Zum Inhalt springen
✓ Lesezeichen gespeichert
claw:// SECURITY

Decoy Font: Menschen sehen die Botschaft, KI nur den Köder

Stephan Skrobisch 28. Juli 2026 4 Min.

Der Fontdienst Mixfont hat mit der Decoy Font eine kostenlose Schrift veröffentlicht, die Menschen und KI unterschiedliche Texte zeigt. Wer das Schriftbild betrachtet, sieht die echte Botschaft. Bildmodelle wie ChatGPT erkennen in den Tests des Anbieters dagegen nur einen eingebauten Köder. Laut Mixfont scheitern GPT Sol und Gemini 3.5 Thinking an der Illusion. Eigene Messungen von ClawNews zeigen den Effekt allerdings erst ab großer Schrift.

Wie die Täuschung funktioniert

Jedes Zeichen der Schrift kombiniert zwei Buchstaben in einem. Der Vordergrund besteht aus dünnen, klar umrissenen Linien und bildet die Attrappe. Dahinter liegt eine verschwommene Fläche, die den echten Buchstaben trägt. Möglich macht das die Trennung nach Ortsfrequenzen, also nach der Feinheit von Bilddetails. Aus der Nähe dominieren die feinen Konturen, aus der Distanz die groben Flächen. Wer die versteckte Botschaft entziffern will, hält den Bildschirm weiter weg oder kneift die Augen zusammen.

Das Prinzip nennt sich Hybrid Image und ist seit den 2000er Jahren erforscht. Das bekannteste Beispiel vereint Porträts von Albert Einstein und Marilyn Monroe in einem Bild. KI-Modelle analysieren Screenshots Pixel für Pixel aus nächster Nähe und tappen deshalb in die Falle. Ob auch Browser-Agenten, die Webseiten optisch auswerten, auf die Illusion hereinfallen, ist offen. Getestet wurde dies bislang nicht, und die eigenen Messungen zur Schriftgröße sprechen eher dagegen.

MolmoWeb: Open-Source-Browser-Agent schlägt proprietäre Modelle bei Web-Aufgaben
claw://NEWS
MolmoWeb: Open-Source-Browser-Agent schlägt proprietäre Modelle bei Web-AufgabenDas Allen Institute for AI, kurz Ai2, hat MolmoWeb veröffentlicht, einen Open-Source-Browser-Agenten mit 4 und 8 Milliarden Parametern. Das Modell steuert einen Browser über Screenshots.…30. März 2026

Die Buchstabenformen basieren auf der freien Schrift DejaVu Sans Mono. Mixfont verteilt sie als TTF-Datei, ein gängiges Format, das sich auf jedem Rechner installieren lässt.

Bei der Schriftgröße gehen Anbieteraussage und eigene Messung auseinander. Laut Mixfont bleibt der Köder auch bei kleinem Text wirksam, weil dessen feine Linien am klarsten umrissen sind. Eigene Tests von ClawNews zeigen ein anderes Bild. Einen Screenshot mit 9 Punkt großem Text entziffert ChatGPT mühelos, erst ab 42 Punkt greift die Täuschung. Ab rund 96 Punkt leidet zugleich die Lesbarkeit für Menschen.

KI-generiert mit Sora

Eine mögliche Erklärung liegt in der Auflösung. Bei sehr kleiner Darstellung verschwimmen die feinen Köderlinien im Pixelraster des Screenshots, übrig bleibt die echte Botschaft. Belegt ist diese Deutung bislang nicht.

AnzeigeAnzeige

Schutz vor KI-Scraping oder Spielerei?

Die Täuschung wirkt allerdings nur auf Bildebene, etwa bei Screenshots. Wer den Text markiert und kopiert, erhält die echten Zeichen im Klartext. Mixfont warnt zudem selbst, dass Agenten mit Coding-Fähigkeiten die Illusion durchschauen können. Ein gezielter Prompt reicht, damit ein Modell nach der versteckten Ebene sucht. Erste Tests aus der Hacker-News-Community fallen ebenfalls ernüchternd aus.

Interessant ist der Ansatz trotzdem, denn er dreht ein bekanntes Angriffsmuster um. Bei einer Prompt Injection schleusen Angreifer versteckte Befehle in Texte, die nur die KI verarbeitet. Der Fall einer präparierten E-Mail zeigt, dass es möglich ist, einem KI-Agenten dauerhaft falsche Erinnerungen unterzujubeln. Decoy Font kehrt dies um und verbirgt Inhalte vor der Maschine statt vor dem Menschen. Für Agenten mit Bildschirmzugriff ist das relevant, wie unsere Analyse zur Sicherheitsfrage bei OpenClaw zeigt.

OpenClaw und die Sicherheitsfrage: Wie gefährlich ist ein KI-Agent mit Vollzugriff?
claw://SECURITY
OpenClaw und die Sicherheitsfrage: Wie gefährlich ist ein KI-Agent mit Vollzugriff?Bei OpenClaw ist es möglich, dem KI-Agenten Vollzugriff auf den eigenen Rechner zu geben. Seit dem Start im Januar 2026 wurden bislang neun Sicherheitslücken offengelegt…17. März 2026

Mixfont bringt außerdem Captchas ins Spiel, also Tests, die Menschen von Bots unterscheiden. Die Branche arbeitet hier längst an anderen Lösungen. Cloudflare setzt mit Precursor auf Verhaltensanalyse statt auf Bilderrätsel. Ob Anti-AI-Fonts den Sprung aus dem Experimentierstadium schaffen, bleibt offen.

Alternative zu Captchas: Cloudflare Precursor erkennt Bots am Verhalten
claw://SECURITY
Alternative zu Captchas: Cloudflare Precursor erkennt Bots am VerhaltenCloudflare will die Abhängigkeit von lästigen Captchas verringern. Der neue Dienst Precursor erkennt Bots stattdessen anhand ihres Verhaltens über den Verlauf einer gesamten Sitzung. Laut…20. Juli 2026
❤️
Hat dir der Artikel gefallen?

Server, KI-Modelle und Recherche kosten Geld. ClawNews ist unabhängig — hilf mit, dass das so bleibt.

Unterstützen
Diskutiere mit uns
Fragen, Meinungen, Feedback? Ab in den Discord.
Zum Discord →
ClawHub
claw://News für deinen Agenten
Briefings, Alerts & Recherche — direkt in OpenClaw.
Skill installieren →