Naar inhoud gaan
Fingerprinting

TLS Fingerprinting

TLS-fingerprinting is een techniek die de software identificeert die een HTTPS-verbinding maakt door de parameters van de TLS-handshake te inspecteren, in het bijzonder het ClientHello-bericht. Omdat verschillende TLS-bibliotheken en clients cipher suites, extensies en versies op kenmerkende wijze adverteren, onthult de handshake de onderliggende client, zelfs zonder enige gegevens op applicatieniveau.

Hoe het werkt

Hoe TLS Fingerprinting werkt

Wanneer een client een HTTPS-verbinding opent, verstuurt hij een ClientHello dat de ondersteunde TLS-versies, de geordende cipher suites, de ondersteunde extensies, de elliptische curven en de handtekeningalgoritmen opsomt. Deze keuzes worden bepaald door de TLS-bibliotheek en de configuratie ervan, waardoor ze een herkenbaar patroon vormen voor elke clientstack.

Een server of middlebox legt deze velden vast en codeert ze tot een compacte vingerafdruk, historisch met schema's als JA3 en recenter JA4. De vingerafdruk vat de handshake samen, zodat verbindingen van dezelfde clientsoftware dezelfde waarde opleveren, onafhankelijk van IP-adres of user-agent.

TLS-fingerprinting werkt onder de HTTP-laag, waardoor het lastig is voor een applicatie om het overtuigend na te maken. Een tool kan elke gewenste user-agentstring instellen, maar de TLS-handshake weerspiegelt nog steeds de echte bibliotheek die hij gebruikt, wat verschillen tussen de geclaimde browser en de werkelijke client blootlegt.

Omdat het de clientstack vastlegt in plaats van het apparaat, is TLS-fingerprinting grover dan browserfingerprinting om individuen te onderscheiden, maar uitstekend om het type client te classificeren en automatisering op te sporen.

Waarom het ertoe doet

Waarom TLS Fingerprinting van belang is voor fraudepreventie

TLS-fingerprinting is krachtig voor bot- en automatiseringsdetectie omdat scriptingtools en -bibliotheken TLS-handtekeningen hebben die verschillen van reguliere browsers. Wanneer een verzoek beweert Chrome te zijn maar de TLS-handshake van een scriptingbibliotheek presenteert, is die tegenspraak een sterke fraude-indicator. Doordat het op de netwerklaag werkt, is het bestand tegen de headervervalsing die eenvoudiger controles verslaat.

Met TRACIO

Hoe TRACIO ermee omgaat

TRACIO gebruikt signalen op netwerkniveau, waaronder kenmerken van de TLS-handshake, als onderdeel van zijn Smart Signals aan de serverzijde en zijn botdetectie. Dit vult de identificatie aan de clientzijde aan door automatisering te betrappen die browserheaders nabootst maar een echte browser-TLS-stack niet kan repliceren. In combinatie met IP Intelligence helpt het om echte browsers van tooling te scheiden, ongeacht de geclaimde user-agent.

FAQ

Veelgestelde vragen

Identificeer elk device met vertrouwen

Begin met een gratis plan van 2,500 API-calls per maand. Geen creditcard nodig.