AutoFill und Fokuswechsel oft brechen.

Wo Umsatz verloren geht

Ein unzugaenglicher Login kostet nicht nur Registrierungen. Er blockiert Warenkoerbe, Abo-Verlaengerungen, Kundenportale, Retouren und Supportanfragen. Bei B2B-Webseiten trifft es Angebots- und Demo-Anfragen genauso hart wie Nutzerkonten im Shop.

Praxis-Regel: Wenn euer Spam-Schutz mehr echte Menschen stoppt als Bots, ist er wirtschaftlich falsch gebaut. Sicherheit muss auf dem Server mitlaufen, nicht auf dem Ruecken eurer besten Leads.

Fazit

CAPTCHA und Zwei-Faktor-Login sind kein Randthema. Sie liegen mitten im Abschluss- und Servicepfad. Wer sie BFSG-konform gestaltet, reduziert Beschwerden, senkt Formularabbrueche und schuetzt trotzdem sauber vor Missbrauch.

Login- und Formularhuerden kostenlos aufdecken

Pruefe deine Seite mit dem BFSG-Scanner und finde die Stellen, an denen Sicherheit heute echte Nutzer blockiert.

Jetzt kostenlosen BFSG-Check starten

Alternative Authentifizierungen: Was WCAG 2.2 erlaubt

WCAG 2.2 definiert 'Accessible Authentication' (2.7.3) klar:

Nicht zulässig: Bilder-CAPTCHA, Zeichenfolgen abtippen, Rätsel, Schieberegler 'Ich bin kein Bot' ohne Alternative.

Zulässig: Einmalcodes per E-Mail oder SMS, biometrische Daten (Fingerabdruck, Gesicht), Hardware-Keys (FIDO2/WebAuthn), Multi-Faktor ohne kognitives Rätsel.

Der Authentifizierungs-Schritt darf nicht schwächer werden, nur weil er barrierefrei ist. Ein Code per E-Mail ist genauso sicher wie ein CAPTCHA. Praktisch: reCAPTCHA v3 (unsichtbar) mit Fallback auf E-Mail-Code, oder: Gar kein CAPTCHA für bekannte Nutzer (nach Login), nur für Registrierung.

Praktische Umsetzung: CAPTCHAs ersetzen

reCAPTCHA Enterprise oder v3: Google reCAPTCHA v3 bewertet Nutzerverhalten unsichtbar. Wenn Vertrauensscore zu niedrig: Fallback auf Check. Besser als nur v2.

Honeypot plus Verhaltensanalyse: Verstecke ein unsichtbares Feld. Bots füllen es aus, Menschen nicht. Kombiniert mit IP-Reputation und Versand-Timing erkennst du 80 bis 90 Prozent der Spambots ohne Reibung.

Einmalcodes per E-Mail: Nutzer tippt E-Mail, bekommt 6-stelligen Code, gibt ihn ein. Kein Passwort, keine Reibung. Sicherheit ist mindestens gleich hoch.

WebAuthn/FIDO2: Für Tech-affine Zielgruppen: Hardware-Key oder Biometrie des Geräts sind die sicherste Variante überhaupt.

Zwei-Faktor-Login BFSG-konform gestalten

Der Ablauf: Login-Formular standard (E-Mail und Passwort, klar beschriftet). Nach Login fragt Seite nach zweiter Authentifizierung (Zeit-basiert, SMS oder E-Mail-Code). Das 2FA-Formular hat klares Label, Eingabefeld mit Fehlermeldung, daneben Link 'Habe keinen Code' (mit Fallback).

Was oft schiefgeht: Code-Input hat kein Label (nur Platzhalter), Zeitlimit ist nicht sichtbar (nach 5 Min verfällt Code), es gibt keinen Fallback, Fehlermeldung sagt nur 'Ungültig' statt 'Code ist abgelaufen, bitte neuen anfordern'.

Nutzer-Test mit Screenreader und Tastatur offenbart diese Fehler in Minuten.

Passwortmanager und Autofill im Anmeldeprozess

Viele Menschen verwalten ihre Zugangsdaten in einem Passwortmanager oder lassen den Browser Formulare automatisch ausfüllen. Das gilt besonders für Nutzer, die sich komplexe Zeichenfolgen wegen kognitiver oder motorischer Einschränkungen nicht merken oder nicht fehlerfrei eintippen können. Blockiert ein Formular das Einfügen aus der Zwischenablage, um angeblich Bots fernzuhalten, trifft das vor allem Menschen, die auf diese Hilfsmittel angewiesen sind, während automatisierte Angriffe solche Sperren ohnehin leicht umgehen. Login-, Registrierungs- und Einmalcode-Felder sollten deshalb technisch so ausgezeichnet sein, dass Passwortmanager sie zuverlässig erkennen und befüllen können. Dazu gehört ein sauberes Label, ein passender Feldtyp und ein Attribut, das dem Browser mitteilt, ob es sich um einen Benutzernamen, ein neues oder ein bestehendes Passwort oder einen Einmalcode handelt. Bei Einmalcodes aus SMS oder E-Mail hilft ein Attribut, das mobilen Betriebssystemen erlaubt, den Code direkt vorzuschlagen, sodass Nutzer ihn nicht abtippen müssen. Wird der Code auf mehrere einzelne Kästchen verteilt, sollte das Einfügen des kompletten Codes trotzdem funktionieren und automatisch auf die Felder verteilt werden. Diese Details wirken klein, entscheiden aber häufig darüber, ob eine Anmeldung in wenigen Sekunden gelingt oder abgebrochen wird.

