TLS Fingerprinting
TLS fingerprinting — это метод, который идентифицирует ПО, устанавливающее HTTPS-соединение, инспектируя параметры его TLS-рукопожатия, в частности сообщение ClientHello. Поскольку разные TLS-библиотеки и клиенты анонсируют наборы шифров, расширения и версии характерными способами, рукопожатие раскрывает нижележащий клиент даже без каких-либо данных прикладного уровня.
Как работает TLS Fingerprinting
Когда клиент открывает HTTPS-соединение, он отправляет ClientHello, где перечисляет поддерживаемые версии TLS, упорядоченные наборы шифров, поддерживаемые расширения, эллиптические кривые и алгоритмы подписи. Эти выборы определяются TLS-библиотекой и её конфигурацией, поэтому образуют узнаваемый паттерн для каждого клиентского стека.
Сервер или middlebox захватывает эти поля и кодирует их в компактный отпечаток — исторически схемами вроде JA3, а в последнее время JA4. Отпечаток резюмирует рукопожатие, поэтому соединения от одного и того же клиентского ПО дают одно и то же значение, независимо от IP-адреса или user agent.
TLS fingerprinting работает ниже уровня HTTP, что затрудняет убедительную подделку приложением. Инструмент может задать любую строку user agent по своему усмотрению, но его TLS-рукопожатие всё равно отражает реальную библиотеку, которую он использует, обнажая несоответствия между заявленным браузером и фактическим клиентом.
Поскольку он захватывает клиентский стек, а не устройство, TLS fingerprinting грубее отпечатка браузера для различения отдельных лиц, но превосходен для классификации типа клиента и выявления автоматизации.
Почему TLS Fingerprinting важен для защиты от мошенничества
TLS fingerprinting мощен для обнаружения ботов и автоматизации, потому что скриптовые инструменты и библиотеки имеют TLS-сигнатуры, отличные от массовых браузеров. Когда запрос заявляет себя как Chrome, но предъявляет TLS-рукопожатие скриптовой библиотеки, это противоречие — сильный индикатор мошенничества. Работая на сетевом уровне, он устойчив к подделке заголовков, которая обходит более простые проверки.
Как TRACIO это обрабатывает
TRACIO использует сигналы сетевого уровня, включая характеристики TLS-рукопожатия, как часть своих серверных Smart Signals и обнаружения ботов. Это дополняет клиентскую идентификацию, улавливая автоматизацию, которая имитирует заголовки браузера, но не может воспроизвести подлинный браузерный TLS-стек. В сочетании с IP Intelligence это помогает отделять реальные браузеры от инструментария независимо от заявленного user agent.
Связанные термины
Изучить подробнее
Частые вопросы
Идентифицируйте каждое устройство с уверенностью
Начните с бесплатного тарифа на 2,500 вызовов API в месяц. Без банковской карты.