HTTP/2 Fingerprinting
טביעת אצבע של HTTP/2 היא טכניקה המזהה לקוח לפי הדרך האופיינית שבה הוא משתמש בפרוטוקול HTTP/2, כולל מסגרות ה-settings שלו, סדר הכותרות, עדיפויות ה-streams וגדלי החלונות. התנהגויות פרוטוקול ברמה נמוכה אלה נקבעות על ידי ספריית הרשת של הלקוח ונבדלות בין דפדפנים אמיתיים לכלי אוטומציה.
איך HTTP/2 Fingerprinting עובד
כאשר לקוח מבסס חיבור HTTP/2 הוא שולח מסגרת SETTINGS עם פרמטרים כמו גודל טבלת הכותרות, מספר ה-streams המקבילי המרבי וגודל החלון ההתחלתי. הוא גם בוחר כיצד לסדר פסאודו-כותרות וכותרות רגילות וכיצד להקצות עדיפויות ל-streams. לכל מחסנית רשת יש ערכי ברירת מחדל ותבניות החוזרות על עצמן בין חיבורים.
שרת רושם את הפרטים ברמת הפרוטוקול וגוזר טביעת אצבע מהצירוף שלהם. מכיוון שדפדפנים מממשים HTTP/2 באמצעות המנועים שלהם וספריות אוטומציה מממשות אותו באופן שונה, טביעת האצבע מסייעת לסווג את הלקוח ללא תלות בתוכן הבקשה.
טביעת אצבע של HTTP/2 מזווגת לרוב עם טביעת אצבע של TLS, שכן שתיהן פועלות מתחת לשכבת היישום וקשה לכלי זיוף ליישרן בשלמות עם דפדפן מוצהר. אי-התאמה בין התנהגות ה-HTTP/2 ל-user agent המפורסם היא סימן חזק להתחזות.
מדוע HTTP/2 Fingerprinting חשוב למניעת הונאות
טביעת אצבע של HTTP/2 מוסיפה ממד נוסף בשכבת הרשת שמסגרות אוטומציה מתקשות לזייף באופן עקבי, ומחזקת את זיהוי הבוטים. תוקפים יכולים לערוך כותרות בחופשיות, אך שכפול התנהגות המסגרות המדויקת של HTTP/2 של בניית דפדפן ספציפית קשה הרבה יותר. הדבר הופך את האות לבעל ערך ללכידת בוטים מתוחכמים העוברים בדיקות פשוטות יותר.
איך TRACIO מטפלת בזה
הזיהוי בצד השרת של TRACIO שוקל את התנהגות פרוטוקול ה-HTTP/2 לצד אותות ה-TLS כדי להעריך אם בקשה אכן מקורה בדפדפן שהיא מתיימרת להיות. סתירות בין אותות ברמה נמוכה אלה לבין הזיהוי בצד הלקוח מזינות את הכרעות זיהוי הבוטים של TRACIO. גישה שכבתית זו הופכת זיוף מתואם בכל שכבות הפרוטוקול לקשה משמעותית.
מונחים קשורים
העמיקו עוד
שאלות נפוצות
זהו כל מכשיר בביטחון
התחילו עם תוכנית חינמית של 2,500 קריאות API בחודש. אין צורך בכרטיס אשראי.