Cum să detectezi browserele anti-detect (Multilogin, GoLogin, Dolphin Anty)
Analiză tehnică despre cum funcționează browserele anti-detect, de ce sunt folosite pentru fraudă și tehnicile de detecție care le identifică.
Browserele anti-detect sunt cel mai sofisticat instrument de evaziune din arsenalul unui fraudator. Spre deosebire de VPN-uri sau lanțurile de proxy care maschează doar adresele IP, browserele anti-detect creează identități de dispozitiv complet noi — falsificând canvas, WebGL, fonturile, audio și zeci de alte semnale de browser fingerprinting.
Ce sunt browserele anti-detect?
Browserele anti-detect sunt versiuni modificate de Chromium (sau Firefox) concepute pentru ca fiecare profil de browser să pară un dispozitiv complet diferit. Sunt folosite pentru gestionarea mai multor conturi pe platforme care impun politica un-cont-per-persoană, pentru fraudă publicitară pe mai multe conturi de reclame, pentru fraudă în marketingul afiliat și pentru web scraping la scară largă.
Cei trei jucători dominanți de pe această piață sunt Multilogin, GoLogin și Dolphin Anty.
Cum funcționează Multilogin
Multilogin este opțiunea de nivel enterprise. Livrează două motoare de browser proprii: Mimic (bazat pe Chromium) și Stealthfox (bazat pe Firefox). Fiecare profil primește o combinație unică de zgomot în canvas, parametri WebGL, liste de fonturi, rezoluție de ecran, fus orar, limbă și setări WebRTC.
Inovația cheie a Multilogin este injectarea deterministă de zgomot. În loc să adauge zgomot aleatoriu la randarea canvas (ceea ce este în sine un tipar detectabil), Multilogin aplică o transformare consistentă fiecărui profil. Același profil produce mereu același hash de canvas, ceea ce îl face să pară un dispozitiv real pentru sistemele de fingerprinting naive.
Cum funcționează GoLogin
GoLogin vizează segmentul de mijloc cu browserul său Orbita. Este mai accesibil decât Multilogin și oferă capabilități de falsificare similare: canvas, WebGL, fonturi, fus orar, geolocație și integrare cu proxy.
Abordarea GoLogin în privința falsificării fingerprint-ului este mai puțin sofisticată decât cea a Multilogin. Zgomotul din canvas tinde să fie mai uniform între profiluri, iar unele combinații de parametri WebGL nu corespund niciunui hardware real. Acest lucru creează oportunități de detecție.
Cum funcționează Dolphin Anty
Dolphin Anty domină segmentul de marketing afiliat. Oferă funcții de colaborare în echipă — profilurile pot fi partajate între membrii echipei, ceea ce este util pentru agențiile care gestionează sute de conturi de reclame.
Tehnici de detecție
Analiza inconsistențelor de canvas
Browserele anti-detect falsifică ieșirea canvas, dar falsificarea se trădează prin analiză statistică. GPU-urile reale produc ieșire canvas cu tipare de randare sub-pixel consistente, care se corelează cu modelul de GPU declarat de WebGL. Browserele anti-detect injectează zgomot în ieșirea canvas, dar tiparul zgomotului nu corespunde cu ceea ce ar produce vreun GPU real.
Calculăm entropia Shannon a vecinătăților de pixeli și o comparăm cu profiluri de randare GPU cunoscute. Un GPU real NVIDIA GeForce RTX 3060 produce ieșire canvas cu o semnătură de entropie specifică. Browserul Mimic de la Multilogin produce ieșire canvas cu entropie ușor mai mare din cauza injectării de zgomot. Această diferență este mică — mai puțin de 0,3 biți per vecinătate de pixeli — dar este consistentă și măsurabilă.
Nepotrivirea parametrilor WebGL
WebGL expune informații detaliate despre GPU: șirul de vendor, șirul de renderer, extensiile suportate, dimensiunea maximă a texturilor și formatele de precizie. Browserele anti-detect le permit utilizatorilor să selecteze profiluri de GPU, dar combinațiile nu au întotdeauna sens. Un profil care pretinde că este un Intel UHD 630, dar raportează valori de dimensiune maximă a texturilor pe care le suportă doar GPU-urile AMD, este suspect. Menținem o bază de date cu combinații valide de parametri pentru fiecare GPU major lansat în ultimul deceniu.
