כיצד לזהות דפדפני Anti-Detect (Multilogin, GoLogin, Dolphin Anty)
צלילה טכנית לעומק: כיצד פועלים דפדפני anti-detect, מדוע משתמשים בהם להונאה, ואילו טכניקות זיהוי חושפות אותם.
דפדפני anti-detect הם כלי ההתחמקות המתוחכם ביותר בארסנל של הרמאי. בניגוד ל-VPN או שרשראות proxy שרק מסתירים כתובות IP, דפדפני anti-detect יוצרים זהויות מכשיר חדשות לחלוטין — מזייפים canvas, WebGL, גופנים, אודיו ועשרות אותות אחרים של device fingerprinting.
מהם דפדפני Anti-Detect?
דפדפני anti-detect הם גרסאות מותאמות של Chromium (או Firefox) המתוכננות לגרום לכל פרופיל דפדפן להיראות כמכשיר שונה לחלוטין. משתמשים בהם לניהול חשבונות מרובים בפלטפורמות שאוכפות מדיניות של חשבון אחד לאדם, להונאת פרסום על פני חשבונות פרסום מרובים, להונאת שיווק שותפים (affiliate), ול-web scraping בקנה מידה גדול.
שלושת השחקנים הדומיננטיים בשוק זה הם Multilogin, GoLogin ו-Dolphin Anty.
כיצד פועל Multilogin
Multilogin הוא האפשרות ברמת ה-enterprise. הוא מגיע עם שני מנועי דפדפן ייעודיים: Mimic (מבוסס Chromium) ו-Stealthfox (מבוסס Firefox). כל פרופיל מקבל צירוף ייחודי של רעש canvas, פרמטרי WebGL, רשימות גופנים, רזולוציית מסך, אזור זמן, שפה והגדרות WebRTC.
החדשנות המרכזית ב-Multilogin היא הזרקת רעש דטרמיניסטית. במקום להוסיף רעש אקראי לרינדור ה-canvas (שהוא כשלעצמו דפוס ניתן לזיהוי), Multilogin מפעיל טרנספורמציה עקבית על כל פרופיל. אותו פרופיל תמיד מייצר את אותו hash של canvas, מה שגורם לו להיראות כמכשיר אמיתי בעיני מערכות fingerprinting נאיביות.
כיצד פועל GoLogin
GoLogin מכוון לשוק הביניים עם דפדפן ה-Orbita שלו. הוא זול יותר מ-Multilogin ומציע יכולות זיוף דומות: canvas, WebGL, גופנים, אזור זמן, מיקום גאוגרפי ואינטגרציית proxy.
הגישה של GoLogin לזיוף fingerprint פחות מתוחכמת מזו של Multilogin. רעש ה-canvas נוטה להיות אחיד יותר על פני הפרופילים, וחלק מצירופי הפרמטרים של WebGL אינם תואמים לשום חומרה אמיתית. הדבר יוצר הזדמנויות לזיהוי.
כיצד פועל Dolphin Anty
Dolphin Anty שולט בתחום שיווק השותפים. הוא מציע יכולות שיתוף פעולה בצוות — ניתן לחלוק פרופילים בין חברי צוות, מה שמועיל לסוכנויות המנהלות מאות חשבונות פרסום.
טכניקות זיהוי
ניתוח חוסר עקביות של Canvas
דפדפני anti-detect מזייפים את פלט ה-canvas, אך הזיוף מסגיר את עצמו דרך ניתוח סטטיסטי. GPU אמיתיים מייצרים פלט canvas עם דפוסי רינדור עקביים ברמת התת-פיקסל שמתואמים עם דגם ה-GPU המוצהר מ-WebGL. דפדפני anti-detect מזריקים רעש לפלט ה-canvas, אך דפוס הרעש אינו תואם למה ש-GPU אמיתי כלשהו היה מייצר.
אנו מחשבים את אנטרופיית שאנון של שכנוּיות פיקסלים ומשווים אותה מול פרופילי רינדור ידועים של GPU. כרטיס NVIDIA GeForce RTX 3060 אמיתי מייצר פלט canvas עם חתימת אנטרופיה ספציפית. הדפדפן Mimic של Multilogin מייצר פלט canvas עם אנטרופיה גבוהה מעט יותר בשל הזרקת הרעש. ההבדל הזה קטן — פחות מ-0.3 סיביות לכל שכנוּת פיקסלים — אך הוא עקבי ומדיד.
