Shopify-Bot-Traffic aus Singapur und China, erklärt
Ist Traffic aus Singapur oder China auf meinem Shopify-Shop Bot-Traffic?
Meist ja. Kommen Sitzungen aus Singapur, China oder Hongkong als Direct-Traffic an, verlassen die Seite nach einer einzigen Seite und legen nie etwas in den Warenkorb, sind sie fast sicher automatisiert: Scraper, die auf Cloud-Netzwerken wie Alibaba, Tencent und Huawei Cloud laufen. Prüfen Sie zuerst Shopifys Filter Human or bot session, und blockieren Sie dann die Netzwerke statt bei Ländern zu raten.
In einem Shopify-Community-Thread maß ein Plus-Händler „etwa 50 % aller Sitzungen” als Bots aus China, und ein anderer Shop zählte vom 1. bis 21. August 2026 88,5 % Bot-Sitzungen.
Was hat sich in Shopify Analytics am 21. bis 23. September 2026 geändert?
Shopify verbirgt jetzt standardmäßig die Sitzungen, die es als Bots erkennt, aus den Sitzungsberichten. Sind Ihre Sitzungen gesunken und Ihre Konversionsrate seit dem 21. September gestiegen, hat sich die Messung geändert, nicht Ihr Shop.
Shopifys Changelog und Update-Seite listen drei Änderungen auf, ausgerollt vom 21. bis 23. September 2026 (geprüft am 24. September 2026):
- Identifizierte Bot-Sitzungen werden standardmäßig aus sitzungsbezogenen Berichten herausgefiltert. Wo ein Bericht den Filter Human or bot session unterstützt, können Sie sie wieder einblenden.
- Eine Sitzung endet nach 30 Minuten Inaktivität, nicht um Mitternacht UTC.
- Manche Sitzungen ohne Seitenaufruf zählen jetzt, etwa wenn ein Käufer über einen Warenkorb-Link direkt zum Checkout geht.
Ebenfalls gut zu wissen:
- Die Seite Home und Live View zeigen gefilterte Zahlen, und dort lässt sich der Filter nicht ändern.
- Nur Sitzungen ab dem 7. Oktober 2025 werden klassifiziert, behandeln Sie Daten nach dem Update also als neue Baseline.
- Die Klassifizierung ist bewusst vorsichtig: „Es ist besser, manche Bots zu übersehen, als echte Kunden fälschlich als Bots zu kennzeichnen” (Bot-Filterung). Ein Händler sah etwa 74 % einer Singapur-Welle als Bots markiert (Forum).
Anleitungen, die vor dem 21. September 2026 geschrieben wurden, sagen möglicherweise, der Filter sei standardmäßig aus. Das ist er nicht mehr, und Ihre Bestellungen, Umsätze und Kundenzahlen sind davon nicht betroffen.
Wie unterscheide ich Bots von Käufern?
Bots verhalten sich wie Software: kein Referrer, eine Seite, kein Warenkorb, eine Rechenzentrums-Stadt, eine plötzliche Welle. Prüfen Sie diese Signale, und lassen Sie dann Shopifys Klassifizierung bestätigen.
| Signal | Typisches Bot-Muster | Wo Sie nachsehen |
|---|---|---|
| Referrer | Keiner (direkt) | Sessions by referrer |
| Standort | Länder, in die Sie nicht versenden; Rechenzentrums-Städte | Sessions by location |
| Interaktion | Absprungrate nahe 100 %, kein Warenkorb, keine Bestellungen | Jeder Sitzungsbericht |
| Landingpage | Fluten von Produkt-URLs mit den Parametern, die Shopify Links zu empfohlenen Produkten hinzufügt | Sessions by landing page |
| Timing | Ein nächtlicher Sprung ohne Bezug zu Ihrem Marketing | Sessions over time |
| Suche | Suchbegriffe, die wie Request-IDs oder Code aussehen | Searches by search query |
| Kunden | Neue Profile mit merkwürdigen oder wiederholten Namen | Customers |
Echte Käufer-Besuche tragen diese Parameter ebenfalls; eine Flut aus einem Land ist das Signal.
