TLS Fingerprinting
TLS fingerprinting je technika, která identifikuje software navazující HTTPS spojení tím, že zkoumá parametry jeho TLS handshaku, zejména zprávu ClientHello. Protože různé knihovny a klienti TLS oznamují šifrovací sady, rozšíření a verze charakteristickým způsobem, handshake prozradí podkladového klienta i bez jakýchkoli dat na aplikační úrovni.
Jak funguje TLS Fingerprinting
Když klient otevře HTTPS spojení, odešle ClientHello, které vypíše podporované verze TLS, jeho seřazené šifrovací sady, podporovaná rozšíření, eliptické křivky a podpisové algoritmy. Tyto volby určuje knihovna TLS a její konfigurace, takže tvoří rozpoznatelný vzor pro každý klientský řetězec.
server nebo middlebox tato pole zachytí a zakóduje je do kompaktního otisku, historicky pomocí schémat jako JA3 a nověji JA4. Otisk shrne handshake, takže spojení z téhož klientského softwaru vytvoří tutéž hodnotu bez ohledu na IP adresu nebo user agent.
TLS fingerprinting pracuje pod vrstvou HTTP, což ztěžuje jeho přesvědčivé zfalšování aplikací. Nástroj může nastavit jakýkoli řetězec user agent, který chce, ale jeho TLS handshake stále odráží skutečnou knihovnu, kterou používá, čímž odhaluje nesrovnalosti mezi deklarovaným prohlížečem a skutečným klientem.
Protože zachycuje klientský řetězec, nikoli zařízení, je TLS fingerprinting pro rozlišování jednotlivců hrubší než fingerprinting prohlížeče, ale vynikající pro klasifikaci typu klienta a detekci automatizace.
Proč na TLS Fingerprinting záleží při prevenci podvodů
TLS fingerprinting je mocný pro detekci botů a automatizace, protože skriptovací nástroje a knihovny mají TLS podpisy, které se liší od běžných prohlížečů. Když požadavek tvrdí, že je Chrome, ale vykazuje TLS handshake skriptovací knihovny, je tento rozpor silným indikátorem podvodu. Tím, že pracuje na síťové vrstvě, odolává falšování hlaviček, které porazí jednodušší kontroly.
Jak to řeší TRACIO
TRACIO používá signály síťové vrstvy včetně charakteristik TLS handshaku jako součást svých Smart Signals na straně serveru a detekce botů. To doplňuje identifikaci na straně klienta tím, že odhaluje automatizaci, která napodobuje hlavičky prohlížeče, ale nedokáže replikovat pravý TLS řetězec prohlížeče. V kombinaci s IP Intelligence pomáhá oddělit skutečné prohlížeče od nástrojů bez ohledu na deklarovaný user agent.
Související pojmy
Prozkoumejte dále
Často kladené otázky
Identifikujte každé zařízení s jistotou
Začněte s bezplatným plánem 2,500 volání API měsíčně. Bez platební karty.