Spam in der Webanalyse hat viele Formen: Bots, die Ihre Seiten abrufen, Verweis-Spam mit fremden Domains in den Herkunftsberichten und sogenannter Ghost-Spam, bei dem Daten in Ihrer Property landen, ohne dass jemand Ihre Website je besucht hat. Am 21. September 2026 hat Google Analytics dafür ein Werkzeug nachgereicht, auf das viele lange gewartet haben: Hostname-Filter, die nur noch Daten von erlaubten Domains durchlassen.
Dieser Artikel zeigt, was der neue Filter kann, wie Sie ihn ohne Datenverlust einführen, welche Lücke er offen lässt und welche Werkzeuge Matomo für dasselbe Problem mitbringt.
Was neu ist: eine Allowlist statt Ausschlusslisten
GA4 kennt Datenfilter schon länger: seit 2020 für interne und Entwickler-Zugriffe, seit Juni 2026 auch für Hostnames, allerdings nur als Ausschluss. Wer Spam damit loswerden wollte, musste jede neue Spam-Domain einzeln nachtragen. Google schreibt dazu selbst, Ausschlussfilter hätten „ongoing manual updates“ erfordert.
Seit dem 21. September gibt es den Hostname-Filter auch als Include only: Sie hinterlegen die Domains, die Daten senden dürfen, und alles andere wird verworfen. Laut Google gilt dabei:
- Leere Hostnames werden geblockt. Ereignisse ohne Hostname filtert ein Include-Filter automatisch heraus, weil ein fehlender Hostname laut Google typischerweise auf Spam oder ungewöhnlichen Traffic hindeutet.
- Measurement Protocol bleibt außen vor. Ereignisse, die über das Measurement Protocol gesendet werden, filtert der Hostname-Filter ausdrücklich nicht. Dazu gleich mehr.
Zur Abgrenzung: Die Einstellung „Unerwünschte Verweise“ ist kein Filter. Sie markiert Ereignisse nur so, dass die verweisende Seite nicht als Quelle erscheint, etwa bei Zahlungsanbietern. Die Daten selbst landen weiterhin in Ihrer Property.
So führen Sie den Filter ohne Datenverlust ein
Den Filter legen Sie unter Verwaltung › Datenerfassung und -änderung › Datenfilter an, Typ „Web hostname traffic filter“. Dafür brauchen Sie mindestens die Rolle Bearbeiter. Vier Eigenschaften sollten Sie kennen, bevor Sie ihn aktivieren:
- Die Wirkung ist endgültig. Was ein aktiver Filter verwirft, wird nie verarbeitet und taucht weder in Google Analytics noch im BigQuery-Export auf. Es lässt sich auch nicht nachträglich zurückholen.
- Es gibt einen Testmodus. Im Zustand „Testing“ markiert GA4 passende Daten nur über die Dimension „Test data filter name“. Google empfiehlt, danach 24 bis 36 Stunden zu warten und erst dann zu prüfen. Auch nach dem Aktivieren dauert es bis zu 36 Stunden, bis der Filter greift.
- Er wirkt nur nach vorn. Bereits erfasste Daten bleiben unverändert, auch der Spam der Vergangenheit.
- Die Bedingungen sind einfach. Ein Hostname kann genau übereinstimmen, damit beginnen, damit enden oder ihn enthalten. Reguläre Ausdrücke nennt Google nicht. Pro Property sind höchstens zehn Datenfilter möglich; alle aktiven Include-Filter werden zusammengefasst und vor den Ausschlussfiltern angewendet.
Die häufigste Falle ist eine unvollständige Liste. Bevor Sie aktivieren, sollten alle legitimen Hostnames darauf stehen: Subdomains wie shop. oder app., getrennte Länderdomains, Checkout- oder Buchungsstrecken auf eigenen Domains und alles, worauf derselbe Messcode läuft. Der Testmodus zeigt Ihnen, welche Zugriffe der Filter verwerfen würde. Prüfen Sie diese Liste, bevor Sie scharf schalten.

Die Lücke: das Measurement Protocol
Über das Measurement Protocol senden Server Ereignisse direkt an GA4, etwa für Käufe, die im Backend abgeschlossen werden. Diese Ereignisse lässt der neue Filter laut Google bewusst durch, damit legitime Server-Daten nicht verloren gehen.
Geschützt ist dieser Weg über ein API-Secret, das jede Anfrage mitschicken muss. Google warnt ausdrücklich davor, es im Code der Website preiszugeben: Wer das Secret kennt, kann beliebige oder Spam-Daten in Ihre Property schicken und Ihre Berichte verfälschen. Für die Praxis heißt das:
- Das API-Secret gehört auf den Server, nie in den Browser.