אי-התאמה בפרמטרי WebGL
WebGL חושף מידע מפורט על ה-GPU: מחרוזת יצרן, מחרוזת renderer, הרחבות נתמכות, גודל טקסטורה מרבי, ופורמטי דיוק. דפדפני anti-detect מאפשרים למשתמשים לבחור פרופילי GPU, אך הצירופים לא תמיד הגיוניים. פרופיל שמתיימר להיות Intel UHD 630 אך מדווח על ערכי גודל טקסטורה מרבי שרק GPU של AMD תומכים בהם — חשוד. אנו מתחזקים מסד נתונים של צירופי פרמטרים תקפים לכל GPU מרכזי שיצא בעשור האחרון.
חוסר עקביות במאפייני Navigator
אובייקט ה-navigator מדווח על מאפיינים שאמורים להיות עקביים פנימית. hardwareConcurrency (ליבות מעבד), deviceMemory, platform ו-userAgent אמורים כולם לספר סיפור קוהרנטי על המכשיר. דפדפני anti-detect לעיתים יוצרים צירופים בלתי אפשריים: user agent של Windows עם platform של Linux, או 32GB זיכרון עם 2 ליבות מעבד. אנו בודקים 47 כללי עקביות בין מאפיינים.
חריגות ברינדור גופנים
רינדור גופנים נקבע על ידי מערכת ההפעלה, מנוע רינדור הגופנים, והגופנים הזמינים. דפדפני anti-detect יכולים להזריק רשימות גופנים מותאמות, אך הם אינם יכולים לשכפל באופן מושלם כיצד מערכת הפעלה אחרת מרנדרת את הגופנים הללו. אנו מרנדרים גליפים ספציפיים ומנתחים את מידות תיבת הגבול, רוחבי advance, וזוגות kerning. מכונת Windows המרנדרת טקסט מייצרת מדדים שונים במקצת ממכונת Mac, אפילו עבור אותו גופן.
ניתוח תזמון
זיוף fingerprint אורך זמן. כל קריאת API מזויפת מוסיפה תקורה קטנה אך מדידה בהשוואה לביצוע מקורי. אנו מודדים את זמן הביצוע של 12 קריאות API מרכזיות ומשווים אותן מול טווחים צפויים עבור החומרה המוצהרת. במכשיר אמיתי, canvas.toDataURL() אורך 2-8ms. עם הזרקת רעש, הוא אורך 8-20ms.
ארטיפקטים של מסגרת אוטומציה
דפדפני anti-detect רבים משאירים עקבות של תשתית האוטומציה שלהם. גרסאות Chromium מותאמות עשויות לחשוף מאפיינים לא-סטנדרטיים על אובייקטי ה-navigator או ה-window. אנו בודקים יותר מ-200 ארטיפקטים ידועים של אוטומציה, כולל עקבות CDP, מאפיינים ייחודיים ל-Puppeteer, ומאפיינים מותאמים שמוזרקים על ידי דפדפן ה-Orbita של GoLogin.
היתרון הפולימורפי
לוגיקת זיהוי ב-JavaScript סטטי חשופה להנדסה לאחור. הסקריפט הפולימורפי של tracio.ai פותר זאת. כל מבקר מקבל JavaScript ייחודי — אותן בדיקות, אך עם שמות משתנים שונים, סדרי ביצוע שונים, מבני קוד שונים. ספק anti-detect יידרש להנדס לאחור כל וריאציה, מה שאינו כדאי כלכלית.
דוגמת תגובת API
כאשר tracio.ai מזהה דפדפן anti-detect, תגובת ה-API כוללת אותות ספציפיים:
האות antiDetectBrowser כולל את המשפחה שזוהתה (Multilogin, GoLogin או Dolphin Anty), את וריאנט המנוע הספציפי, ואת המחוונים שהפעילו את הזיהוי — כגון canvas_entropy_anomaly, webgl_param_mismatch ו-timing_deviation.
המלצות
אם ריבוי חשבונות או הונאת שותפים הם בעיה בפלטפורמה שלך:
- הטמע device fingerprinting באירועי הרשמה, התחברות והמרות מפתח
- הפעל זיהוי דפדפני anti-detect
- השתמש ב-Verdict Engine כדי להפוך החלטות BLOCK ו-CHALLENGE לאוטומטיות
- עקוב אחר טכניקות התחמקות חדשות — נוף ה-anti-detect מתפתח מדי חודש
התחל עם השכבה החינמית של tracio.ai
כדי לראות כיצד נראית תעבורת דפדפני ה-anti-detect הנוכחית שלך. רוב הפלטפורמות מופתעות מהנפח.