Beste User-Agents für Web Scraping im Jahr 2026: Warum Kohärenz gewinnt
Es gibt keinen magischen User-Agent-String. Im Jahr 2026 validiert die Erkennung Ihre gesamte Identität - UA, Client Hints, TLS und IP zusammen. Ein kohärenter Chrome schlägt eine Liste von tausend zufälligen UAs.
Suchen Sie nach "bester User-Agent für Web Scraping" und Sie finden Listen mit tausend Strings zum Rotieren. Dieser Rat ist ein Jahrzehnt veraltet. Im Jahr 2026 ist die wichtigste Tatsache über User-Agents, dass sie nicht mehr allein bewertet werden - Erkennungssysteme überprüfen Ihren User-Agent gegen Ihre Client Hints, Ihren TLS-Handshake und Ihre IP, und jede Abweichung markiert Sie schneller als ein einfacher, ehrlicher Header. Der beste User-Agent ist kein cleverer String; es ist eine aktuelle, echte Browser-Identität, bei der jede Ebene übereinstimmt. Hier erfahren Sie, wie Sie das aufbauen, plus die Strings, die Sie verwenden sollten und die, die Sie sofort blockieren.
Was ein User-Agent tut (und nicht tut)
Der User-Agent-Header ist eine Textzeile in jeder HTTP-Anfrage, die den Browser, seine Version und das Betriebssystem benennt. Ein typischer Chrome-String sieht aus wie Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/144.0.0.0 Safari/537.36. Websites lesen ihn, um das richtige Layout zu liefern - und um Bots zu erkennen. Eine Anfrage, die python-requests/2.28.1 oder curl/7.68.0 angibt, ist ein Bot mit Namensschild; sie verdient sofortige Blockaden, leere Antworten oder CAPTCHA-Umleitungen. Aber einen echten Browser-String einzusetzen, ist nur der erste Schritt, denn der UA ist jetzt das am wenigsten vertrauenswürdige Signal von mehreren.
Client Hints haben alles verändert
Der moderne Chrome reduziert, was er im User-Agent angibt (UA-Reduktion) und verlagert die Details in eine Reihe von Headern namens Client Hints: Sec-CH-UA, Sec-CH-UA-Mobile und Sec-CH-UA-Platform. Das ist der Kernpunkt für Scraper. Die Erkennung prüft jetzt, ob Ihr UA und Ihre Client Hints die gleiche Geschichte erzählen. Behaupten Sie im UA, Chrome 144 auf Windows zu sein, während Ihre Hints mobiles Safari sagen, und Sie werden sofort blockiert - eine Abweichung ist ein lauteres Signal als ein fehlender Header. Die Aufgabe besteht also nicht darin, UAs zu rotieren; es geht darum, ein vollständiges, intern konsistentes Header-Set zu liefern:
import requests
# One current Chrome identity - UA, Client Hints and Accept all agree
headers = {
"User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 "
"(KHTML, like Gecko) Chrome/144.0.0.0 Safari/537.36",
"Sec-CH-UA": '"Chromium";v="144", "Google Chrome";v="144", "Not?A_Brand";v="24"',
"Sec-CH-UA-Mobile": "?0",
"Sec-CH-UA-Platform": '"Windows"',
"Accept": "text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8",
"Accept-Language": "en-US,en;q=0.9",
}
r = requests.get("https://httpbin.org/headers", headers=headers, timeout=15)
print(r.json()["headers"]["User-Agent"]) # confirm the server saw what you sent

Die User-Agents, die im Jahr 2026 verwendet werden sollten
Da Chrome etwa 65% des Browsermarktes hält, passen sich aktuelle Chrome-Strings am besten an - sie sind die sicherste Standardoption. Halten Sie ein kleines, frisches Set anstelle eines riesigen, veralteten:
- Chrome (Windows/macOS/Linux): die Option mit der besten Anpassung; passen Sie das Plattform-Token an das Betriebssystem an, das Sie angeben.
- Firefox: nützliche Vielfalt, wenn eine Website zu viel Chrome-Verkehr zu markieren scheint.
- Safari (macOS/iOS): wertvoll bei Apple-lastigen Zielgruppen und im E-Commerce.
- Mobiles Chrome / Safari: für mobiloptimierte Inhalte und APIs, die unterschiedliche Daten an Telefone liefern.
Und die Strings, die Sie sofort markieren: Standardbibliotheks-Agents (python-requests, curl, Scrapy, urllib), Headless-Identifikatoren (HeadlessChrome, PhantomJS), und fehlerhafte oder alte Strings (ein leerer UA, ein nacktes Mozilla/5.0 oder MSIE 6.0). Halten Sie die Versionen immer aktuell - ein drei Jahre alter Chrome-String ist fast so verdächtig wie gar kein String.
