VPNs sind nur ein möglicher Grund für Captchas. Der Mullvad Browser selbst wirkt durch seinen starken Anti-Tracking- und Fingerprinting-Schutz für viele Anti-Bot-Systeme bereits ungewöhnlich. Websites bewerten heute nicht nur die IP, sondern auch Browser-Fingerprint, Cookies, Scripts, Verhalten usw. Genau dort fällt ein Privacy-Browser eher auf.
Warum geben sich die Bots durch fehlende Browser Fingerprints als Bots zu erkennen, anstatt irgendwelche Fingerprint-Daten zu schicken, die stinknormalen Browsern ähneln?
Ein Browser-Fingerprint besteht nicht nur aus einem Wert wie „Chrome unter Windows“, sondern aus vielen Merkmalen, die zueinander passen müssen: etwa User-Agent, Sprache, Zeitzone, Fonts, WebGL/Canvas, Header, Cookies, Script-Verhalten und Timing. Einzelne Merkmale zu fälschen ist relativ leicht, aber einen dauerhaft stimmigen, echten Browser mit plausibler Historie und menschlichem Verhalten nachzubauen, ist deutlich schwieriger. Genau solche Widersprüche fallen Anti-Bot-Systemen auf.