Headless prohlížeč
Headless prohlížeč je skutečný prohlížečový engine, který běží bez viditelného okna nebo grafického rozhraní a je zcela řízen kódem. Legitimně se používá k testování a vykreslování, ale je také běžným nástrojem pro scraping a botové útoky.
Jak funguje Headless prohlížeč
Headless prohlížeč používá stejný vykreslovací engine jako běžný prohlížeč, například Chromium nebo WebKit, ale vynechává okno na obrazovce. Skript jej programově řídí, aby načítal stránky, vykonával JavaScript, klikal na prvky a četl výsledný DOM. Protože běží celý engine, dokáže zvládnout jednostránkové aplikace a dynamický obsah, který jednoduchý HTTP klient nezvládne.
Právě tato síla činí headless prohlížeče atraktivní pro útočníky. Dokážou vykonat JavaScript, na kterém závisí skripty pro fingerprinting a výzvy, takže poráží obranu, která předpokládá, že skriptovaný klient nemůže spustit kód na stránce. Ve velkém měřítku může jeden stroj řídit mnoho headless instancí paralelně, z nichž každá předstírá, že je nezávislý návštěvník.
Headless prostředí však zanechávají detekovatelné stopy. Historicky vystavovala zjevné markery, jako je token HeadlessChrome v user agentu nebo příznak navigator.webdriver. I když jsou tyto opraveny, zůstávají jemnější nesrovnalosti: chybějící nebo zaslepená prohlížečová API, chybějící pluginy, neobvyklé vykreslování grafiky a písem, chybějící hardwarové senzory a časovací chování, které se liší od interaktivní relace.
Provozovatelé škodlivého headless provozu se tyto stopy snaží vymazat opravováním vlastností, falšováním hodnot a přidáváním falešného lidského vstupu. Detekce se proto zaměřuje na vnitřní konzistenci a kontroluje, zda spolu mnohé nezávislé signály, které prohlížeč vystavuje, skutečně souhlasí, protože plně vnitřně konzistentní padělek je obtížné udržet napříč všemi plochami.
Proč na Headless prohlížeč záleží při prevenci podvodů
Headless prohlížeče jsou tahounem pokročilého automatizovaného zneužívání, protože dokážou spustit moderní webové aplikace od začátku do konce a přitom zůstat levné na škálování. Pohánějí scraping cen a obsahu, automatizované zakládání účtů, checkout a inventory boty a testování přihlašovacích údajů, které přežije výzvy založené na JavaScriptu. Jejich detekce je zásadní pro jakoukoli obranu, která musí jít za pouhé blokování primitivních HTTP skriptů.
Jak to řeší TRACIO
TRACIO hledá nesrovnalosti v prostředí a vykreslování, které headless enginy produkují, a křížově porovnává signály, jako je vykreslování grafiky, dostupná API a hardwarové charakteristiky, s prohlížečem, kterým relace tvrdí, že je. Když headless instance rotuje svou deklarovanou identitu, podkladová device intelligence dokáže pokusy stále propojit. Verdikt o automatizaci je doručen jako součást standardní identifikační odpovědi, takže na něj lze reagovat v reálném čase.
Související pojmy
Prozkoumejte dále
Často kladené otázky
Identifikujte každé zařízení s jistotou
Začněte s bezplatným plánem 2,500 volání API měsíčně. Bez platební karty.