Vercel-Firewall für das eigene Monitoring umgehen
Aktualisiert im September 2026
Wenn Ihre Website bei Vercel liegt, kann deren Firewall Relvatos Checks mit einer „Vercel Security Checkpoint“-Seite und HTTP 403 abweisen — während Ihre Besucher ganz normal surfen. So umgehen Sie die Vercel-Firewall für das Monitoring eines Projekts, das Ihnen gehört: sicher, mit einer einzigen Regel.
So sieht die Blockade aus
Ihre Checks kommen als „Übersprungen“ zurück statt als bestanden oder fehlgeschlagen — mit dem Hinweis, dass die Website HTTP 403 geliefert hat oder eine Bot-Schutz-Prüfung nicht abgeschlossen wurde. Relvato speichert einen Screenshot dessen, was der Browser tatsächlich empfangen hat, sodass Sie es in den Run-Details selbst prüfen können.
Der Screenshot zeigt Vercels Zwischenseite: ein Ladesymbol über „We're verifying your browser“, darunter „Vercel Security Checkpoint“ und eine Request-ID. Wird die Prüfung gar nicht abgeschlossen, erscheint stattdessen „Failed to verify your browser“ mit einem kurzen Code — dieselbe Blockade, nur einen Schritt weiter.
Mit Ihrer Website ist alles in Ordnung. Echte Besucher sind nicht betroffen; die Prüfung trifft nur automatisierte Anfragen.
Warum Vercel ein Monitoring abweist, Ihre Besucher aber nicht
Vercels Firewall bewertet jede Anfrage danach, wie sehr sie nach einem echten Menschen aussieht. Relvatos Browser-Checks verlieren gleich doppelt: Sie laufen headless und aus dem IP-Bereich eines Cloud-Anbieters statt aus einem Privat- oder Mobilfunkanschluss.
Deshalb ist die Blockade selektiv. Checks, die eine URL per einfachem HTTP abrufen — defekte Links, SEO- und Metadaten-Scans, Mixed Content — kommen meist durch, während die Checks mit echtem Browser (Visuelle Regression, Core Web Vitals, Struktur-Drift) abgewiesen werden. Wenn nur die browserbasierten Checks scheitern, ist das der Grund.
Es kann auch sporadisch auftreten: Ein einzelner Check läuft durch, während ein kompletter „Alle Checks ausführen“-Durchlauf mittendrin abgewiesen wird — denn ein Schwall von Seitenaufrufen wird schlechter bewertet als ein einzelner.
Vercel-Firewall umgehen: die eine Regel
Jede Anfrage von Relvato an Ihre Website trägt einen festen Header: X-Relvato-Token. Sein Wert ist für Ihre Website einzigartig und wird aus deren Signing Secret abgeleitet — er ändert sich nie und ist nicht erratbar, lässt sich also gefahrlos in einer Firewall-Regel abgleichen. Kopieren Sie ihn in Relvato unter Ihre Website → Einstellungen → „Hinter Cloudflare oder einer Firewall?“.
Öffnen Sie im Vercel-Dashboard Ihr Projekt → Firewall → Custom Rules → New Rule. Legen Sie eine Bedingung an, bei der Request Header x-relvato-token dem kopierten Wert entspricht, und setzen Sie die Aktion auf Bypass. Speichern und ausrollen — Vercel übernimmt Firewall-Änderungen in Sekunden.
Führen Sie den Check erneut aus. Die übersprungenen Checks sollten jetzt normal durchlaufen und in den Run-Details echte Ergebnisse statt eines Checkpoint-Screenshots zeigen.
Wenn Sie den Attack Challenge Mode nutzen
Der Attack Challenge Mode fordert jeden Besucher heraus — also auch Relvato. Er ist als vorübergehende Reaktion auf einen laufenden Angriff gedacht: Wenn er schlicht aktiviert geblieben ist, stellt das Ausschalten das normale Monitoring sofort wieder her.