Sperrfristen und Wiederholungsversuche fair gestalten

Nach mehreren fehlgeschlagenen Anmeldeversuchen sperren viele Systeme das Konto oder verlangen eine Wartezeit, bevor ein neuer Versuch möglich ist. Diese Schutzmaßnahme trifft Menschen mit Screenreader oder Tastatursteuerung härter, weil sie beim Ausfüllen und Absenden von Formularen im Schnitt länger brauchen und dadurch eher versehentlich einen falschen Code oder ein falsches Zeichen erwischen. Wird die Sperre ohne Hinweis auf die verbleibende Wartezeit angezeigt, bleibt für den Nutzer unklar, ob das eigene Gerät, die eigene Eingabe oder ein technischer Fehler die Ursache ist. Eine verständliche Fehlermeldung sollte deshalb benennen, wie viele Versuche noch möglich sind oder wie lange die Sperre andauert, und sie sollte diesen Hinweis so einbetten, dass er auch von einem Screenreader vorgelesen wird. Sinnvoll ist außerdem ein Ausweichweg, etwa ein neuer Code per E-Mail oder ein Link zum Support, statt den Nutzer ohne weitere Option auf eine feste Wartezeit zu verweisen. Wer Sperrmechanismen ausschließlich an der Anzahl der Versuche und nicht an ungewöhnlich schnellen, automatisierten Anfragen ausrichtet, bestraft vor allem langsame, aber legitime Nutzer.

Zusammenspiel mit dem Kundensupport bei Anmeldeproblemen

Wenn ein Nutzer trotz aller Vorkehrungen an CAPTCHA oder Zwei-Faktor-Login scheitert, entscheidet der Weg zum Support darüber, ob der Kontakt verloren geht oder erhalten bleibt. Ein Hinweis wie 'Bei Problemen wenden Sie sich an den Support' ohne direkten Link oder erreichbaren Kontaktweg hilft in dem Moment niemandem, in dem die Anmeldung gerade fehlschlägt. Sinnvoller ist ein sichtbarer Link direkt neben dem Anmeldeformular, der zu einer alternativen Kontaktmöglichkeit führt, etwa einer Telefonnummer oder einem Kontaktformular ohne eigene Login-Pflicht. Support-Mitarbeiter sollten zudem wissen, welche Authentifizierungsprobleme bei assistiven Technologien typischerweise auftreten, damit sie nicht pauschal einen Cache-Reset oder einen anderen Browser vorschlagen, wenn eigentlich ein fehlendes Label oder ein blockiertes Einfügen die Ursache ist. Größere Anbieter richten dafür eine kurze interne Checkliste ein, die häufige Barrieren in der eigenen Anmeldestrecke auflistet, damit Rückfragen schneller und zielgerichteter beantwortet werden. So bleibt der Anmeldeprozess nicht die einzige Tür, sondern es gibt einen zweiten, ebenfalls zugänglichen Weg, wenn diese Tür für einzelne Nutzer geschlossen bleibt.

Häufig gestellte Fragen

Ist reCAPTCHA v2 noch legal?
Technisch ja, aber es verstößt gegen WCAG 2.2 und ist damit ein BFSG-Risiko. Wenn möglich, ersetze es durch reCAPTCHA v3 oder einen Einmalcode per E-Mail.
Gibt es ein CAPTCHA, das wirklich barrierefrei ist?
Nein, ein perfektes gibt es nicht. Der Kompromiss: reCAPTCHA v3 mit Fallback auf E-Mail-Code ist praktisch. Oder: Gar kein CAPTCHA für bekannte Nutzer, nur für Registrierung.
Was sind die sichersten Alternativen?
WebAuthn/FIDO2 (Fingerabdruck oder Hardware-Key), Einmalcodes per E-Mail, IP-Reputation mit Honeypot-Feld. SMS ist auch barrierefrei, aber weniger sicher als E-Mail-Codes.
Muss ich mein Passwort-System umbauen?
Nicht unbedingt. Der einfachste Weg: Passwort-Authentifizierung behalten, aber einen unsichtbaren Zwei-Faktor-Check via E-Mail hinzufügen. Das ist sicher und barrierefrei.
Blockiert ein schlechtes CAPTCHA wirklich Käufer?
Ja, statistisch: 20 bis 30 Prozent der Nutzer mit Sehbehinderung geben bei nicht bedienbarem CAPTCHA auf. Das ist eine echte Umsatz-Falle.
Wie teste ich, ob mein Login barrierefrei ist?
Öffne die Login-Seite mit Tastatur allein. Kannst du alle Schritte durchlaufen? Dann nutze einen Screenreader (NVDA auf Windows) und mache das gleich nochmal.

Wie barrierefrei ist deine Webseite?

Kostenloser Sofort-Check nach WCAG 2.1 und BFSG. Keine Anmeldung, Ergebnis in wenigen Sekunden.