Browser Headless
Browser headless adalah mesin browser sungguhan yang berjalan tanpa jendela terlihat atau antarmuka grafis, dikendalikan sepenuhnya oleh kode. Ia digunakan secara sah untuk pengujian dan rendering, tetapi juga merupakan alat umum untuk scraping dan serangan bot.
Cara kerja Browser Headless
Browser headless menggunakan mesin rendering yang sama dengan browser normal, seperti Chromium atau WebKit, tetapi menghilangkan jendela di layar. Sebuah skrip mengendalikannya secara terprogram untuk memuat halaman, mengeksekusi JavaScript, mengeklik elemen, dan membaca DOM yang dihasilkan. Karena menjalankan mesin lengkap, ia dapat menangani aplikasi satu halaman dan konten dinamis yang tidak dapat ditangani oleh klien HTTP sederhana.
Kekuatan inilah yang membuat browser headless menarik bagi penyerang. Mereka dapat mengeksekusi JavaScript yang diandalkan oleh skrip fingerprinting dan tantangan, sehingga mereka mengalahkan pertahanan yang mengasumsikan klien berskrip tidak dapat menjalankan kode dalam halaman. Dalam skala besar, satu mesin dapat mengendalikan banyak instance headless secara paralel, masing-masing berpura-pura menjadi pengunjung independen.
Namun, lingkungan headless meninggalkan jejak yang dapat dideteksi. Secara historis mereka mengekspos penanda yang jelas seperti token HeadlessChrome dalam user agent atau flag navigator.webdriver. Bahkan ketika hal-hal itu ditambal, inkonsistensi yang lebih halus tetap ada: API browser yang hilang atau ditiru, plugin yang tidak ada, rendering grafik dan font yang tidak biasa, sensor perangkat keras yang hilang, dan perilaku waktu yang berbeda dari sesi interaktif.
Operator lalu lintas headless jahat berusaha menghapus jejak-jejak ini dengan menambal properti, memalsukan nilai, dan menambahkan input manusia palsu. Karena itu deteksi berfokus pada konsistensi internal, memeriksa apakah banyak sinyal independen yang diekspos sebuah browser benar-benar saling sesuai, karena pemalsuan yang sepenuhnya konsisten dengan dirinya sendiri sulit dipertahankan di setiap permukaan.
Mengapa Browser Headless penting untuk pencegahan penipuan
Browser headless adalah tulang punggung penyalahgunaan otomatis tingkat lanjut karena mereka dapat menjalankan aplikasi web modern dari ujung ke ujung sekaligus tetap murah untuk diskalakan. Mereka menggerakkan scraping harga dan konten, pembuatan akun otomatis, bot checkout dan inventaris, serta pengujian kredensial yang bertahan dari tantangan berbasis JavaScript. Mendeteksi mereka sangat penting bagi pertahanan mana pun yang harus melampaui pemblokiran skrip HTTP kasar.
Cara TRACIO menanganinya
TRACIO mencari inkonsistensi lingkungan dan rendering yang dihasilkan mesin headless, memeriksa silang sinyal seperti rendering grafik, API yang tersedia, dan karakteristik perangkat keras terhadap browser yang diklaim sebuah sesi. Ketika sebuah instance headless merotasi identitas yang dideklarasikannya, device intelligence yang mendasarinya tetap dapat mengaitkan percobaan-percobaan tersebut. Verdict otomasi disampaikan sebagai bagian dari respons identifikasi standar sehingga dapat ditindaklanjuti secara real-time.
Istilah terkait
Pelajari lebih lanjut
Pertanyaan yang sering diajukan
Identifikasi setiap perangkat dengan percaya diri
Mulai dengan paket gratis 2,500 panggilan API per bulan. Tanpa kartu kredit.