Jak detekovat anti-detect prohlížeče (Multilogin, GoLogin, Dolphin Anty)
Technický rozbor toho, jak anti-detect prohlížeče fungují, proč se používají k podvodům a jaké detekční techniky je odhalují.
Anti-detect prohlížeče jsou nejsofistikovanějším nástrojem pro obcházení detekce v arzenálu podvodníka. Na rozdíl od VPN nebo řetězců proxy, které maskují pouze IP adresy, anti-detect prohlížeče vytvářejí zcela nové identity zařízení — podvrhují canvas, WebGL, fonty, audio a desítky dalších signálů pro browser fingerprinting.
Co jsou anti-detect prohlížeče?
Anti-detect prohlížeče jsou upravené buildy Chromia (nebo Firefoxu) navržené tak, aby každý profil prohlížeče vypadal jako zcela jiné zařízení. Používají se ke správě více účtů na platformách, které vynucují politiku jednoho účtu na osobu, k reklamním podvodům napříč více inzertními účty, k podvodům v affiliate marketingu a k web scrapingu ve velkém měřítku.
Třemi dominantními hráči na tomto trhu jsou Multilogin, GoLogin a Dolphin Anty.
Jak funguje Multilogin
Multilogin je varianta pro podnikovou úroveň. Dodává dva vlastní prohlížečové enginy: Mimic (na bázi Chromia) a Stealthfox (na bázi Firefoxu). Každý profil dostane unikátní kombinaci canvas šumu, parametrů WebGL, seznamů fontů, rozlišení obrazovky, časového pásma, jazyka a nastavení WebRTC.
Klíčovou inovací Multiloginu je deterministické vstřikování šumu. Namísto přidávání náhodného šumu do vykreslování canvasu (což je samo o sobě detekovatelný vzorec) aplikuje Multilogin na každý profil konzistentní transformaci. Stejný profil vždy vyprodukuje stejný hash canvasu, díky čemuž vypadá pro naivní fingerprinting systémy jako skutečné zařízení.
Jak funguje GoLogin
GoLogin cílí na střední segment trhu se svým prohlížečem Orbita. Je dostupnější než Multilogin a nabízí podobné možnosti podvrhování: canvas, WebGL, fonty, časové pásmo, geolokaci a integraci proxy.
Přístup GoLoginu k podvrhování fingerprintu je méně sofistikovaný než u Multiloginu. Canvas šum bývá napříč profily uniformnější a některé kombinace parametrů WebGL neodpovídají žádnému reálnému hardwaru. To vytváří příležitosti k detekci.
Jak funguje Dolphin Anty
Dolphin Anty dominuje v oblasti affiliate marketingu. Nabízí funkce pro týmovou spolupráci — profily lze sdílet mezi členy týmu, což je užitečné pro agentury spravující stovky reklamních účtů.
Detekční techniky
Analýza nekonzistence canvasu
Anti-detect prohlížeče podvrhují výstup canvasu, ale podvrh se prozradí prostřednictvím statistické analýzy. Skutečné GPU produkují výstup canvasu s konzistentními vzorci sub-pixelového vykreslování, které korelují s deklarovaným modelem GPU z WebGL. Anti-detect prohlížeče vstřikují do výstupu canvasu šum, ale vzorec šumu neodpovídá tomu, co by vyprodukovalo jakékoli reálné GPU.
Vypočítáme Shannonovu entropii okolí pixelů a porovnáme ji se známými profily vykreslování GPU. Skutečná NVIDIA GeForce RTX 3060 produkuje výstup canvasu se specifickým entropickým podpisem. Prohlížeč Mimic od Multiloginu produkuje výstup canvasu s mírně vyšší entropií kvůli vstřikování šumu. Tento rozdíl je malý — méně než 0,3 bitu na okolí pixelu — ale je konzistentní a měřitelný.
Nesoulad parametrů WebGL
WebGL zpřístupňuje podrobné informace o GPU: řetězec výrobce, řetězec rendereru, podporovaná rozšíření, maximální velikost textury a formáty přesnosti. Anti-detect prohlížeče umožňují uživatelům vybrat profily GPU, ale kombinace nedávají vždy smysl. Profil, který tvrdí, že je Intel UHD 630, ale hlásí hodnoty maximální velikosti textury, jaké podporují pouze GPU od AMD, je podezřelý. Udržujeme databázi platných kombinací parametrů pro každé významné GPU vydané za poslední desetiletí.
