TRACIO detekuje Selenium, Puppeteer, Playwright i vlastní automatizační frameworky dřív, než dosáhnou vašeho autentizačního endpointu. Omezování počtu požadavků na úrovni zařízení zastaví boty, i když střídají rezidenční proxy.
TRACIO identifikuje automatizační frameworky pomocí signálů na úrovni hardwaru, které boti nemohou zfalšovat, aniž by se sami rozbili.
Selenium, Puppeteer, Playwright i vlastní frameworky zanechávají jemné artefakty v JavaScriptovém runtime, API prohlížeče a vykreslovací pipeline. TRACIO je všechny zachytí.
Boti střídají IP, ale hardware střídat tak rychle nedokážou. TRACIO vynucuje limity rychlosti na zařízení, ne na IP — čímž činí střídání proxy zbytečným.
Když se stejné zařízení pokouší přihlásit k desítkám účtů, vzorec credential stuffingu je nezaměnitelný. Grafová analýza zařízení jej okamžitě odhalí.
Potvrzená zařízení botů jsou zablokována, přiškrcena nebo dostanou návnadové odpovědi, které útočníkovi maří čas. Legitimní uživatelé pokračují zcela bez tření — bez CAPTCHA, bez výzvy.
Moderní útoky credential stuffingu rozkládají provoz mezi desítky tisíc rezidenčních proxy. Každý požadavek se tváří, že přichází z jedinečné domácí IP. Limity rychlosti podle IP se spustí až ve chvíli, kdy je útok v plném proudu — a agresivní limity nevyhnutelně blokují legitimní uživatele.
Řešiče CAPTCHA a farmy headless prohlížečů činí tradiční obranu proti botům zastaralou. Selenium, Puppeteer a Playwright projdou většinou behaviorálních kontrol. Stealth pluginy odstraní zjevné znaky automatizace. Reálné prohlížečové enginy vykreslují reálné CAPTCHA a jejich vyřešení si útočníci koupí za 1 $ za tisíc.
Signál, který přežije střídání proxy i řešení CAPTCHA, je samotné zařízení. Když dokážete identifikovat automatizační framework v pozadí — bez ohledu na IP, bez ohledu na CAPTCHA — credential stuffing se zhroutí. Útočník může střídat IP donekonečna, ale otisk zařízení bota prozradí.
Každý vektor útoku zneužívá jinou mezeru v obraně založené na IP a chování. TRACIO je uzavírá signály na úrovni hardwaru.
Boti perou miliony uniklých dvojic uživatelské jméno–heslo na přihlašovacích endpointech. Omezování počtu požadavků na úrovni zařízení přiškrtí útočníka bez ohledu na to, kolik IP střídá.
Každý pokus o přihlášení pochází z jiné rezidenční IP. TRACIO vynucuje kvóty na zařízení, čímž činí pooly proxy zbytečnými, když provoz pohání jen hrstka reálných strojů.
Stealth pluginy maskují navigator.webdriver a záplatují úniky API. TRACIO zkoumá hlouběji — vykreslování GPU, zvukový stack a chování fontů odhalí falešné runtime prostředí.
Kompromitovaná rezidenční zařízení tiše spouštějí payloady credential stuffingu. TRACIO identifikuje vzorce řízení botnetu (command-and-control) pomocí grafové analýzy zařízení napříč účty.
Výsledky vycházejí z oborových benchmarků a publikovaného výzkumu.
zablokovaného provozu credential stuffingu
Akamai State of the Internet, 2024
snížení zátěže autentizační infrastruktury
Imperva 2025 Bad Bot Report
tření z CAPTCHA pro legitimní uživatele
NIST Digital Identity Guidelines, 2024
latence klasifikace botů
HUMAN Security, 2026
Výsledky se liší podle odvětví, objemu útoků a stávajícího bezpečnostního stacku. Čísla představují rozsahy pozorované napříč publikovaným výzkumem a nejsou zárukou.
pokusů o credential stuffing zaznamenaných každý měsíc v roce 2024. Útočníci procházejí uniklé dvojice přihlašovacích údajů přes více než 50 tisíc rezidenčních proxy a omezování počtu požadavků pouze podle IP ve velkém selhává.
Akamai 2024 Securing Apps Report
Detekujte Selenium, Puppeteer, Playwright, headless Chrome i vlastní automatizační frameworky. Klasifikace pod 50 ms na okraji sítě (edge).
Kvóty požadavků na zařízení, které přežijí střídání IP. Zastavte boty, i když procházejí více než 50 000 rezidenčních proxy.
Zjistěte, kdy se stejné zařízení v rychlém sledu pokouší přihlásit k desítkám účtů. Odhalte vzorce credential stuffingu okamžitě.
Vyhodnocení rizika pod 50 ms pro každý pokus o přihlášení. Vráceno přes API nebo webhook pro integraci do vašeho autentizačního toku.
Zachyťte Multilogin, GoLogin, Dolphin Anty a další anti-detect nástroje pomocí signálů na úrovni hardwaru, které nelze zfalšovat.
Legitimní uživatelé nezaznamenají žádné CAPTCHA, žádné step-up výzvy ani bloky kvůli limitu rychlosti. Detekce běží neviditelně na pozadí.
Několik řádků kódu, jedna odpověď API se vším, co potřebujete.
import { Tracio } from '@tracio/sdk'// Initialize on page loadconst tracio = Tracio.init({ publicKey: "5ca175fc..." })// Read the identification result before loginconst result = await tracio.getResult()// Block automated clients before they reach your auth endpointif (result.bot.detected) { return showError("Suspicious activity detected")}// Continue with normal login flowawait loginUser(form.email, form.password)Související produkty
Související čtení
Detekce headless prohlížečů: Playwright, Puppeteer a dalšíBezplatný plán nabízí 2,500 kontrol přihlášení měsíčně. Nasazení za jedno odpoledne, zablokovaní boti během dne.