Jak wykrywać przeglądarki anti-detect (Multilogin, GoLogin, Dolphin Anty)
Techniczna analiza działania przeglądarek anti-detect, powodów ich wykorzystania do oszustw oraz technik wykrywania, które je demaskują.
Przeglądarki anti-detect to najbardziej zaawansowane narzędzie omijania zabezpieczeń w arsenale oszusta. W przeciwieństwie do VPN-ów czy łańcuchów proxy, które maskują jedynie adresy IP, przeglądarki anti-detect tworzą całkowicie nowe tożsamości urządzeń — podszywając się pod canvas, WebGL, czcionki, audio i dziesiątki innych sygnałów fingerprintingu przeglądarki.
Czym są przeglądarki anti-detect?
Przeglądarki anti-detect to zmodyfikowane buildy Chromium (lub Firefox) zaprojektowane tak, aby każdy profil przeglądarki wyglądał jak zupełnie inne urządzenie. Wykorzystuje się je do zarządzania wieloma kontami na platformach egzekwujących zasadę jednego konta na osobę, do ad fraud na wielu kontach reklamowych, do oszustw w marketingu afiliacyjnym oraz do web scrapingu na dużą skalę.
Trzej dominujący gracze na tym rynku to Multilogin, GoLogin i Dolphin Anty.
Jak działa Multilogin
Multilogin to opcja klasy enterprise. Dostarcza dwa własne silniki przeglądarek: Mimic (oparty na Chromium) i Stealthfox (oparty na Firefox). Każdy profil otrzymuje unikalną kombinację szumu canvas, parametrów WebGL, list czcionek, rozdzielczości ekranu, strefy czasowej, języka i ustawień WebRTC.
Kluczową innowacją w Multilogin jest deterministyczne wstrzykiwanie szumu. Zamiast dodawać losowy szum do renderowania canvas (co samo w sobie jest wykrywalnym wzorcem), Multilogin stosuje spójną transformację dla każdego profilu. Ten sam profil zawsze generuje ten sam hash canvas, dzięki czemu wygląda jak prawdziwe urządzenie dla naiwnych systemów fingerprintingu.
Jak działa GoLogin
GoLogin celuje w segment średni ze swoją przeglądarką Orbita. Jest tańszy od Multilogin i oferuje podobne możliwości podszywania się: canvas, WebGL, czcionki, strefę czasową, geolokalizację oraz integrację z proxy.
Podejście GoLogin do podszywania się pod fingerprint jest mniej zaawansowane niż w Multilogin. Szum canvas bywa bardziej jednolity między profilami, a niektóre kombinacje parametrów WebGL nie pasują do żadnego rzeczywistego sprzętu. To stwarza okazje do wykrycia.
Jak działa Dolphin Anty
Dolphin Anty dominuje w obszarze marketingu afiliacyjnego. Oferuje funkcje współpracy zespołowej — profile można udostępniać między członkami zespołu, co jest przydatne dla agencji zarządzających setkami kont reklamowych.
Techniki wykrywania
Analiza niespójności canvas
Przeglądarki anti-detect podszywają się pod wynik canvas, ale podszywanie zdradza się poprzez analizę statystyczną. Prawdziwe GPU generują wynik canvas ze spójnymi wzorcami renderowania subpikselowego, które korelują z zadeklarowanym modelem GPU z WebGL. Przeglądarki anti-detect wstrzykują szum do wyniku canvas, ale wzorzec szumu nie odpowiada temu, co wytworzyłoby jakiekolwiek prawdziwe GPU.
Obliczamy entropię Shannona sąsiedztw pikseli i porównujemy ją ze znanymi profilami renderowania GPU. Prawdziwe NVIDIA GeForce RTX 3060 generuje wynik canvas o określonej sygnaturze entropii. Przeglądarka Mimic od Multilogin generuje wynik canvas o nieco wyższej entropii z powodu wstrzykiwania szumu. Ta różnica jest niewielka — mniej niż 0,3 bita na sąsiedztwo pikseli — ale spójna i mierzalna.
