Anti-detect browsers detecteren (Multilogin, GoLogin, Dolphin Anty)
Technische deep-dive in de werking van anti-detect browsers, waarom ze voor fraude worden gebruikt en de detectietechnieken die ze ontmaskeren.
Anti-detect browsers zijn het meest geavanceerde ontwijkingsinstrument in het arsenaal van een fraudeur. Anders dan VPN's of proxyketens die alleen IP-adressen maskeren, creëren anti-detect browsers volledig nieuwe apparaatidentiteiten — waarbij ze canvas, WebGL, fonts, audio en tientallen andere browser fingerprinting-signalen spoofen.
Wat zijn anti-detect browsers?
Anti-detect browsers zijn aangepaste Chromium- (of Firefox-)builds die zijn ontworpen om elk browserprofiel als een compleet ander apparaat te laten lijken. Ze worden gebruikt voor het beheren van meerdere accounts op platforms die een beleid van één account per persoon afdwingen, voor advertentiefraude over meerdere advertentieaccounts, voor affiliate marketing-fraude en voor web scraping op grote schaal.
De drie dominante spelers in deze markt zijn Multilogin, GoLogin en Dolphin Anty.
Hoe Multilogin werkt
Multilogin is de enterprise-optie. Het levert twee eigen browser-engines: Mimic (op Chromium-basis) en Stealthfox (op Firefox-basis). Elk profiel krijgt een unieke combinatie van canvas noise, WebGL-parameters, fontlijsten, schermresolutie, tijdzone, taal en WebRTC-instellingen.
De belangrijkste innovatie in Multilogin is deterministische noise injection. In plaats van willekeurige noise toe te voegen aan de canvas-rendering (wat op zichzelf al een detecteerbaar patroon is), past Multilogin een consistente transformatie toe op elk profiel. Hetzelfde profiel produceert altijd dezelfde canvas-hash, waardoor het voor naïeve fingerprinting-systemen op een echt apparaat lijkt.
Hoe GoLogin werkt
GoLogin richt zich op het middensegment met zijn Orbita-browser. Het is goedkoper dan Multilogin en biedt vergelijkbare spoofing-mogelijkheden: canvas, WebGL, fonts, tijdzone, geolocatie en proxy-integratie.
De aanpak van GoLogin voor fingerprint-spoofing is minder geavanceerd dan die van Multilogin. Canvas noise is doorgaans uniformer over profielen heen, en sommige WebGL-parametercombinaties passen bij geen enkele echte hardware. Dat creëert detectiemogelijkheden.
Hoe Dolphin Anty werkt
Dolphin Anty domineert de affiliate marketing-ruimte. Het biedt functies voor teamsamenwerking — profielen kunnen tussen teamleden worden gedeeld, wat handig is voor bureaus die honderden advertentieaccounts beheren.
Detectietechnieken
Canvas-inconsistentieanalyse
Anti-detect browsers spoofen de canvas-output, maar de spoofing verraadt zichzelf via statistische analyse. Echte GPU's produceren canvas-output met consistente subpixel-renderingpatronen die correleren met het opgegeven GPU-model uit WebGL. Anti-detect browsers injecteren noise in de canvas-output, maar het noise-patroon komt niet overeen met wat een echte GPU zou produceren.
We berekenen de Shannon-entropie van pixelomgevingen en vergelijken die met bekende GPU-renderingprofielen. Een echte NVIDIA GeForce RTX 3060 produceert canvas-output met een specifieke entropie-signatuur. De Mimic-browser van Multilogin produceert canvas-output met iets hogere entropie door de noise injection. Dit verschil is klein — minder dan 0,3 bits per pixelomgeving — maar het is consistent en meetbaar.
WebGL-parameterverschil
WebGL onthult gedetailleerde informatie over de GPU: vendor-string, renderer-string, ondersteunde extensies, maximale texture size en precisieformaten. Anti-detect browsers laten gebruikers GPU-profielen selecteren, maar de combinaties zijn niet altijd logisch. Een profiel dat beweert een Intel UHD 630 te zijn maar maximale texture size-waarden rapporteert die alleen AMD-GPU's ondersteunen, is verdacht. We onderhouden een database met geldige parametercombinaties voor elke belangrijke GPU die het afgelopen decennium is uitgebracht.
