TLS Fingerprinting
TLS-fingerprinting is een techniek die de software identificeert die een HTTPS-verbinding maakt door de parameters van de TLS-handshake te inspecteren, in het bijzonder het ClientHello-bericht. Omdat verschillende TLS-bibliotheken en clients cipher suites, extensies en versies op kenmerkende wijze adverteren, onthult de handshake de onderliggende client, zelfs zonder enige gegevens op applicatieniveau.
Hoe TLS Fingerprinting werkt
Wanneer een client een HTTPS-verbinding opent, verstuurt hij een ClientHello dat de ondersteunde TLS-versies, de geordende cipher suites, de ondersteunde extensies, de elliptische curven en de handtekeningalgoritmen opsomt. Deze keuzes worden bepaald door de TLS-bibliotheek en de configuratie ervan, waardoor ze een herkenbaar patroon vormen voor elke clientstack.
Een server of middlebox legt deze velden vast en codeert ze tot een compacte vingerafdruk, historisch met schema's als JA3 en recenter JA4. De vingerafdruk vat de handshake samen, zodat verbindingen van dezelfde clientsoftware dezelfde waarde opleveren, onafhankelijk van IP-adres of user-agent.
TLS-fingerprinting werkt onder de HTTP-laag, waardoor het lastig is voor een applicatie om het overtuigend na te maken. Een tool kan elke gewenste user-agentstring instellen, maar de TLS-handshake weerspiegelt nog steeds de echte bibliotheek die hij gebruikt, wat verschillen tussen de geclaimde browser en de werkelijke client blootlegt.
Omdat het de clientstack vastlegt in plaats van het apparaat, is TLS-fingerprinting grover dan browserfingerprinting om individuen te onderscheiden, maar uitstekend om het type client te classificeren en automatisering op te sporen.
Waarom TLS Fingerprinting van belang is voor fraudepreventie
TLS-fingerprinting is krachtig voor bot- en automatiseringsdetectie omdat scriptingtools en -bibliotheken TLS-handtekeningen hebben die verschillen van reguliere browsers. Wanneer een verzoek beweert Chrome te zijn maar de TLS-handshake van een scriptingbibliotheek presenteert, is die tegenspraak een sterke fraude-indicator. Doordat het op de netwerklaag werkt, is het bestand tegen de headervervalsing die eenvoudiger controles verslaat.
Hoe TRACIO ermee omgaat
TRACIO gebruikt signalen op netwerkniveau, waaronder kenmerken van de TLS-handshake, als onderdeel van zijn Smart Signals aan de serverzijde en zijn botdetectie. Dit vult de identificatie aan de clientzijde aan door automatisering te betrappen die browserheaders nabootst maar een echte browser-TLS-stack niet kan repliceren. In combinatie met IP Intelligence helpt het om echte browsers van tooling te scheiden, ongeacht de geclaimde user-agent.
Gerelateerde termen
Verder verkennen
Veelgestelde vragen
Identificeer elk device met vertrouwen
Begin met een gratis plan van 2,500 API-calls per maand. Geen creditcard nodig.