Warum das Rotieren von tausend UAs nach hinten losgeht
Der klassische Rat - sammeln Sie tausend User-Agents und rotieren Sie einen pro Anfrage - schadet Ihnen jetzt aktiv, aus zwei Gründen. Erstens sind die meisten großen Listen veraltet, sodass Sie durch Strings rotieren, die einzeln veraltet aussehen. Zweitens, und noch wichtiger, bleibt beim Rotieren nur des UA jede andere Ebene konstant: Ihr TLS-Fingerprint, Ihre Client Hints, Ihre IP und Ihre Anforderungsfrequenz ändern sich nicht mit dem String. Die Erkennung sieht einen einzigen Maschinen-TLS-Handshake, der vierzig verschiedene Browsernamen trägt - was weitaus anomaler ist als eine ehrliche Identität. Wenn Sie rotieren müssen, rotieren Sie die ganze Identität zusammen und halten Sie den Pool klein und aktuell:
import random
# A SMALL curated pool - each identity ships matching Client Hints
IDENTITIES = [
{"ua": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/144.0.0.0 Safari/537.36",
"platform": '"Windows"', "mobile": "?0"},
{"ua": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/144.0.0.0 Safari/537.36",
"platform": '"macOS"', "mobile": "?0"},
]
def headers_for(i):
return {
"User-Agent": i["ua"],
"Sec-CH-UA-Platform": i["platform"],
"Sec-CH-UA-Mobile": i["mobile"],
"Accept-Language": "en-US,en;q=0.9",
}
h = headers_for(random.choice(IDENTITIES)) # rotate identities, never UA alone

Die Ebene unter dem Header: TLS und IP
Selbst ein perfektes Header-Set kann gegen den darunterliegenden Handshake verlieren. Python und Go verhandeln TLS auf eine Weise, die nicht zu Chrome passt, und erzeugen einen JA3/JA4-Fingerprint, der die Anfrage entlarvt, egal was der UA behauptet - unser Leitfaden zu JA3/JA4 TLS-Fingerprinting erklärt die Abweichung. Das ist auch der Grund, warum dieselbe URL im Browser einen 200-Status zurückgeben kann und von curl einen 403, behandelt in warum curl 403 erhält, wenn der Browser funktioniert. Die letzte Ebene ist die IP: ein kohärenter Chrome-Fingerprint von einer markierten Rechenzentrums-IP schlägt trotzdem fehl. Kombinieren Sie Ihre Header mit einem vertrauenswürdigen Residential-Exit und menschlichem Tempo - der vollständige Stack ist in unserer Anti-Ban-Checkliste, und die Erkennungssignale in wie Websites Proxies erkennen.
Das praktische Ergebnis: Konzentrieren Sie Ihre Bemühungen auf Aktualität und Kohärenz, nicht auf die Listengröße. Ein Dutzend aktueller Identitäten, die jeweils passende Client Hints liefern und mit einem echten Browser-TLS-Profil gepaart sind, werden eine abgekratzte Liste von zehntausend Strings übertreffen. Die große Liste bietet Ihnen Vielfalt in dem einen Bereich, dem die Erkennung jetzt am wenigsten vertraut; Kohärenz gibt Ihnen Glaubwürdigkeit in allen auf einmal.
Wann man aufhören sollte, Header manuell zu verwalten
UA-Strings aktuell zu halten, passende Client Hints zuzuordnen, den TLS-Fingerprint abzugleichen und vertrauenswürdige IPs zu rotieren, ist ein Wartungslaufband. Bei schwierigen Zielen ist es günstiger, das gesamte Fingerprint-Problem an eine Scraper API zu übergeben, die eine echte, kohärente Browser-Identität trägt - Header, Client Hints, TLS und IP zusammen - und diese aktualisiert, sobald Browser neue Versionen veröffentlichen. Sie senden eine URL; sie kümmert sich um die Tarnung.
Lassen Sie die Scraper API den vollständigen Fingerprint verwalten
Häufig gestellte Fragen
Was ist der beste User-Agent für Web Scraping?
Ein aktueller, echter Chrome-String auf einer gängigen Plattform - Windows oder macOS - aktuell gehalten, da Chromes ~65% Marktanteil bedeutet, dass er sich am besten anpasst. Aber der String funktioniert nur, wenn Ihre Client Hints, der TLS-Fingerprint und die IP alle den gleichen Browser beschreiben. Es gibt keinen einzigen magischen String; Kohärenz ist das, was zählt.
Verhindert das Rotieren von User-Agents das Blockieren?
Nicht allein. Das Rotieren des UA, während Ihr TLS-Fingerprint, Ihre Client Hints und Ihre IP konstant bleiben, ist verdächtiger, nicht weniger - die Erkennung sieht eine Maschine, die viele Browsernamen trägt. Rotieren Sie die ganze Identität zusammen, halten Sie den Pool klein und aktuell und kombinieren Sie ihn mit vertrauenswürdigen IPs und menschlichem Tempo.
Welche User-Agents sollte ich vermeiden?
Standardbibliotheks-Strings (python-requests, curl, Scrapy, urllib), Headless-Identifikatoren (HeadlessChrome, PhantomJS), und alles, was fehlerhaft oder alt ist - ein leerer UA, ein nacktes Mozilla/5.0 oder alte MSIE-Strings. Jeder markiert Sie als automatisiert, bevor ein anderes Signal geprüft wird.
Muss ich Client Hints senden?
Für moderne Seiten, ja. Chrome hat Browser-Details in Sec-CH-UA, Sec-CH-UA-Mobile und Sec-CH-UA-Platform verschoben, und die Erkennung prüft diese gegen Ihren User-Agent. Ein UA ohne Client Hints oder, schlimmer noch, widersprüchliche, ist ein häufiger Blockierungs-Auslöser - senden Sie sie und halten Sie sie konsistent mit Ihrem UA.
Der beste User-Agent für Web Scraping im Jahr 2026 ist kein String, den Sie aus einer Liste von tausend kopieren - es ist eine einzelne aktuelle Browser-Identität, bei der UA, Client Hints, TLS-Fingerprint und IP alle übereinstimmen. Bringen Sie die Kohärenz in Ordnung, rotieren Sie ganze Identitäten statt Strings und unterstützen Sie dies mit einem vertrauenswürdigen Exit.
Scrapen Sie mit einer kohärenten Browser-Identität, verwaltet