हेडलेस ब्राउज़र
हेडलेस ब्राउज़र एक असली ब्राउज़र इंजन है जो किसी दृश्यमान विंडो या ग्राफ़िकल इंटरफ़ेस के बिना चलता है और पूरी तरह कोड द्वारा नियंत्रित होता है। इसका वैध उपयोग परीक्षण और रेंडरिंग के लिए किया जाता है, लेकिन यह स्क्रैपिंग और बॉट हमलों के लिए भी एक सामान्य उपकरण है।
हेडलेस ब्राउज़र कैसे काम करता है
एक हेडलेस ब्राउज़र सामान्य ब्राउज़र जैसे ही रेंडरिंग इंजन का उपयोग करता है, जैसे Chromium या WebKit, लेकिन स्क्रीन पर दिखने वाली विंडो को छोड़ देता है। एक स्क्रिप्ट इसे प्रोग्राम के ज़रिए पेज लोड करने, JavaScript चलाने, एलिमेंट पर क्लिक करने और परिणामी DOM को पढ़ने के लिए नियंत्रित करती है। चूँकि यह पूरा इंजन चलाता है, इसलिए यह single-page applications और डायनामिक सामग्री को संभाल सकता है जिसे एक साधारण HTTP क्लाइंट नहीं संभाल सकता।
यही शक्ति हेडलेस ब्राउज़रों को हमलावरों के लिए आकर्षक बनाती है। वे उस JavaScript को चला सकते हैं जिस पर fingerprinting और चुनौती स्क्रिप्ट निर्भर करती हैं, इसलिए वे उन बचावों को हरा देते हैं जो यह मानते हैं कि एक स्क्रिप्टेड क्लाइंट पेज के भीतर कोड नहीं चला सकता। बड़े पैमाने पर, एक ही मशीन समानांतर में कई हेडलेस इंस्टेंस चला सकती है, जिनमें से हर एक एक स्वतंत्र विज़िटर होने का दिखावा करता है।
हालाँकि, हेडलेस एनवायरनमेंट पहचानने योग्य निशान छोड़ते हैं। ऐतिहासिक रूप से वे स्पष्ट मार्कर प्रकट करते थे, जैसे user agent में एक HeadlessChrome टोकन या एक navigator.webdriver flag। तब भी जब इन्हें पैच कर दिया जाता है, अधिक सूक्ष्म असंगतियाँ बनी रहती हैं: गायब या नकली बनाए गए ब्राउज़र API, अनुपस्थित प्लगइन, ग्राफ़िक्स और फ़ॉन्ट की असामान्य रेंडरिंग, गायब हार्डवेयर सेंसर, और ऐसा टाइमिंग व्यवहार जो एक इंटरैक्टिव सेशन से भिन्न होता है।
दुर्भावनापूर्ण हेडलेस ट्रैफ़िक के संचालक इन निशानों को मिटाने की कोशिश करते हैं — प्रॉपर्टीज़ को पैच करके, मूल्यों को नकली बनाकर और फ़र्ज़ी मानवीय इनपुट जोड़कर। इसलिए पहचान आंतरिक संगति पर ध्यान केंद्रित करती है, यह जाँचते हुए कि ब्राउज़र द्वारा प्रकट किए गए कई स्वतंत्र सिग्नल वास्तव में एक-दूसरे से सहमत हैं या नहीं, क्योंकि हर सतह पर पूरी तरह आत्म-संगत जालसाज़ी बनाए रखना कठिन है।
फ्रॉड रोकथाम के लिए हेडलेस ब्राउज़र क्यों मायने रखता है
हेडलेस ब्राउज़र उन्नत स्वचालित दुरुपयोग के मुख्य वाहक हैं क्योंकि वे आधुनिक वेब एप्लिकेशन को शुरू से अंत तक चला सकते हैं और साथ ही बड़े पैमाने पर सस्ते बने रहते हैं। वे कीमत और सामग्री की स्क्रैपिंग, स्वचालित अकाउंट निर्माण, checkout और इन्वेंटरी बॉट, तथा ऐसे credential परीक्षण को शक्ति देते हैं जो JavaScript-आधारित चुनौतियों से बच निकलता है। इनका पता लगाना किसी भी ऐसे बचाव के लिए आवश्यक है जिसे कच्ची HTTP स्क्रिप्ट को ब्लॉक करने से आगे जाना पड़ता है।
TRACIO इसे कैसे संभालता है
TRACIO उन एनवायरनमेंट और रेंडरिंग असंगतियों की तलाश करता है जो हेडलेस इंजन उत्पन्न करते हैं, ग्राफ़िक्स रेंडरिंग, उपलब्ध API और हार्डवेयर विशेषताओं जैसे सिग्नलों को उस ब्राउज़र के साथ मिलाकर जाँचता है जो होने का दावा एक सेशन करता है। जब एक हेडलेस इंस्टेंस अपनी घोषित पहचान बदलता है, तब भी अंतर्निहित device intelligence प्रयासों को आपस में जोड़ सकती है। स्वचालन का फ़ैसला मानक आइडेंटिफ़िकेशन प्रतिक्रिया के हिस्से के रूप में दिया जाता है ताकि उस पर वास्तविक समय में कार्रवाई की जा सके।
संबंधित शब्द
और आगे जानें
अक्सर पूछे जाने वाले प्रश्न
हर डिवाइस की पहचान विश्वास के साथ करें
हर महीने 2,500 API कॉल की निःशुल्क योजना के साथ शुरुआत करें। किसी क्रेडिट कार्ड की आवश्यकता नहीं।