Anti-detect browsers detecteren (Multilogin, GoLogin, Dolphin Anty)
Technische deep-dive in de werking van anti-detect browsers, waarom ze voor fraude worden gebruikt en de detectietechnieken die ze ontmaskeren.
Anti-detect browsers zijn het meest geavanceerde ontwijkingsinstrument in het arsenaal van een fraudeur. Anders dan VPN's of proxyketens die alleen IP-adressen maskeren, creëren anti-detect browsers volledig nieuwe apparaatidentiteiten — waarbij ze canvas, WebGL, fonts, audio en tientallen andere browser fingerprinting-signalen spoofen.
Wat zijn anti-detect browsers?
Anti-detect browsers zijn aangepaste Chromium- (of Firefox-)builds die zijn ontworpen om elk browserprofiel als een compleet ander apparaat te laten lijken. Ze worden gebruikt voor het beheren van meerdere accounts op platforms die een beleid van één account per persoon afdwingen, voor advertentiefraude over meerdere advertentieaccounts, voor affiliate marketing-fraude en voor web scraping op grote schaal.
De drie dominante spelers in deze markt zijn Multilogin, GoLogin en Dolphin Anty.
Hoe Multilogin werkt
Multilogin is de enterprise-optie. Het levert twee eigen browser-engines: Mimic (op Chromium-basis) en Stealthfox (op Firefox-basis). Elk profiel krijgt een unieke combinatie van canvas noise, WebGL-parameters, fontlijsten, schermresolutie, tijdzone, taal en WebRTC-instellingen.
De belangrijkste innovatie in Multilogin is deterministische noise injection. In plaats van willekeurige noise toe te voegen aan de canvas-rendering (wat op zichzelf al een detecteerbaar patroon is), past Multilogin een consistente transformatie toe op elk profiel. Hetzelfde profiel produceert altijd dezelfde canvas-hash, waardoor het voor naïeve fingerprinting-systemen op een echt apparaat lijkt.
Hoe GoLogin werkt
GoLogin richt zich op het middensegment met zijn Orbita-browser. Het is goedkoper dan Multilogin en biedt vergelijkbare spoofing-mogelijkheden: canvas, WebGL, fonts, tijdzone, geolocatie en proxy-integratie.
De aanpak van GoLogin voor fingerprint-spoofing is minder geavanceerd dan die van Multilogin. Canvas noise is doorgaans uniformer over profielen heen, en sommige WebGL-parametercombinaties passen bij geen enkele echte hardware. Dat creëert detectiemogelijkheden.
Hoe Dolphin Anty werkt
Dolphin Anty domineert de affiliate marketing-ruimte. Het biedt functies voor teamsamenwerking — profielen kunnen tussen teamleden worden gedeeld, wat handig is voor bureaus die honderden advertentieaccounts beheren.
Detectietechnieken
Canvas-inconsistentieanalyse
Anti-detect browsers spoofen de canvas-output, maar de spoofing verraadt zichzelf via statistische analyse. Echte GPU's produceren canvas-output met consistente subpixel-renderingpatronen die correleren met het opgegeven GPU-model uit WebGL. Anti-detect browsers injecteren noise in de canvas-output, maar het noise-patroon komt niet overeen met wat een echte GPU zou produceren.
We berekenen de Shannon-entropie van pixelomgevingen en vergelijken die met bekende GPU-renderingprofielen. Een echte NVIDIA GeForce RTX 3060 produceert canvas-output met een specifieke entropie-signatuur. De Mimic-browser van Multilogin produceert canvas-output met iets hogere entropie door de noise injection. Dit verschil is klein — minder dan 0,3 bits per pixelomgeving — maar het is consistent en meetbaar.
WebGL-parameterverschil
WebGL onthult gedetailleerde informatie over de GPU: vendor-string, renderer-string, ondersteunde extensies, maximale texture size en precisieformaten. Anti-detect browsers laten gebruikers GPU-profielen selecteren, maar de combinaties zijn niet altijd logisch. Een profiel dat beweert een Intel UHD 630 te zijn maar maximale texture size-waarden rapporteert die alleen AMD-GPU's ondersteunen, is verdacht. We onderhouden een database met geldige parametercombinaties voor elke belangrijke GPU die het afgelopen decennium is uitgebracht.
Navigator-eigenschapsinconsistenties
Het navigator-object rapporteert eigenschappen die intern consistent zouden moeten zijn. hardwareConcurrency (CPU-cores), deviceMemory, platform en userAgent zouden allemaal een coherent verhaal over het apparaat moeten vertellen. Anti-detect browsers creëren soms onmogelijke combinaties: een Windows-useragent met een Linux-platform, of 32 GB geheugen met 2 CPU-cores. We controleren 47 cross-property-consistentieregels.
Font rendering-anomalieën
Font rendering wordt bepaald door het besturingssysteem, de font rendering-engine en de beschikbare fonts. Anti-detect browsers kunnen aangepaste fontlijsten injecteren, maar ze kunnen niet perfect nabootsen hoe een ander besturingssysteem die fonts rendert. We renderen specifieke glyphs en analyseren bounding box-afmetingen, advance widths en kerning-paren. Een Windows-machine die tekst rendert, produceert subtiel andere metingen dan een Mac, zelfs voor hetzelfde font.
Timing-analyse
Fingerprint-spoofing kost tijd. Elke gespoofte API-aanroep voegt een kleine maar meetbare overhead toe vergeleken met native uitvoering. We meten de uitvoeringstijd van 12 belangrijke API-aanroepen en vergelijken die met de verwachte ranges voor de opgegeven hardware. Op een echt apparaat duurt canvas.toDataURL() 2-8 ms. Met noise injection duurt het 8-20 ms.
Automation framework-artefacten
Veel anti-detect browsers laten sporen van hun automation-infrastructuur achter. Aangepaste Chromium-builds kunnen niet-standaard eigenschappen blootleggen op het navigator- of window-object. We controleren op meer dan 200 bekende automation-artefacten, waaronder CDP-sporen, Puppeteer-specifieke eigenschappen en aangepaste eigenschappen die door de Orbita-browser van GoLogin worden geïnjecteerd.
Het polymorfe voordeel
Detectielogica in statische JavaScript is kwetsbaar voor reverse-engineering. Het polymorfe script van tracio.ai lost dit op. Elke bezoeker ontvangt unieke JavaScript — dezelfde checks, maar met andere variabelennamen, andere uitvoeringsvolgordes, andere codestructuren. Een anti-detect-leverancier zou elke variatie moeten reverse-engineeren, wat economisch onhaalbaar is.
Voorbeeld van API-respons
Wanneer tracio.ai een anti-detect browser detecteert, bevat de API-respons specifieke signalen:
Het antiDetectBrowser-signaal bevat de gedetecteerde familie (Multilogin, GoLogin of Dolphin Anty), de specifieke engine-variant en de indicatoren die de detectie hebben getriggerd — zoals canvas_entropy_anomaly, webgl_param_mismatch en timing_deviation.
Aanbevelingen
Als multi-accounting of affiliate-fraude een probleem is voor jouw platform:
- Implementeer device fingerprinting bij aanmelding, login en belangrijke conversie-events
- Schakel anti-detect browser-detectie in
- Gebruik de Verdict Engine om BLOCK- en CHALLENGE-beslissingen te automatiseren
- Monitor op nieuwe ontwijkingstechnieken — het anti-detect-landschap evolueert maandelijks
Begin met de gratis versie van tracio.ai
om te zien hoe jouw huidige anti-detect browser-verkeer eruitziet. De meeste platforms zijn verrast door het volume.