So sehen Sie Shopifys Urteil:
- Gehen Sie von Ihrem Shopify-Adminbereich zu Analytics → Reports und öffnen Sie Sessions by location.
- Wenn das Konfigurationspanel nicht angezeigt wird, klicken Sie auf Controls.
- Stellen Sie unter Filters die Zeile Human or bot session auf is und wählen Sie Bot. Der Bericht zeigt jetzt nur noch Bot-Sitzungen.
- Um stattdessen zu vergleichen, entfernen Sie den Filter und fügen Sie Human or bot session aus Dimensions hinzu: Jeder Standort teilt sich dann in Zeilen für Human und Bot.
Was bedeuten Council Bluffs, Ashburn, Singapur und Peking in meinen Berichten?
Sie sind meist Rechenzentrumsstandorte, keine Käufer: Jeder beherbergt Server, die sich jeder mieten kann, und die richtige Reaktion unterscheidet sich je nach Ort.
| Ort | Was dort ist | Typischer Traffic | Filtern oder blockieren? |
|---|---|---|---|
| Council Bluffs, Iowa | Ein Google-Rechenzentrum und die Region us-central1 von Google Cloud | Vermutlich Shopifys eigene Geschwindigkeitsprüfungen (laut Shopify-Mitarbeitern), plus Crawler, Monitore und Scraper | Filtern. Nicht blockieren |
| Ashburn und Boydton, Virginia | Ashburn: die Region us-east4 von Google Cloud und Amazon Web Services, von Shopify genannt als Bot-Zeichen. Boydton: Microsoft-Rechenzentren | Monitoring-Dienste, Crawler, Scraper | Filtern. Nur nach einem Testlauf blockieren |
| Singapur und Hongkong | Cloud-Regionen von Google, Alibaba, Tencent und Huawei | Scraper, einschließlich der Wellen seit Ende 2025 | Die Scraper-Netzwerke blockieren. Das Land nur blockieren, wenn Sie dort nicht verkaufen |
| Peking und andere Städte auf dem chinesischen Festland | Festland-Regionen der Clouds von Alibaba, Tencent, Huawei und Baidu | Scraper, und Baidus Suchcrawler | Die Netzwerke blockieren. China nur blockieren, wenn Sie dort nicht verkaufen |
Google betreibt seit 2007 ein Rechenzentrum in Council Bluffs, und Google Cloud listet seine Regionen dort sowie in Ashburn, Singapur und Hongkong. Ein Shopify-Mitarbeiter sagte im Juni 2025 im Entwicklerforum von Shopify, Shopify nutze ein Google-Rechenzentrum in Council Bluffs, diese Sitzungen hingen vermutlich mit den täglichen Geschwindigkeitsberichten für Ihre Start-, Kollektions- und Produktseiten zusammen, und „das lässt sich nicht deaktivieren oder stoppen” (Thread). Dort leben auch echte Menschen, filtern Sie es also: Fügen Sie in Sessions by location einen Filter Session city hinzu, der Council Bluffs ausschließt.
Sollte ich diese Bots blockieren?
Blockieren Sie die, die Sie etwas kosten, und lassen Sie die hilfreichen in Ruhe. Shopify sortiert Bots in nützlich, unerwünscht und schädlich, und nur die letzten beiden verdienen eine Blockierung.
| Shopifys Kategorie | Beispiele aus Shopifys Liste | Was zu tun ist |
|---|---|---|
| Nützlich | Suchmaschinen-Crawler, Barrierefreiheits-Tools, von Ihnen autorisierte Apps | Durchlassen |
| Unerwünscht | Unbekannte Scraper, Restock-Bots, Formular- und Blog-Spam, nicht autorisierte Lasttests | Ihre Netzwerke blockieren; robots.txt für Crawler, die sich daran halten |
| Schädlich | Kartentests, gefälschte Kunden-Anmeldungen, Fälscher-Scraper, DDoS-Angriffe | Checkout- und Zahlungsabwehr; Shopifys Firewall gegen DDoS |
Nach Ort bedeutet das:
- Rechenzentrums-Netzwerke blockieren, und Länder, in die Sie nicht verkaufen. Ein Land aus Shopify Markets herauszulassen reicht dafür nicht: Käufer außerhalb Ihrer Märkte „können Ihren Shop durchstöbern, aber keinen Kauf abschließen” (Markttypen). Siehe wie man Länder auf Shopify blockiert.
