TLS Fingerprinting
TLS fingerprinting to technika, która identyfikuje oprogramowanie nawiązujące połączenie HTTPS poprzez inspekcję parametrów jego handshake'u TLS, w szczególności komunikatu ClientHello. Ponieważ różne biblioteki i klienty TLS ogłaszają zestawy szyfrów, rozszerzenia i wersje w charakterystyczny sposób, handshake ujawnia leżącego u podstaw klienta nawet bez żadnych danych na poziomie aplikacji.
Jak działa TLS Fingerprinting
Gdy klient otwiera połączenie HTTPS, wysyła ClientHello, które wymienia obsługiwane wersje TLS, uporządkowane zestawy szyfrów, obsługiwane rozszerzenia, krzywe eliptyczne i algorytmy podpisu. Wybory te są determinowane przez bibliotekę TLS i jej konfigurację, więc tworzą rozpoznawalny wzorzec dla każdego stosu klienta.
Serwer lub middlebox przechwytuje te pola i koduje je w zwarty odcisk, historycznie za pomocą schematów takich jak JA3, a ostatnio JA4. Odcisk podsumowuje handshake, tak że połączenia z tego samego oprogramowania klienckiego dają tę samą wartość, niezależnie od adresu IP czy user agenta.
TLS fingerprinting działa poniżej warstwy HTTP, co utrudnia aplikacji przekonujące jego podrobienie. Narzędzie może ustawić dowolny ciąg user agent, ale jego handshake TLS wciąż odzwierciedla rzeczywistą używaną bibliotekę, ujawniając rozbieżności między deklarowaną przeglądarką a rzeczywistym klientem.
Ponieważ przechwytuje stos klienta, a nie urządzenie, TLS fingerprinting jest bardziej zgrubny niż fingerprinting przeglądarki przy odróżnianiu jednostek, ale doskonały do klasyfikowania typu klienta i wykrywania automatyzacji.
Dlaczego TLS Fingerprinting ma znaczenie dla zapobiegania oszustwom
TLS fingerprinting jest potężny w wykrywaniu botów i automatyzacji, ponieważ narzędzia i biblioteki skryptowe mają sygnatury TLS różniące się od głównonurtowych przeglądarek. Gdy żądanie podaje się za Chrome, ale prezentuje handshake TLS biblioteki skryptowej, ta sprzeczność jest silnym wskaźnikiem oszustwa. Działając w warstwie sieciowej, jest odporny na fałszowanie nagłówków, które pokonuje prostsze weryfikacje.
Jak TRACIO sobie z tym radzi
TRACIO wykorzystuje sygnały warstwy sieciowej, w tym cechy handshake'u TLS, jako część swoich Smart Signals po stronie serwera i wykrywania botów. Uzupełnia to identyfikację po stronie klienta, wychwytując automatyzację, która naśladuje nagłówki przeglądarki, ale nie potrafi odtworzyć autentycznego stosu TLS przeglądarki. W połączeniu z IP Intelligence pomaga oddzielić prawdziwe przeglądarki od narzędzi, niezależnie od deklarowanego user agenta.
Powiązane pojęcia
Poznaj więcej
Najczęściej zadawane pytania
Identyfikuj każde urządzenie z pewnością
Zacznij od bezpłatnego planu z 2,500 wywołaniami API miesięcznie. Bez karty kredytowej.