Ja, eine Website sieht, wenn du den Tab wechselst, und auch, wenn du kopierst oder einfügst. Nein, einen Screenshot, eine Bildschirmaufnahme oder den Inhalt deiner anderen Tabs sieht sie nicht. Beide Hälften dieser Antwort stimmen, und deshalb steht in jedem Forenthread zum Thema erst eine selbstsichere Top-Antwort und gleich darunter eine ebenso selbstsichere, die das Gegenteil behauptet.
Das Widget auf dieser Seite ist ein funktionierender Tabwechsel-Detektor und der schnellste Weg, die Frage für deinen eigenen Browser zu klären. Wechsle in einen anderen Tab, markiere und kopiere einen Satz, drück Ctrl+P und brich ab, dann lies, was es protokolliert hat.
Kann eine Website erkennen, dass du den Tab wechselst?
Ja. Wird eine Seite verborgen oder wieder angezeigt, feuert der Browser ein visibilitychange-Event und schaltet document.visibilityState zwischen visible und hidden um. Ein separates blur-Event feuert auf dem Fenster, sobald es den Fokus verliert. Beide kommen mit Zeitstempel, die Seite weiß also, dass du weg warst und wie lange. Analytics-Skripte nutzen das: Ein verborgener Tab kommt womöglich nie zurück, also schicken sie genau in diesem Moment per navigator.sendBeacon ab, was sie gesammelt haben. Quiz-Plattformen nutzen dieselben Signale. In Classic Quizzes mit aktiviertem Quiz Log Auditing protokolliert Canvas, wann die Quizseite eines Studierenden den Fokus verliert und wiedererhält.
Was der Seite fehlt, ist das Ziel: wohin du gegangen bist. Wechsle im Widget weg und komm zurück: Das Protokoll zeigt, wie lange du weg warst, und sonst nichts. Die beiden Events messen außerdem Unterschiedliches:
- Zu einem anderen Tab wechselnTab verborgen: gemeldet Fokus verloren: gemeldet
- Das Fenster minimierenTab verborgen: gemeldet Fokus verloren: gemeldet
- In eine andere App klicken, während der Browser sichtbar bleibtTab verborgen: still Fokus verloren: gemeldet
- Zum Smartphone greifenTab verborgen: still Fokus verloren: still
Klickst du in ein Chatfenster, während der Browser sichtbar bleibt, feuert nur blur, weil der Tab weiterhin sichtbar ist. Wechselst du den Tab, feuern beide. So unterscheidet eine Website einen verborgenen Tab von einem Fenster, das nur den Fokus verloren hat. Die Cursorbewegung ist ein eigenes Event: mouseleave feuert, wenn der Zeiger das Fenster verlässt, und genau damit fangen Exit-Intent-Popups dich ab, wenn du zur Tab-Leiste greifst.
Bots zeigen tendenziell das umgekehrte Muster. Automatisierte Browser bekommen oft nie Fokus-Events oder melden eine Seite, die ständig im Fokus ist, und der Live-Verhaltensmonitor auf unserer Startseite verfolgt genau dieses Muster. Es ist ein Signal, das Behavioral Scoring gewichten kann, dasselbe Scoring, das hinter den CAPTCHAs steckt, die du ständig bekommst.
Kann eine Website deine anderen Tabs sehen?
Nur ihre eigenen. Eine Seite kann deine Tabs nicht auflisten, ihre Titel oder URLs nicht lesen und nicht in sie hineinschauen. Die Same-Origin-Policy schottet Websites voneinander ab, und keine Web-API zählt Tabs auf. Was eine Seite kann: mit anderen Tabs derselben Origin im selben Browserprofil sprechen, über einen BroadcastChannel oder Storage-Events. So merkt eine App, dass du sie zweimal geöffnet hast, und fragt, welcher Tab bleiben soll. Öffnest du diese Seite in einem zweiten Tab, zählt ihn die Zeile „Weitere Tabs dieser Website“ mit.
Das Einzige, was eine Seite über dein früheres Surfen erfährt, ist, woher du kommst. Bist du einem Link gefolgt, nennt document.referrer die Website, auf der der Link stand, und meist nur den Namen der Website, nicht die vollständige Adresse.
Kann eine Website sehen, was du kopierst und einfügst?
Ja, mit Grenzen. Die Events copy und cut feuern auf dem Dokument, wenn du Ctrl+C drückst oder das Menü benutzt, und ein Handler kann genau lesen, was du markiert hattest. Er kann auch anderen Text unterschieben, weshalb manche Websites an alles, was du kopierst, ein „Read more at …“ hängen, eine Gefälligkeit, um die niemand gebeten hat. selectionchange feuert, während du über Text ziehst, die Seite weiß also, was du markiert hast, bevor du irgendetwas kopierst.
Einfügen läuft andersherum. Ein Einfügen in die Seite löst paste aus und liefert den Text der Zwischenablage, und beforeinput meldet, ob Text getippt oder eingefügt wurde, sodass ein Formular merkt, dass deine 400-Wörter-Antwort in einem Stück angekommen ist. Was eine Seite nicht kann: in deiner Zwischenablage stöbern. navigator.clipboard.readText() braucht deine Erlaubnis und eine Seite, die du gerade aktiv benutzt. Text, den du in einer anderen App kopiert hast, bleibt also privat, bis du ihn irgendwo einfügst.
Am häufigsten wird nach Text gefragt, der aus ChatGPT eingefügt wurde. Die Seite sieht, dass eingefügt wurde und wie viel Text ankam. Aus welcher App oder von welcher Website du kopiert hast, erfährt sie nicht, auch wenn Rich-Text-Formatierung manchmal einen Hinweis liefert.