- Council Bluffs filtern; nicht blockieren. Laut einem Shopify-Mitarbeiter ist ein Großteil davon vermutlich Shopifys eigene tägliche Geschwindigkeitsprüfung.
- Jede Stadt-Blockierung im Testlauf prüfen. In Ashburn sitzen auch echte Menschen und Büronetzwerke, beobachten Sie also jede Stadtregel im Testlauf, bevor Sie sie durchsetzen.
Wie blockiere ich Bot-Traffic auf Shopify?
In Schichten, die günstigste zuerst: Berichte filtern, höfliche Crawler mit robots.txt zum Gehen bitten, die Rechenzentrums-Netzwerke blockieren, die Scraper nutzen, und dann den Bot-Schutz einschalten. Der Shopify-Adminbereich hat keine Einstellung, um ein Netzwerk oder Land vom Stöbern abzuhalten, Schritt 3 und 4 brauchen also eine App oder Ihr eigenes Cloudflare-Konto.
| Schicht | Stoppt | Kann nicht stoppen | Benötigt |
|---|---|---|---|
| Shopifys Bot-Filter | Bots in Ihren Sitzungsberichten | Jede tatsächliche Anfrage; Bots, die es nicht erkennt | Nichts: standardmäßig an |
| Shopifys Cloudflare und hCaptcha | Angriffe, viel automatisierten Traffic, Formular- und Konto-Spam | Was es durchlässt; keine eigenen Regeln | Nichts: immer an |
| Checkout bot protection | Auto-Checkout-Bots bei einem geplanten Sale von bis zu 60 Minuten | Stöbernde Bots; Betrug, wofür es „nicht gedacht ist” | Shopify Plus, über Plus Support |
| robots.txt | Crawler, die sich daran halten | Scraper, die es ignorieren | Eine Theme-Template-Bearbeitung |
| Storefront-Blocker-App | Bots, die JavaScript auf Storefront-Seiten ausführen | Clients, die nie JavaScript ausführen; Checkout; /products.json |
Eine App |
| Cloudflare vor Shopify (O2O) | Anfragen an Ihre Domain, die Ihre Regeln erfassen, bevor sie Shopify erreichen | Bots, die Ihre Regeln verfehlen; Shopify unterstützt es nicht | Ihr eigenes Cloudflare-Konto |
Shopifys Funktionen geprüft am 24. September 2026.
1. Berichte filtern
Shopify tut das jetzt standardmäßig. Seine Sicht: Bots ganz zu blockieren „verhindert nützliche Suchmaschinen-Indexierung, bricht Social-Media-Sharing-Funktionen” (Bot-Filterung). Wenn die Zahlen Ihre einzige Beschwerde sind, hören Sie hier auf.
2. Crawler mit robots.txt zum Gehen bitten
Für einen benannten Crawler, der sich daran hält, etwa ein SEO-Tool oder KI-Crawler, ist eine robots.txt-Regel die sauberste Blockierung.
-
Gehen Sie von Ihrem Shopify-Adminbereich zu Online Store → Themes, öffnen Sie das Menü neben Ihrem Live-Theme und klicken Sie auf Edit code.
-
Klicken Sie auf Add a new template, wählen Sie robots, dann klicken Sie auf Create template.
-
Fügen Sie unterhalb von Shopifys Standardregeln eine Gruppe für den Crawler hinzu:
User-agent: Bytespider Disallow: / -
Klicken Sie auf Save. Die Regel erscheint in der
/robots.txtIhres Shops.
