TRACIO는 봇이 스스로를 망가뜨리지 않고서는 위조할 수 없는 하드웨어 수준 신호를 통해 자동화 프레임워크를 식별합니다.
Selenium, Puppeteer, Playwright, 맞춤형 프레임워크는 JavaScript 런타임, 브라우저 API, 렌더링 파이프라인에 미묘한 아티팩트를 남깁니다. TRACIO는 이를 모두 포착합니다.
봇은 IP를 바꾸지만 하드웨어를 그만큼 빠르게 바꿀 수는 없습니다. TRACIO는 IP가 아닌 디바이스 단위로 속도 제한을 적용합니다. 그래서 프록시 순환은 무의미해집니다.
동일한 디바이스가 수십 개의 계정에서 로그인을 시도하면, 크리덴셜 스터핑 패턴은 명백합니다. 디바이스 그래프 분석이 이를 즉시 드러냅니다.
봇으로 확인된 디바이스는 차단되거나, 제한되거나, 공격자의 시간을 낭비하게 하는 미끼 응답을 받습니다. 정상 사용자는 아무런 마찰 없이 그대로 이용을 이어갑니다 — CAPTCHA도, 챌린지도 없습니다.
현대의 크리덴셜 스터핑 공격은 수만 개의 주거용 프록시에 트래픽을 분산합니다. 각 요청은 고유한 가정용 IP에서 오는 것처럼 보입니다. IP 기반 속도 제한은 공격이 이미 상당히 진행된 뒤에야 발동합니다. 그렇다고 제한을 공격적으로 낮추면 필연적으로 정상 사용자까지 차단하게 됩니다.
CAPTCHA 해결 서비스와 헤드리스 브라우저 팜은 전통적인 봇 방어를 무용지물로 만듭니다. Selenium, Puppeteer, Playwright는 대부분의 행동 검사를 통과할 수 있습니다. 스텔스 플러그인은 명백한 자동화 마커를 제거합니다. 실제 브라우저 엔진이 실제 CAPTCHA를 렌더링하며, 공격자는 이를 무력화하기 위해 해결 서비스에 1,000건당 1달러를 지불합니다.
프록시 순환과 CAPTCHA 해결에도 살아남는 신호는 디바이스 그 자체입니다. IP와 무관하게, CAPTCHA와 무관하게 기저의 자동화 프레임워크를 식별할 수 있으면 크리덴셜 스터핑은 무너집니다. 공격자는 IP를 영원히 바꿀 수 있지만, 디바이스 지문은 봇을 드러냅니다.
각 공격 벡터는 IP 및 행동 기반 방어의 서로 다른 틈을 악용합니다. TRACIO는 하드웨어 수준 신호로 이를 막습니다.
봇은 로그인 엔드포인트에서 유출된 수백만 개의 아이디-비밀번호 쌍을 순회합니다. 디바이스 수준 속도 제한은 공격자가 IP를 아무리 많이 돌려도 이를 억제합니다.
각 로그인 시도는 서로 다른 주거용 IP에서 발생합니다. TRACIO는 디바이스별 할당량을 적용하여, 소수의 실제 머신이 트래픽을 유발할 때 프록시 풀을 무용지물로 만듭니다.
스텔스 플러그인은 navigator.webdriver를 가리고 API 누출을 패치합니다. TRACIO는 더 깊이 검사합니다 — GPU 렌더링, 오디오 스택, 폰트 동작이 가짜 런타임 환경을 드러냅니다.
감염된 가정용 디바이스가 크리덴셜 스터핑 페이로드를 조용히 실행합니다. TRACIO는 교차 계정 디바이스 그래프 분석을 통해 봇넷의 명령 및 제어 패턴을 식별합니다.
업계 벤치마크와 공개된 조사에 기반한 결과입니다.
차단된 크리덴셜 스터핑 트래픽
Akamai State of the Internet, 2024
인증 인프라 부하 감소
Imperva 2025 Bad Bot Report
정상 사용자에 대한 CAPTCHA 마찰
NIST Digital Identity Guidelines, 2024
봇 분류 지연시간
HUMAN Security, 2026
결과는 업종, 공격 볼륨, 기존 보안 스택에 따라 달라집니다. 수치는 공개된 조사에서 관찰된 범위를 나타내며 보장이 아닙니다.
2024년 매월 기록된 크리덴셜 스터핑 시도. 공격자는 5만 개 이상의 주거용 프록시를 통해 유출된 자격 증명 쌍을 순회하며, IP에만 의존하는 속도 제한은 대규모 공격 앞에서 무력합니다.
Akamai 2024 Securing Apps Report
Selenium, Puppeteer, Playwright, 헤드리스 Chrome, 맞춤형 자동화 프레임워크를 탐지합니다. 엣지에서 50ms 이내 분류.
IP 순환에도 살아남는 디바이스별 요청 할당량. 봇이 5만 개 이상의 주거용 프록시를 순환하더라도 차단합니다.
동일한 디바이스가 짧은 시간에 수십 개의 계정에서 로그인을 시도하는 경우를 식별합니다. 크리덴셜 스터핑 패턴을 즉시 드러냅니다.
모든 로그인 시도에 대한 50ms 이내의 위험 평가. 인증 흐름과의 통합을 위해 API 또는 웹훅으로 반환됩니다.
위조할 수 없는 하드웨어 수준 신호를 통해 Multilogin, GoLogin, Dolphin Anty 및 기타 안티디텍트 도구를 포착합니다.
정상 사용자는 CAPTCHA도, 추가 인증 챌린지도, 속도 제한 차단도 겪지 않습니다. 탐지는 백그라운드에서 눈에 띄지 않게 실행됩니다.
몇 줄의 코드와 필요한 모든 것을 담은 하나의 API 응답.
import { Tracio } from '@tracio/sdk'// Initialize on page loadconst tracio = Tracio.init({ publicKey: "5ca175fc..." })// Read the identification result before loginconst result = await tracio.getResult()// Block automated clients before they reach your auth endpointif (result.bot.detected) { return showError("Suspicious activity detected")}// Continue with normal login flowawait loginUser(form.email, form.password)