Cum să detectezi browserele anti-detect (Multilogin, GoLogin, Dolphin Anty)
Analiză tehnică despre cum funcționează browserele anti-detect, de ce sunt folosite pentru fraudă și tehnicile de detecție care le identifică.
Browserele anti-detect sunt cel mai sofisticat instrument de evaziune din arsenalul unui fraudator. Spre deosebire de VPN-uri sau lanțurile de proxy care maschează doar adresele IP, browserele anti-detect creează identități de dispozitiv complet noi — falsificând canvas, WebGL, fonturile, audio și zeci de alte semnale de browser fingerprinting.
Ce sunt browserele anti-detect?
Browserele anti-detect sunt versiuni modificate de Chromium (sau Firefox) concepute pentru ca fiecare profil de browser să pară un dispozitiv complet diferit. Sunt folosite pentru gestionarea mai multor conturi pe platforme care impun politica un-cont-per-persoană, pentru fraudă publicitară pe mai multe conturi de reclame, pentru fraudă în marketingul afiliat și pentru web scraping la scară largă.
Cei trei jucători dominanți de pe această piață sunt Multilogin, GoLogin și Dolphin Anty.
Cum funcționează Multilogin
Multilogin este opțiunea de nivel enterprise. Livrează două motoare de browser proprii: Mimic (bazat pe Chromium) și Stealthfox (bazat pe Firefox). Fiecare profil primește o combinație unică de zgomot în canvas, parametri WebGL, liste de fonturi, rezoluție de ecran, fus orar, limbă și setări WebRTC.
Inovația cheie a Multilogin este injectarea deterministă de zgomot. În loc să adauge zgomot aleatoriu la randarea canvas (ceea ce este în sine un tipar detectabil), Multilogin aplică o transformare consistentă fiecărui profil. Același profil produce mereu același hash de canvas, ceea ce îl face să pară un dispozitiv real pentru sistemele de fingerprinting naive.
Cum funcționează GoLogin
GoLogin vizează segmentul de mijloc cu browserul său Orbita. Este mai accesibil decât Multilogin și oferă capabilități de falsificare similare: canvas, WebGL, fonturi, fus orar, geolocație și integrare cu proxy.
Abordarea GoLogin în privința falsificării fingerprint-ului este mai puțin sofisticată decât cea a Multilogin. Zgomotul din canvas tinde să fie mai uniform între profiluri, iar unele combinații de parametri WebGL nu corespund niciunui hardware real. Acest lucru creează oportunități de detecție.
Cum funcționează Dolphin Anty
Dolphin Anty domină segmentul de marketing afiliat. Oferă funcții de colaborare în echipă — profilurile pot fi partajate între membrii echipei, ceea ce este util pentru agențiile care gestionează sute de conturi de reclame.
Tehnici de detecție
Analiza inconsistențelor de canvas
Browserele anti-detect falsifică ieșirea canvas, dar falsificarea se trădează prin analiză statistică. GPU-urile reale produc ieșire canvas cu tipare de randare sub-pixel consistente, care se corelează cu modelul de GPU declarat de WebGL. Browserele anti-detect injectează zgomot în ieșirea canvas, dar tiparul zgomotului nu corespunde cu ceea ce ar produce vreun GPU real.
Calculăm entropia Shannon a vecinătăților de pixeli și o comparăm cu profiluri de randare GPU cunoscute. Un GPU real NVIDIA GeForce RTX 3060 produce ieșire canvas cu o semnătură de entropie specifică. Browserul Mimic de la Multilogin produce ieșire canvas cu entropie ușor mai mare din cauza injectării de zgomot. Această diferență este mică — mai puțin de 0,3 biți per vecinătate de pixeli — dar este consistentă și măsurabilă.
Nepotrivirea parametrilor WebGL
WebGL expune informații detaliate despre GPU: șirul de vendor, șirul de renderer, extensiile suportate, dimensiunea maximă a texturilor și formatele de precizie. Browserele anti-detect le permit utilizatorilor să selecteze profiluri de GPU, dar combinațiile nu au întotdeauna sens. Un profil care pretinde că este un Intel UHD 630, dar raportează valori de dimensiune maximă a texturilor pe care le suportă doar GPU-urile AMD, este suspect. Menținem o bază de date cu combinații valide de parametri pentru fiecare GPU major lansat în ultimul deceniu.
Inconsistențe ale proprietăților navigator
Obiectul navigator raportează proprietăți care ar trebui să fie consistente între ele. hardwareConcurrency (numărul de nuclee CPU), deviceMemory, platform și userAgent ar trebui să spună toate o poveste coerentă despre dispozitiv. Browserele anti-detect creează uneori combinații imposibile: un user agent Windows cu o platformă Linux sau 32 GB de memorie cu 2 nuclee CPU. Verificăm 47 de reguli de consistență între proprietăți.
Anomalii de randare a fonturilor
Randarea fonturilor este determinată de sistemul de operare, de motorul de randare a fonturilor și de fonturile disponibile. Browserele anti-detect pot injecta liste de fonturi personalizate, dar nu pot reproduce perfect modul în care un alt sistem de operare randează acele fonturi. Randăm glife specifice și analizăm dimensiunile bounding box-ului, lățimile de avans și perechile de kerning. O mașină Windows care randează text produce metrici subtil diferite față de un Mac, chiar și pentru același font.
Analiza de timing
Falsificarea fingerprint-ului consumă timp. Fiecare apel de API falsificat adaugă un mic, dar măsurabil, overhead față de execuția nativă. Măsurăm timpul de execuție a 12 apeluri de API cheie și îl comparăm cu intervalele așteptate pentru hardware-ul declarat. Pe un dispozitiv real, canvas.toDataURL() durează 2-8 ms. Cu injectarea de zgomot, durează 8-20 ms.
Artefacte ale framework-urilor de automatizare
Multe browsere anti-detect lasă urme ale infrastructurii lor de automatizare. Versiunile personalizate de Chromium pot expune proprietăți non-standard pe obiectele navigator sau window. Verificăm peste 200 de artefacte de automatizare cunoscute, inclusiv urme CDP, proprietăți specifice Puppeteer și proprietăți personalizate injectate de browserul Orbita de la GoLogin.
Avantajul polimorf
Logica de detecție în JavaScript static este vulnerabilă la reverse-engineering. Scriptul polimorf al tracio.ai rezolvă acest lucru. Fiecare vizitator primește JavaScript unic — aceleași verificări, dar cu nume de variabile diferite, ordini de execuție diferite, structuri de cod diferite. Un furnizor de browsere anti-detect ar trebui să facă reverse-engineering pentru fiecare variație, ceea ce este neviabil economic.
Exemplu de răspuns API
Când tracio.ai detectează un browser anti-detect, răspunsul API include semnale specifice:
Semnalul antiDetectBrowser include familia detectată (Multilogin, GoLogin sau Dolphin Anty), varianta specifică de motor și indicatorii care au declanșat detecția — precum canvas_entropy_anomaly, webgl_param_mismatch și timing_deviation.
Recomandări
Dacă multi-accounting-ul sau frauda afiliaților reprezintă o problemă pentru platforma ta:
- Implementează device fingerprinting la înregistrare, autentificare și evenimentele-cheie de conversie
- Activează detecția browserelor anti-detect
- Folosește Verdict Engine pentru a automatiza deciziile BLOCK și CHALLENGE
- Monitorizează noile tehnici de evaziune — peisajul anti-detect evoluează lunar
Începe cu nivelul gratuit al tracio.ai
pentru a vedea cum arată traficul tău actual de browsere anti-detect. Majoritatea platformelor sunt surprinse de volum.