Nekonzistence vlastností navigatoru
Objekt navigator hlásí vlastnosti, které by měly být vnitřně konzistentní. hardwareConcurrency (jádra CPU), deviceMemory, platform a userAgent by měly společně vyprávět soudržný příběh o zařízení. Anti-detect prohlížeče někdy vytvářejí nemožné kombinace: user agent Windows s platformou Linux nebo 32 GB paměti se 2 jádry CPU. Kontrolujeme 47 pravidel konzistence napříč vlastnostmi.
Anomálie ve vykreslování fontů
Vykreslování fontů je určeno operačním systémem, enginem pro vykreslování fontů a dostupnými fonty. Anti-detect prohlížeče mohou vkládat vlastní seznamy fontů, ale nedokážou dokonale replikovat, jak jiný OS tyto fonty vykresluje. Vykreslíme konkrétní glyfy a analyzujeme rozměry ohraničujícího boxu, dopředné šířky (advance widths) a kerningové páry. Stroj s Windows produkuje při vykreslování textu nepatrně odlišné metriky než Mac, a to i u stejného fontu.
Analýza časování
Podvrhování fingerprintu zabere čas. Každé podvržené volání API přidává oproti nativnímu provedení malou, ale měřitelnou režii. Měříme dobu provádění 12 klíčových volání API a porovnáváme je s očekávanými rozsahy pro deklarovaný hardware. Na skutečném zařízení trvá canvas.toDataURL() 2–8 ms. Se vstřikováním šumu to trvá 8–20 ms.
Artefakty automatizačních frameworků
Mnoho anti-detect prohlížečů zanechává stopy své automatizační infrastruktury. Vlastní buildy Chromia mohou na objektech navigator nebo window vystavovat nestandardní vlastnosti. Kontrolujeme přes 200 známých automatizačních artefaktů, včetně stop CDP, vlastností specifických pro Puppeteer a vlastních vlastností vkládaných prohlížečem Orbita od GoLoginu.
Výhoda polymorfismu
Detekční logika ve statickém JavaScriptu je zranitelná vůči reverznímu inženýrství. Polymorfní skript od tracio.ai to řeší. Každý návštěvník obdrží unikátní JavaScript — stejné kontroly, ale s odlišnými názvy proměnných, odlišným pořadím provádění, odlišnou strukturou kódu. Dodavatel anti-detect prohlížeče by musel reverzně inženýrovat každou variaci, což je ekonomicky neúnosné.
Příklad odpovědi API
Když tracio.ai dojde k závěru, že návštěvník používá build podvrhující fingerprint, dorazí tento závěr na váš server v objektu bot: bot.result nese verdikt a bot.antidetectScore nese hodnotu jistoty 0–100 na tarifech Pro a vyšších. Pole bot.type pojmenovává jediný nejsilnější automatizační rys, který návštěva spustila, takže hodnotu antidetect nese jen tehdy, když se nespustil žádný silnější rys — build podvrhující fingerprint, který zároveň spustí běžný automatizační rys, ohlásí právě jeho, zatímco skóre antidetect zůstává vysoké. Na tarifech Business a vyšších pole reasons doplňuje kategorie, které k verdiktu vedly — fingerprint_tampering, environment_anomaly, anonymous_browser a jim podobné — u každé se severity s hodnotou high, medium nebo low, kterou určuje, jak velkou částí se daná kategorie na verdiktu při té návštěvě podílela.
Co v odpovědi nenajdete, je název značky. Detekce se váže na to, co podvrhující buildy musí dělat, nikoli na to, kdo je dodává, takže neexistuje pole, které by uvádělo „Multilogin“ nebo „Dolphin Anty“ — a jde o záměr, nikoli o mezeru. Seznam značek zastará ve chvíli, kdy se objeví nový nástroj nebo se stávající přejmenuje, zatímco podkladové markery fungují dál. Názvy jednotlivých kontrol, jejich váhy a prahy nejsou publikovány na žádném tarifu; jejich zveřejnění by předalo mapu obcházení přesně těm dodavatelům, kteří jsou popsáni výše.
Doporučení
Pokud je multi-accounting nebo affiliate podvod problémem pro vaši platformu:
- Nasaďte device fingerprinting při registraci, přihlášení a klíčových konverzních událostech
- Zapněte detekci anti-detect prohlížečů
- Použijte Verdict Engine k automatizaci rozhodnutí
challenge,reviewadeny - Sledujte nové techniky obcházení — prostředí anti-detect prohlížečů se vyvíjí každý měsíc
Začněte s bezplatným tarifem tracio.ai a zjistěte, jak vypadá váš aktuální provoz z anti-detect prohlížečů. Většina platforem je překvapena objemem.