TLS 핑거프린팅의 작동 방식
클라이언트가 HTTPS 연결을 열면, 지원하는 TLS 버전, 순서가 정해진 암호 스위트, 지원 확장, 타원 곡선, 서명 알고리즘을 나열한 ClientHello를 보냅니다. 이 선택들은 TLS 라이브러리와 그 구성에 의해 결정되므로, 각 클라이언트 스택마다 인식 가능한 패턴을 형성합니다.
서버나 미들박스는 이 필드들을 포착하여 간결한 핑거프린트로 인코딩하는데, 역사적으로 JA3 같은 방식, 더 최근에는 JA4를 사용합니다. 핑거프린트는 핸드셰이크를 요약하므로, 동일한 클라이언트 소프트웨어의 연결은 IP 주소나 user agent와 무관하게 같은 값을 산출합니다.
TLS 핑거프린팅은 HTTP 계층 아래에서 작동하므로 애플리케이션이 설득력 있게 위조하기 어렵습니다. 도구는 원하는 어떤 user agent 문자열이든 설정할 수 있지만, 그 TLS 핸드셰이크는 여전히 실제로 사용하는 라이브러리를 반영하여, 주장된 브라우저와 실제 클라이언트 사이의 불일치를 드러냅니다.
디바이스가 아니라 클라이언트 스택을 포착하므로, TLS 핑거프린팅은 개인을 구별하는 데는 브라우저 핑거프린팅보다 거칠지만, 클라이언트 유형을 분류하고 자동화를 포착하는 데는 탁월합니다.
TLS 핑거프린팅이(가) 사기 방지에서 중요한 이유
TLS 핑거프린팅은 봇과 자동화 탐지에 강력한데, 스크립팅 도구와 라이브러리가 주류 브라우저와 다른 TLS 서명을 갖기 때문입니다. 요청이 Chrome이라고 주장하면서 스크립팅 라이브러리의 TLS 핸드셰이크를 제시할 때, 그 모순은 강력한 사기 지표가 됩니다. 네트워크 계층에서 작동하므로, 더 단순한 검사를 무력화하는 헤더 위조에 저항합니다.
TRACIO의 처리 방식
TRACIO는 TLS 핸드셰이크 특성을 포함한 네트워크 계층 신호를 서버 측 Smart Signals와 봇 탐지의 일부로 사용합니다. 이는 브라우저 헤더는 흉내 내지만 진짜 브라우저 TLS 스택은 재현하지 못하는 자동화를 포착함으로써 클라이언트 측 식별을 보완합니다. IP Intelligence와 결합하면, 주장된 user agent와 무관하게 진짜 브라우저와 도구를 분리하는 데 도움을 줍니다.