Wenn Sie ihn eingeschaltet lassen müssen, legen Sie die obige Regel an und führen Sie einen Check erneut aus, um zu prüfen, ob Relvato durchgelassen wird. Erscheint der Checkpoint weiterhin, hat der Attack Challenge Mode Vorrang vor Ihrer Regel — dann müssen Sie ihn so lange deaktivieren, bis Relvato eine Baseline aufnehmen konnte.
Immer noch blockiert? Die Last verteilen
Wenn Sie keine Firewall-Regel anlegen können — etwa im Projekt eines Kunden oder in einem Tarif ohne Custom Rules — lässt sich reduzieren, wie viel Browser-Traffic Relvato auf einmal erzeugt.
Unter Ihre Website → Einstellungen pausiert „Checks entzerren“ zwischen den Checks, damit „Alle ausführen“ kein durchgehender Strom von Seitenaufrufen ist. Und wenn Sie bei der visuellen Regression nur einen Browser statt mehrerer überwachen, halbieren Sie die Seitenaufrufe des aufwendigsten Checks.
Betrachten Sie das als Abmilderung, nicht als Garantie: Es senkt die Wahrscheinlichkeit einer Abweisung, beseitigt sie aber nicht. Die Firewall-Regel ist die verlässliche Lösung.
Symptome der Vercel-Firewall und ihre Lösungen
| Was Sie sehen | Was es bedeutet | Was zu tun ist |
|---|---|---|
| „We're verifying your browser“ + Vercel Security Checkpoint | Vercel fordert die Anfrage heraus | Bypass-Regel für X-Relvato-Token anlegen |
| „Failed to verify your browser“ + Code | Die Prüfung wurde nie abgeschlossen | Bypass-Regel für X-Relvato-Token anlegen |
| HTTP 403 bei jedem Check | Blockiert am Edge, vor Ihrer Website | Regel anlegen; Attack Challenge Mode prüfen |
| Nur Browser-Checks scheitern, HTTP-Checks laufen | Bot-Scoring zielt auf Browser-Navigationen | Regel anlegen oder Browser und Takt reduzieren |
Fragen
Wird meine Website unsicherer, wenn ich die Vercel-Firewall umgehe?
Nein. Die Regel lässt nur Anfragen durch, die das geheime Token Ihrer Website tragen — ein aus Ihrem Signing Secret abgeleiteter Wert, den sonst niemand hat. Jede andere Anfrage prüft Ihre Firewall weiterhin genau wie zuvor.
Warum scheitern nur manche meiner Checks?
Vercels Bot-Scoring zielt auf Anfragen mit echtem Browser. Checks, die eine URL per einfachem HTTP abrufen, kommen meist durch — Visuelle Regression, Core Web Vitals und Struktur-Drift laden Seiten im Browser und werden abgewiesen.
Was bedeutet „Failed to verify your browser“?
Es bedeutet, dass der Vercel Security Checkpoint nicht abgeschlossen wurde, statt nur kurz zu brauchen. Es ist dieselbe Blockade wie die Seite „We're verifying your browser“, nur einen Schritt weiter — die Lösung ist dieselbe.
Kann ich stattdessen eine IP-Adresse freigeben?
Nicht zuverlässig. Relvatos Browser-Checks laufen aus einem dynamischen Adresspool, es gibt also keine feste IP zum Freigeben. Der Header pro Website ist der verlässliche Weg, Relvatos Traffic zu erkennen.
Ich habe die Regel angelegt, es scheitert trotzdem.
Warten Sie kurz, bis sie ausgerollt ist, und führen Sie den Check erneut aus. Prüfen Sie, ob der Header-Wert exakt übereinstimmt (ohne zusätzliche Leerzeichen) und ob der Attack Challenge Mode aktiv ist — er fordert allen Traffic heraus und kann Vorrang vor Ihrer Regel haben.
Gilt das auch für Next.js-Sites, die nicht bei Vercel liegen?
Nein — das ist Vercels eigene Edge-Firewall. Bei einem anderen Hoster oder hinter Cloudflare, Sucuri oder Wordfence funktioniert derselbe X-Relvato-Token-Header; siehe die allgemeine Doku zur Firewall-Freigabe.