## Das Problem

Cloudflares Managed Challenge (Bot-Schutz) blockiert automatisierte HTTP-Requests — auch die von KI-Agenten. Wenn deine Website mit Standardeinstellungen hinter Cloudflare liegt, erreichen Agenten weder deine API-Endpoints noch Payment-Gates oder Discovery-Dateien.

AgentGrade erkennt das pro Probe. Wenn ein Check blockiert wird, siehst du „Blocked by Cloudflare" statt eines Pass/Fail-Ergebnisses. Dein Score kann niedrig erscheinen — nicht weil Capabilities fehlen, sondern weil Cloudflare die Verifizierung verhindert hat.

## Was blockiert wird

Cloudflares Challenge greift bei Requests, die:
- kein JavaScript ausführen (alle API-/Agenten-Requests)
- keine Browser-Fingerprints haben (TLS, Header, Cookies)
- aus Cloud-/Rechenzentrums-IP-Bereichen kommen

Das heißt: **jeder agentenrelevante Endpoint** ist potenziell blockiert: [MCP](/kb/de/mcp), [OpenAPI](/kb/de/openapi), [llms.txt](/kb/de/llms-txt), x402.json, Payment-Gates usw.

## So behebst du es

### Option 1: Challenge für API-Pfade umgehen (empfohlen)

Lege in Cloudflares WAF-Regeln eine Regel an, die die Managed Challenge für agentenrelevante Pfade überspringt:

**Expression:**
```
(http.request.uri.path matches "^/\.well-known/.*" or
 http.request.uri.path matches "^/api/.*" or
 http.request.uri.path eq "/mcp" or
 http.request.uri.path eq "/openapi.json" or
 http.request.uri.path eq "/llms.txt" or
 http.request.uri.path eq "/agents.txt" or
 http.request.uri.path eq "/skills.json" or
 http.request.uri.path eq "/robots.txt")
```

**Action:** Skip → Managed Challenge

So bleibt der Bot-Schutz auf deinen HTML-Seiten aktiv, während Agenten die maschinenlesbaren Endpoints erreichen.

### Option 2: Bestimmte User-Agents auf die Allowlist setzen

Erstelle eine WAF-Regel, die die Challenge für bekannte Agent-User-Agents überspringt:

```
(http.user_agent contains "AgentGrade" or
 http.user_agent contains "Claude" or
 http.user_agent contains "GPTBot")
```

### Option 3: Cloudflares Bot-Management-Stufen nutzen

Die Enterprise- und Business-Pläne von Cloudflare bieten granulareres Bot-Management, das zwischen „guten Bots" (API-Clients, Agenten) und bösartigen Bots unterscheiden kann.

## Den Fix verifizieren

Nachdem du deine Cloudflare-Regeln aktualisiert hast, scanne deine Website erneut auf AgentGrade. Zuvor blockierte Checks sollten jetzt Pass/Fail-Ergebnisse zeigen statt „Blocked by Cloudflare".

## Verwandte Themen

- [WebMCP](/kb/de/webmcp)
- [SKILL.md](/kb/de/skills)
- [A2A](/kb/de/a2a)