Niezgodność parametrów WebGL
WebGL ujawnia szczegółowe informacje o GPU: ciąg vendora, ciąg renderera, obsługiwane rozszerzenia, maksymalny rozmiar tekstury oraz formaty precyzji. Przeglądarki anti-detect pozwalają użytkownikom wybierać profile GPU, ale kombinacje nie zawsze mają sens. Profil podający się za Intel UHD 630, lecz raportujący wartości maksymalnego rozmiaru tekstury, które obsługują tylko GPU AMD, jest podejrzany. Utrzymujemy bazę danych prawidłowych kombinacji parametrów dla każdego liczącego się GPU wydanego w ostatniej dekadzie.
Niespójności właściwości navigatora
Obiekt navigator raportuje właściwości, które powinny być wewnętrznie spójne. hardwareConcurrency (rdzenie CPU), deviceMemory, platform i userAgent powinny razem tworzyć spójny obraz urządzenia. Przeglądarki anti-detect czasami tworzą niemożliwe kombinacje: user agent Windows z platformą Linux albo 32 GB pamięci przy 2 rdzeniach CPU. Sprawdzamy 47 reguł spójności między właściwościami.
Anomalie renderowania czcionek
Renderowanie czcionek zależy od systemu operacyjnego, silnika renderowania czcionek oraz dostępnych czcionek. Przeglądarki anti-detect mogą wstrzykiwać własne listy czcionek, ale nie są w stanie idealnie odwzorować sposobu, w jaki inny system operacyjny renderuje te czcionki. Renderujemy określone glify i analizujemy wymiary bounding boxów, advance widths oraz pary kerningowe. Maszyna z Windows renderująca tekst generuje subtelnie inne metryki niż Mac, nawet dla tej samej czcionki.
Analiza czasowa
Podszywanie się pod fingerprint zajmuje czas. Każde podszyte wywołanie API dodaje niewielki, ale mierzalny narzut w porównaniu z wykonaniem natywnym. Mierzymy czas wykonania 12 kluczowych wywołań API i porównujemy go z oczekiwanymi zakresami dla deklarowanego sprzętu. Na prawdziwym urządzeniu canvas.toDataURL() zajmuje 2-8 ms. Przy wstrzykiwaniu szumu zajmuje 8-20 ms.
Artefakty frameworków automatyzacji
Wiele przeglądarek anti-detect pozostawia ślady swojej infrastruktury automatyzacji. Własne buildy Chromium mogą ujawniać niestandardowe właściwości obiektów navigator lub window. Sprawdzamy ponad 200 znanych artefaktów automatyzacji, w tym ślady CDP, właściwości charakterystyczne dla Puppeteera oraz niestandardowe właściwości wstrzykiwane przez przeglądarkę Orbita od GoLogin.
Przewaga polimorfizmu
Logika wykrywania w statycznym JavaScripcie jest podatna na reverse-engineering. Polimorficzny skrypt tracio.ai rozwiązuje ten problem. Każdy odwiedzający otrzymuje unikalny JavaScript — te same testy, ale z innymi nazwami zmiennych, innymi kolejnościami wykonania, innymi strukturami kodu. Dostawca anti-detect musiałby przeprowadzić reverse-engineering każdego wariantu, co jest ekonomicznie nieopłacalne.
Przykład odpowiedzi API
Gdy tracio.ai wykrywa przeglądarkę anti-detect, odpowiedź API zawiera konkretne sygnały:
Sygnał antiDetectBrowser zawiera wykrytą rodzinę (Multilogin, GoLogin lub Dolphin Anty), konkretny wariant silnika oraz wskaźniki, które wywołały wykrycie — takie jak canvas_entropy_anomaly, webgl_param_mismatch i timing_deviation.
Rekomendacje
Jeśli multi-accounting lub oszustwa afiliacyjne stanowią problem dla Twojej platformy:
- Wdróż device fingerprinting przy rejestracji, logowaniu i kluczowych zdarzeniach konwersji
- Włącz wykrywanie przeglądarek anti-detect
- Użyj Verdict Engine do automatyzacji decyzji BLOCK i CHALLENGE
- Monitoruj nowe techniki omijania — krajobraz anti-detect zmienia się co miesiąc
Zacznij od darmowego planu tracio.ai
aby zobaczyć, jak wygląda obecny ruch z przeglądarek anti-detect na Twojej platformie. Większość platform jest zaskoczona jego skalą.