Wenn du in WP Rocket die Funktion „Remove Unused CSS“ (UCSS) nutzt, muss ein externer Dienst deine Website von außen aufrufen, um die verwendeten CSS-Regeln zu analysieren. Manchmal bekommst du dabei Rückmeldungen wie „One moment, please – Please wait while your request is being verified“ oder der Dienst meldet, dass einzelne Seiten nicht zuverlässig abgerufen werden können. Dieser Artikel erklärt, woran das liegt und was du tun kannst.
Voraussetzungen
- Ein Hosting-Vertrag bei HostPress mit aktivierter Sicherheitssoftware (bei Einzel- und Multitarifen standardmäßig enthalten)
- WP Rocket mit aktivierter Funktion „Remove Unused CSS“ oder ein vergleichbarer externer SaaS-Dienst, der deine Website von außen crawlt
Schritt-für-Schritt-Anleitung
1. Warum passiert das?
Auf unseren Servern läuft eine Web Application Firewall (WAF) mit ModSecurity sowie zusätzliche Schutzmechanismen wie Imunify360. Diese prüfen eingehenden HTTP-Traffic und stufen automatisierte Anfragen, die wie Bot-Zugriffe aussehen, als potenziell verdächtig ein. Externe SaaS-Dienste wie der „Remove Unused CSS“-Service von WP Rocket rufen deine Website von fremden Servern ab – das kann von der Firewall als automatisierter, nicht-menschlicher Zugriff erkannt und mit einer Bot-Challenge („One moment, please“) oder einer Blockierung beantwortet werden.
2. Warum ist keine dauerhafte Whitelist möglich?
Auf Shared Hosting kannst du keine einzelnen IP-Adressen dauerhaft auf eine Whitelist setzen lassen. Die Firewall schützt alle Kunden auf dem gemeinsam genutzten Server und ist bewusst so konfiguriert, dass automatisierte Zugriffe kritisch geprüft werden – auch wenn sie von einem grundsätzlich legitimen Dienst stammen. Eine pauschale Freischaltung für einen einzelnen externen Anbieter würde diesen Schutz für alle Kunden auf dem Server schwächen.
3. Was kannst du tun, wenn ein Dienst wiederholt blockiert wird?
- Prüfe zunächst, ob die betroffenen Seiten auch für normale Website-Besucher und Suchmaschinen-Crawler (z. B. Googlebot) erreichbar sind. Falls ja, ist meist nur der spezifische externe SaaS-Dienst betroffen, nicht deine Website insgesamt.
- Kontaktiere unseren Support mit der genauen Domain und dem Namen des betroffenen Dienstes. Wir können die Firewall-Logs prüfen und im Einzelfall bewerten, ob eine punktuelle, zeitlich begrenzte Anpassung möglich ist.
- Wenn ein offizieller, weit verbreiteter Bot fälschlicherweise blockiert wird (sogenannter „False Positive“), kann in Rücksprache mit unserem Support eine serverweite Prüfung der Regel erfolgen.
- Bedenke, dass Funktionen wie „Remove Unused CSS“ in der Regel nur einmalig oder bei Cache-Leerung pro Seite ausgeführt werden müssen – ein einzelner blockierter Durchlauf beeinträchtigt in vielen Fällen nicht dauerhaft deine PageSpeed-Werte, sofern das zuvor generierte CSS im Cache erhalten bleibt.
4. Wichtig zu wissen
- Diese Einschränkung gilt unabhängig von WP Rocket für alle externen SaaS-Dienste, die deine Website automatisiert von außen abrufen müssen.
- Schwankende Google-PageSpeed-Werte bei wiederholten Tests derselben Seite haben meist andere Ursachen (z. B. Netzwerkvarianz oder aktuelle Serverlast) und hängen in der Regel nicht direkt mit einer Firewall-Blockierung zusammen.
5. Sonderfall: PageSpeed meldet einen Timeout bei robots.txt
Manchmal meldet Google PageSpeed Insights (Lighthouse) bei deiner robots.txt oder einer anderen einzelnen Datei den Hinweis „Timed out fetching resource“, obwohl die Datei im Browser sofort lädt. Anders als bei normal schwankenden PageSpeed-Werten steckt dahinter häufig tatsächlich ein Botschutz. Er bremst automatisierte Abrufe durch eine Challenge, eine Verzögerung oder eine Weiterleitung aus.
Das betrifft nicht nur deinen PageSpeed-Wert. Auch Googlebot braucht einen schnellen und sauberen Abruf der robots.txt mit HTTP 200. Sonst kann es zu Problemen beim Crawling kommen.
So grenzt du das Problem ein
- Rufe
https://deinedomain.de/robots.txtim Browser auf und prüfe, ob die Datei vollständig und ohne Sicherheitsabfrage lädt. - Wiederhole den Test in PageSpeed Insights zwei- bis dreimal. Tritt der Timeout jedes Mal bei derselben Datei auf, ist ein reiner Netzwerkzufall unwahrscheinlich.
- Prüfe, ob für deine Domain eigene Bot-Regeln hinterlegt sind, falls du Zugriff darauf hast. Das kann in der
.htaccesssein oder in Plesk unter Apache- & nginx-Einstellungen → Zusätzliche nginx-Anweisungen. Suche nach Regeln, die Anfragen anhand des User-Agents begrenzen oder blockieren. - Findest du nichts oder kannst die Einstellungen nicht einsehen, wende dich an den Support. Gib dabei die betroffene URL, das Tool (z. B. PageSpeed Insights) und die ungefähre Uhrzeit des Tests an.
Was der Support für dich tun kann
- Wir prüfen, ob ein Botschutz in den Server- bzw. nginx-Anweisungen deiner Domain oder eine Firewall-Regel den Abruf ausbremst.
- Ist eine domainbezogene Regel die Ursache, können wir sie für deine Domain anpassen oder deaktivieren. Das ist etwas anderes als die serverweite Firewall aus den Schritten 1 bis 3, die aus Sicherheitsgründen nicht pauschal gelockert wird.
- Teste danach erneut mit PageSpeed Insights und gib uns kurz Bescheid, ob der Timeout weg ist.
Fazit & Support-Hinweis
Die Meldung „One moment, please“ bei externen SaaS-Diensten ist in der Regel kein Fehler, sondern eine bewusste Sicherheitsmaßnahme unserer Firewall auf Shared Hosting. Eine dauerhafte, pauschale Whitelist einzelner Dienste ist aus Sicherheitsgründen nicht möglich. Wenn ein bestimmter Dienst wiederholt Probleme verursacht, wende dich mit Domain und Dienstname an unseren Support – wir prüfen den Einzelfall gerne für dich.