Wichtig: Shopify nennt das eine „nicht unterstützte Anpassung”, die bei falscher Ausführung „den Verlust des gesamten Traffics” verursachen kann, und sagt, die Regeln seien „richtungsweisend und beratend, und nicht alle Crawler befolgen sie garantiert” (robots.txt bearbeiten). Scraper ignorieren sie.
3. Die Netzwerke blockieren, auf denen Scraper laufen
Shopifys eigener Blog zu Bot-Traffic empfiehlt, Rechenzentrums-IP-Bereiche zu blockieren, da die meisten echten Käufer über private Internetanschlüsse browsen. Blockieren Sie Netzwerke statt Länder: Dieselben Netzwerke tauchen unter anderen Ländern wieder auf.
X Shield, das wir entwickeln, hat einen Schalter Blockierung von Scraper-Netzwerken: „Besuche aus für Scraping bekannten Rechenzentren blockieren — Alibaba-, Tencent- und Huawei-Clouds sowie Scraper-Hosting.” Seine kurze, kuratierte Liste deckt auch Hosts wie DigitalOcean, Vultr, Hetzner und Linode ab und lässt verifizierte Crawler und Uptime-Monitore durch. Das ist getrennt von VPN/Proxy-Schutz, der auch Käufer mit Datenschutz-Tools abweist, und beide bleiben aus, bis Sie sie einschalten: Scraper-Netzwerke in X Shield blockieren. Eine Stadt wie Ashburn zu blockieren braucht den Tarif Enterprise oder Plus; siehe X Shield, ein kostenloser Länder- und Bot-Blocker für Shopify.
Die andere Route ist Cloudflare vor Shopify, bekannt als O2O, das Anfragen ablehnt, bevor sie Shopify erreichen, selbst von Bots, die nie JavaScript ausführen. Shopify sagt, Cloudflare-Proxy-Setups, einschließlich O2O, „werden nicht unterstützt”, behandeln Sie es also als fortgeschrittene Option auf eigenes Risiko; die Abwägungen stehen in Cloudflare vor Shopify.
4. Bot-Schutz einschalten
Bot-Schutz fängt Automatisierung, die sich verrät, und gefälschte Suchmaschinen. X Shields Bot-Schutz prüft jeden Besucher, der behauptet, ein bekannter Crawler zu sein, gegen dessen veröffentlichte IP-Bereiche oder Netzwerk, sodass ein echtes Googlebot hereinkommt und ein Hochstapler nicht. Googlebot, Bingbot, Applebot, DuckDuckBot und Metas Crawler sind standardmäßig unter Globale Umgehung → Bekannte Bots zugelassen; KI-Crawler sind opt-in. Ein gut getarnter Headless-Browser kommt trotzdem durch. Mehr in X Shields Bot-Schutz und verifizierte Crawler.
Vor dem Durchsetzen testen
Beobachten Sie eine neue Blockierung, bevor Sie sie durchsetzen. In X Shield:
- Gehen Sie zu Sicherheit & Test → Testlauf.
- Klicken Sie auf Nur beobachten, dann auf Save. Eine Meldung bestätigt Testlauf aktiv – derzeit wird niemand blockiert.
- Lassen Sie es ein bis zwei Tage laufen. In kostenpflichtigen Tarifen listet Analytics jeden Besuch auf, den Ihre Regeln blockiert hätten; die Liste im Free-Tarif zeigt nur echte Blockierungen.
- Klicken Sie auf Wirklich blockieren, dann auf Save.
Mehr dazu: Testen Sie die Regel zuerst im Testlauf.
Was Storefront-Blockierung nicht stoppen kann
Storefront-Apps, X Shield eingeschlossen, laufen als JavaScript im Browser des Besuchers. Clients, die es nie ausführen, wie curl, python-requests, Scrapy, die meisten KI-Crawler und alles, was /products.json liest, bekommen Ihre Seiten und Daten und werden nie blockiert, und ein blockierter Besucher erhascht vielleicht einen Blick auf die Seite, bevor der Blockierungsbildschirm erscheint. Nur eine Schicht vor Shopify weist diese Anfragen ab.
Räumt das Blockieren von Bots meine Analytics und meinen Meta-Pixel auf?