Inconsistențe ale proprietăților navigator
Obiectul navigator raportează proprietăți care ar trebui să fie consistente între ele. hardwareConcurrency (numărul de nuclee CPU), deviceMemory, platform și userAgent ar trebui să spună toate o poveste coerentă despre dispozitiv. Browserele anti-detect creează uneori combinații imposibile: un user agent Windows cu o platformă Linux sau 32 GB de memorie cu 2 nuclee CPU. Verificăm 47 de reguli de consistență între proprietăți.
Anomalii de randare a fonturilor
Randarea fonturilor este determinată de sistemul de operare, de motorul de randare a fonturilor și de fonturile disponibile. Browserele anti-detect pot injecta liste de fonturi personalizate, dar nu pot reproduce perfect modul în care un alt sistem de operare randează acele fonturi. Randăm glife specifice și analizăm dimensiunile bounding box-ului, lățimile de avans și perechile de kerning. O mașină Windows care randează text produce metrici subtil diferite față de un Mac, chiar și pentru același font.
Analiza de timing
Falsificarea fingerprint-ului consumă timp. Fiecare apel de API falsificat adaugă un mic, dar măsurabil, overhead față de execuția nativă. Măsurăm timpul de execuție a 12 apeluri de API cheie și îl comparăm cu intervalele așteptate pentru hardware-ul declarat. Pe un dispozitiv real, canvas.toDataURL() durează 2-8 ms. Cu injectarea de zgomot, durează 8-20 ms.
Artefacte ale framework-urilor de automatizare
Multe browsere anti-detect lasă urme ale infrastructurii lor de automatizare. Versiunile personalizate de Chromium pot expune proprietăți non-standard pe obiectele navigator sau window. Verificăm peste 200 de artefacte de automatizare cunoscute, inclusiv urme CDP, proprietăți specifice Puppeteer și proprietăți personalizate injectate de browserul Orbita de la GoLogin.
Avantajul polimorf
Logica de detecție în JavaScript static este vulnerabilă la reverse-engineering. Scriptul polimorf al tracio.ai rezolvă acest lucru. Fiecare vizitator primește JavaScript unic — aceleași verificări, dar cu nume de variabile diferite, ordini de execuție diferite, structuri de cod diferite. Un furnizor de browsere anti-detect ar trebui să facă reverse-engineering pentru fiecare variație, ceea ce este neviabil economic.
Exemplu de răspuns API
Când tracio.ai concluzionează că un vizitator rulează un build care falsifică fingerprintul, această concluzie ajunge la serverul tău în obiectul bot: bot.result poartă verdictul, iar bot.antidetectScore poartă o valoare de încredere de la 0 la 100 pe planurile Pro și superioare. bot.type numește singura cea mai puternică trăsătură de automatizare declanșată la acea vizită, așa că poartă antidetect doar când nu s-a declanșat o trăsătură mai puternică — un build care falsifică fingerprintul și declanșează totodată o trăsătură obișnuită de automatizare o raportează pe aceasta, în timp ce scorul antidetect rămâne ridicat. Pe planurile Business și superioare, array-ul reasons adaugă categoriile care au determinat verdictul — fingerprint_tampering, environment_anomaly, anonymous_browser și altele asemenea — fiecare cu o severity de high, medium sau low, stabilită de cât din verdict a reprezentat acea categorie la acea vizită.
Ce nu vei găsi în răspuns este un nume de brand. Detecția este ancorată în ceea ce build-urile de falsificare sunt nevoite să facă, nu în cine le distribuie, așa că nu există niciun câmp care să spună „Multilogin” sau „Dolphin Anty” — iar acest lucru este intenționat, nu o lipsă. O listă de branduri devine învechită în clipa în care apare o unealtă nouă sau una existentă își schimbă numele, în timp ce markerii de la bază continuă să funcționeze. Nici numele verificărilor individuale, ponderile și pragurile lor nu sunt publicate pe vreun plan; publicarea lor ar înmâna harta de evaziune exact furnizorilor descriși mai sus.
Recomandări
Dacă multi-accounting-ul sau frauda afiliaților reprezintă o problemă pentru platforma ta:
- Implementează device fingerprinting la înregistrare, autentificare și evenimentele-cheie de conversie
- Activează detecția browserelor anti-detect
- Folosește Verdict Engine pentru a automatiza deciziile
challenge,reviewșideny - Monitorizează noile tehnici de evaziune — peisajul anti-detect evoluează lunar
Începe cu nivelul gratuit al tracio.ai pentru a vedea cum arată traficul tău actual de browsere anti-detect. Majoritatea platformelor sunt surprinse de volum.