- Google rät, es regelmäßig zu erneuern.
- Taucht trotz Hostname-Filter verdächtiger Traffic auf, ist ein bekanntgewordenes Secret der erste Verdacht.
Wie Matomo dasselbe Problem löst
In Matomo gibt es keinen einzelnen Hostname-Filter, aber mehrere Stellschrauben, die zusammen dasselbe leisten. Wie in GA4 wirken sie nur auf neue Daten.
Nur eigene URLs erfassen. In den Einstellungen jeder Website (Verwaltung › Websites › Verwalten) steht unter der Liste der URLs die Option „Zeichne Besuche und Aktionen nur auf, wenn die Aktions-URL mit einer der oben genannten URLs beginnt“. Ist sie aktiv, verwirft Matomo jede Anfrage, deren Domain und Pfad nicht zu einer hinterlegten URL passen. Jede gültige Subdomain muss dann einzeln eingetragen sein. Das ist das Gegenstück zur Allowlist in GA4.
Referrer-Spam automatisch filtern. Matomo bringt eine öffentliche Liste bekannter Spam-Domains mit und aktualisiert sie wöchentlich. Verweise von diesen Domains landen nicht in Ihren Berichten. Die Liste wird auf GitHub gepflegt und hatte Anfang Oktober 2026 mehr als 2.300 Einträge. Eigene Domains, die nicht als Quelle zählen sollen, tragen Sie unter „Ausgeschlossene Verweise“ ein.
Ausschlüsse nach IP, User-Agent und Parametern. IP-Adressen lassen sich auch als Bereiche ausschließen, User-Agents seit Matomo 4.1.1 auch per regulärem Ausdruck. Auf selbst betriebenen Instanzen können Sie mit der Einstellung exclude_requests sogar Anfragen anhand beliebiger Tracking-Parameter verwerfen.
Geschützte Parameter. Normale Tracking-Anfragen brauchen keinen Schlüssel, nur die ID der Website. Wer aber IP-Adresse, Standort oder einen Zeitpunkt älter als 24 Stunden mitschicken will, muss sich mit einem Token ausweisen. Gefälschte Besuche mit erfundener Herkunft oder rückdatierte Daten lassen sich so nicht ohne Weiteres einschleusen.
Bots und Rechenzentren blocken. Das kostenlose Plugin Tracking Spam Prevention von Matomo blockt auf Wunsch Zugriffe aus Cloud-Rechenzentren, Headless-Browser und serverseitige Tracking-Bibliotheken, begrenzt die Zahl der Aktionen pro Besuch und arbeitet mit Länder- und IP-Listen.

Wer kontrolliert, was hereinkommt?
Zwei Tage nach Googles Ankündigung hat Matomo eine Checkliste zur Data Governance veröffentlicht. Sie stellt Fragen, die über Spam hinausgehen und gut zum Thema passen: Wo genau liegen die Daten, Backups und Logs? Wer darf Einstellungen ändern, Daten exportieren oder Integrationen anbinden? Welche Ereignisse und Felder werden überhaupt erfasst, maskiert oder ausgeschlossen, und welche Bot-, Spam- und Filterregeln gelten? Und lässt sich später nachvollziehen, wer welchen Filter wann geändert hat?
Gerade der letzte Punkt verdient Aufmerksamkeit, weil ein falsch gesetzter Filter in GA4 Daten unwiderruflich verwirft. Dokumentieren Sie deshalb jede Filteränderung mit Datum und Grund, egal in welchem System.
Checkliste
- Alle legitimen Hostnames sammeln: Subdomains, Länderdomains, Checkout- und Buchungsdomains.
- In GA4 zuerst testen, 24 bis 36 Stunden warten und die verworfenen Zugriffe prüfen, dann aktivieren.
- Das Measurement-Protocol-Secret schützen: nur serverseitig, regelmäßig erneuern.
- In Matomo „nur eigene URLs erfassen“ aktivieren und alle Subdomains eintragen.
- Ausgeschlossene Verweise, IPs und User-Agents pflegen und die Spam-Liste aktuell halten lassen.
- Filteränderungen dokumentieren, weil keiner der Filter rückwirkend arbeitet und GA4-Filter endgültig sind.
Wie stellen Sie heute sicher, dass nur echter Traffic in Ihren Berichten landet: mit Filtern, mit serverseitiger Prüfung oder noch gar nicht? Wenn Sie Ihr Matomo-Setup dazu durchgehen möchten, schreiben Sie uns.