Kann eine Website erkennen, ob du einen Screenshot oder eine Bildschirmaufnahme machst?
Nein. Keine Browser-API meldet einen Screenshot oder eine Aufnahme deines Bildschirms. Das Betriebssystem erzeugt sie außerhalb des Browsers, und an die Seite geht nichts, egal ob mit OBS, dem Snipping Tool oder den Seitentasten deines Smartphones. Was nach Screenshot-Erkennung aussieht, ist eines von drei anderen Dingen, und das letzte ist gar keine Erkennung:
- Ein Tastatur-Listener, der auf PrintScreen lauscht. Das Widget zeigt die Eigenheit: Unter Windows bekommt die Seite typischerweise nur das Loslassen der Taste. Auf einem Mac schluckt das System das Kürzel Cmd+Shift+4, die Seite sieht es also nie vollständig.
- Ein
beforeprint-Listener. Er feuert bei Ctrl+P und bei „Als PDF speichern“, eine Seite bemerkt also diese Art von Kopie durchaus. - Blockierte Aufnahme. Streamingdienste zeigen in Screenshots oft ein schwarzes Rechteck, weil das Video über einen geschützten Pfad läuft. Das verhindert die Aufnahme, ohne sie zu erkennen. In unserem Beitrag zu Widevine DRM steht, wie diese Schutzstufen funktionieren.
Auf Smartphones sind die Browser-Events dieselben: Eine Seite wird verborgen, wenn du die App wechselst oder den Bildschirm sperrst. Der Glaube, Websites wüssten von Screenshots, stammt wohl von nativen Apps. iOS meldet einer App, wenn du einen Screenshot machst, und Android hat seit Version 14 einen offiziellen Screenshot-Callback für Apps, so kann eine Chat-App es dem Gegenüber mitteilen. Eine Webseite in einem mobilen Browser erfährt nichts.
Kann Canvas oder eine Online-Prüfung sehen, dass du den Tab wechselst?
Es sieht den Fokusverlust, mit Zeitstempeln, und zeigt der Lehrkraft, dass du die Seite verlassen hast. Wohin du gegangen bist, sieht es nicht. Das ist der ganze Mechanismus bei einem Quiz, das als Webseite läuft, und deshalb steht in den Berichten meist „Seite verlassen“ und nichts Genaueres.
Beaufsichtigte Prüfungen (Proctoring) sind eine andere Softwareklasse, und dort fallen die Behauptungen am kühnsten aus:
- Dass du Tabs oder Fenster gewechselt hastWebseite: JaErweiterung: JaNative App: Teilweise
- Welche anderen Websites du offen hastWebseite: NeinErweiterung: JaNative App: Teilweise
- Was in deiner Zwischenablage liegtWebseite: TeilweiseErweiterung: JaNative App: Ja
- Dass du einen Screenshot gemacht hastWebseite: NeinErweiterung: NeinNative App: Teilweise
- Dass du den Bildschirm aufnimmstWebseite: NeinErweiterung: NeinNative App: Teilweise
Respondus LockDown Browser ist ein installiertes Programm, und Proctorio ist eine Browser-Erweiterung mit der Berechtigung, deine Tabs zu lesen. Beide sind nicht an das gebunden, was eine Webseite kann. Wenn eine Prüfung mehr zu wissen scheint, als eine Seite könnte, sieh nach, was sie dich installieren ließ.
Kannst du verhindern, dass eine Website das sieht?
Nicht, ohne die Seite kaputt zu machen, und der übliche Workaround hinterlässt seine eigene Spur. Tools, die diese Events fälschen, ersetzen Built-ins wie den document.hidden-Getter, und ein ersetztes Built-in verrät sich genauso wie Stealth-Patches bei der Bot-Erkennung. Der realistische Rat ist daher kurz:
- Geh davon aus, dass die Seite Fokus-, Sichtbarkeits- und Zwischenablage-Events sieht. Unterdrück sie nicht. Echte Nutzer erzeugen dieselben Events, und sie zu fälschen ist selbst ein Erkennungszeichen.
- Leere die Zwischenablage, bevor du in eine Website einfügst. Ein Einfügen gibt der Seite den gesamten Text der Zwischenablage. Wenn du also vor einer Minute ein Passwort oder eine Recovery-Phrase kopiert hast, kopier vorher etwas Harmloses darüber.
- Sieh einen Tabwechsel als schwaches Indiz. Er sagt nur, dass du weggeschaut hast, und das tun Menschen den ganzen Tag. Eine Quiz- oder Prüfungsseite, die das bestraft, rät, was du damit bezweckst.
Wenn du mehrere Accounts betreibst, wechselst du den ganzen Tag zwischen Fenstern, und die Seite jedes Profils protokolliert jeden Wechsel. Das ist in Ordnung. Accounts werden durch Widersprüche an anderer Stelle auffällig, etwa ein Profil, dessen Sprache, Uhrzeit und GPU nicht zusammenpassen. Incogniton gibt jedem Profil einen eigenen, in sich stimmigen Browser, sodass dein Fensterwechsel so aussieht, wie er ist: ganz gewöhnliches Rauschen. Ob eine Plattform mehrere Accounts erlaubt, steht in ihren Nutzungsbedingungen, lies sie also, bevor du handelst.
Willst du sehen, was eine Seite sonst noch ungefragt lesen kann? Der komplette Browser-Scan deckt die Netzwerk-, Hardware- und Fingerprint-Seite ab.