Teilweise. Shopifys Filter räumt Shopifys Berichte auf, nicht die von Meta oder Google, und ein Storefront-Blocker wirkt erst, nachdem die Seite zu laden begonnen hat, der erste Seitenaufruf eines Bots kann also trotzdem gezählt werden und Ihren Pixel auslösen.
- Der Meta Pixel „ist ein JavaScript-Snippet” (Meta), er löst also bei jedem Besucher aus, dessen Browser Ihre Seite ausführt, Headless-Bots eingeschlossen. Diese Ereignisse fließen in Ihre Anzeigenmessung und benutzerdefinierte Zielgruppen.
- Google Analytics 4 schließt bekannte Bots automatisch aus, und Sie können das nicht abschalten (Google), aber als Browser getarnte Bots stehen auf keiner Liste.
- X Shields eigenes FAQ sagt, Shopify Analytics „kann Besuche aufzeichnen, bevor X Shields Blockierungsbildschirm erscheint”; siehe warum blockierte Besucher noch in Shopify Analytics erscheinen können.
Beurteilen Sie Kampagnen für Werbung nach Käufen, die Bots nicht tätigen, nicht nach Seitenaufrufen oder Warenkorb-Hinzufügungen. Bauen Sie während einer Welle keine Retargeting- oder Lookalike-Zielgruppen aus allen Website-Besuchern auf.
Ihr Tracking auf einen Server zu verlagern ändert daran nichts: Browsing-Ereignisse, die von einem Server gesendet werden, gehen immer noch davon aus, was der Browser eines Besuchers getan hat, Server-seitiges Tracking entfernt Bots also ebenfalls nicht.
Was ist mit gefälschten Warenkörben und John-Doe-Checkouts?
Das ist meist Kartentests, ein Checkout-Problem statt eines Traffic-Problems. Die Bots gehen oft direkt zu Shopifys Checkout, ohne Ihre Storefront zu laden, Storefront-Blocker sehen sie also nicht; das erledigen Shopify Payments’ Kartentest-Schutz und Fraud-Control-Regeln. Siehe gefälschte John-Doe-Checkouts.
Häufig gestellte Fragen
Sollte ich Bytespider blockieren?
Nur, wenn Sie nicht wollen, dass ByteDance Ihre Seiten sammelt. Bytespider ist ByteDances Crawler, und ByteDance veröffentlicht dafür keine IP-Bereiche, jeder Scraper kann sich also den Namen ausleihen. Sein Anteil am KI-Crawler-Traffic fiel laut Cloudflare zwischen Mai 2024 und Mai 2025 von 42 % auf 7,2 %, nehmen Sie also nicht an, er stecke hinter einer Welle im Jahr 2026. Eine robots.txt-Regel bittet ihn, aufzuhören. X Shield behandelt ihn nicht als verifizierten Crawler, Bot-Schutz blockiert also einen Bytespider-Besuch, der das JavaScript Ihrer Seite ausführt.
Schadet das Blockieren von China meiner SEO?
Nicht bei Google, wenn Sie dort nicht verkaufen: Googlebots Standard-IP-Adressen scheinen aus den USA zu stammen (Google). Eine China-Blockierung kann Baidus Crawler aussperren, was nur wichtig ist, wenn Sie chinesischen Suchtraffic wollen. Mehr dazu: schadet Länderblockierung der SEO?
Stoppt das den Traffic vollständig?
Nein. Filtern verbirgt ihn, Storefront-Blockierung stoppt Bots, die JavaScript ausführen, und nur eine Schicht vor Shopify weist Anfragen ab, bevor sie ankommen. Bots passen sich an: Die Wellen eines Händlers wanderten von Singapur, China und Indien zu Orten wie den Seychellen, den Niederlanden und Chile, und bei einem anderen kehrten die Bots am Tag nach der Entfernung einer Blocker-App zurück (Thread). Das Ziel ist, Bots aus Ihren Zahlen, Anzeigen und Ihrem Checkout herauszuhalten, nicht null zu erreichen.