Navigator-eigenschapsinconsistenties
Het navigator-object rapporteert eigenschappen die intern consistent zouden moeten zijn. hardwareConcurrency (CPU-cores), deviceMemory, platform en userAgent zouden allemaal een coherent verhaal over het apparaat moeten vertellen. Anti-detect browsers creëren soms onmogelijke combinaties: een Windows-useragent met een Linux-platform, of 32 GB geheugen met 2 CPU-cores. We controleren 47 cross-property-consistentieregels.
Font rendering-anomalieën
Font rendering wordt bepaald door het besturingssysteem, de font rendering-engine en de beschikbare fonts. Anti-detect browsers kunnen aangepaste fontlijsten injecteren, maar ze kunnen niet perfect nabootsen hoe een ander besturingssysteem die fonts rendert. We renderen specifieke glyphs en analyseren bounding box-afmetingen, advance widths en kerning-paren. Een Windows-machine die tekst rendert, produceert subtiel andere metingen dan een Mac, zelfs voor hetzelfde font.
Timing-analyse
Fingerprint-spoofing kost tijd. Elke gespoofte API-aanroep voegt een kleine maar meetbare overhead toe vergeleken met native uitvoering. We meten de uitvoeringstijd van 12 belangrijke API-aanroepen en vergelijken die met de verwachte ranges voor de opgegeven hardware. Op een echt apparaat duurt canvas.toDataURL() 2-8 ms. Met noise injection duurt het 8-20 ms.
Automation framework-artefacten
Veel anti-detect browsers laten sporen van hun automation-infrastructuur achter. Aangepaste Chromium-builds kunnen niet-standaard eigenschappen blootleggen op het navigator- of window-object. We controleren op meer dan 200 bekende automation-artefacten, waaronder CDP-sporen, Puppeteer-specifieke eigenschappen en aangepaste eigenschappen die door de Orbita-browser van GoLogin worden geïnjecteerd.
Het polymorfe voordeel
Detectielogica in statische JavaScript is kwetsbaar voor reverse-engineering. Het polymorfe script van tracio.ai lost dit op. Elke bezoeker ontvangt unieke JavaScript — dezelfde checks, maar met andere variabelennamen, andere uitvoeringsvolgordes, andere codestructuren. Een anti-detect-leverancier zou elke variatie moeten reverse-engineeren, wat economisch onhaalbaar is.
Voorbeeld van API-respons
Wanneer tracio.ai concludeert dat een bezoeker een fingerprint-vervalsende build gebruikt, bereikt die conclusie je server via het bot-object: bot.result bevat het verdict en bot.antidetectScore bevat vanaf de Pro-abonnementen een betrouwbaarheidscijfer van 0–100. bot.type noemt het sterkste automatiseringskenmerk dat het bezoek heeft doen afgaan, en bevat antidetect dus alleen wanneer er geen sterker kenmerk is afgegaan — een vervalsende build die ook een gewoon automatiseringskenmerk laat afgaan, meldt dat kenmerk, terwijl de antidetect-score hoog blijft. Vanaf de Business-abonnementen voegt de reasons-array de categorieën toe die tot het verdict hebben geleid — fingerprint_tampering, environment_anomaly, anonymous_browser en verwanten — elk met een severity van high, medium of low, bepaald door het aandeel dat die categorie bij dat bezoek in het verdict had.
Wat je niet in de respons vindt, is een merknaam. De detectie is gekoppeld aan wat vervalsende builds nu eenmaal moeten doen, niet aan wie ze uitbrengt, dus er is geen veld dat “Multilogin” of “Dolphin Anty” zegt — en dat is bewust zo, geen tekortkoming. Een merkenlijst is verouderd op het moment dat er een nieuwe tool verschijnt of een bestaande zichzelf hernoemt, terwijl de onderliggende markers blijven werken. Ook de namen, gewichten en drempelwaarden van de afzonderlijke checks worden in geen enkel abonnement gepubliceerd; publiceren zou de ontwijkingsroadmap precies in handen leggen van de hierboven beschreven leveranciers.
Aanbevelingen
Als multi-accounting of affiliate-fraude een probleem is voor jouw platform:
- Implementeer device fingerprinting bij aanmelding, login en belangrijke conversie-events
- Schakel anti-detect browser-detectie in
- Gebruik de Verdict Engine om de beslissingen
challenge,reviewendenyte automatiseren - Monitor op nieuwe ontwijkingstechnieken — het anti-detect-landschap evolueert maandelijks
Begin met de gratis versie van tracio.ai om te zien hoe jouw huidige anti-detect browser-verkeer eruitziet. De meeste platforms zijn verrast door het volume.