Перейти к содержимому
Фингерпринтинг

TLS Fingerprinting

TLS fingerprinting — это метод, который идентифицирует ПО, устанавливающее HTTPS-соединение, инспектируя параметры его TLS-рукопожатия, в частности сообщение ClientHello. Поскольку разные TLS-библиотеки и клиенты анонсируют наборы шифров, расширения и версии характерными способами, рукопожатие раскрывает нижележащий клиент даже без каких-либо данных прикладного уровня.

Как это работает

Как работает TLS Fingerprinting

Когда клиент открывает HTTPS-соединение, он отправляет ClientHello, где перечисляет поддерживаемые версии TLS, упорядоченные наборы шифров, поддерживаемые расширения, эллиптические кривые и алгоритмы подписи. Эти выборы определяются TLS-библиотекой и её конфигурацией, поэтому образуют узнаваемый паттерн для каждого клиентского стека.

Сервер или middlebox захватывает эти поля и кодирует их в компактный отпечаток — исторически схемами вроде JA3, а в последнее время JA4. Отпечаток резюмирует рукопожатие, поэтому соединения от одного и того же клиентского ПО дают одно и то же значение, независимо от IP-адреса или user agent.

TLS fingerprinting работает ниже уровня HTTP, что затрудняет убедительную подделку приложением. Инструмент может задать любую строку user agent по своему усмотрению, но его TLS-рукопожатие всё равно отражает реальную библиотеку, которую он использует, обнажая несоответствия между заявленным браузером и фактическим клиентом.

Поскольку он захватывает клиентский стек, а не устройство, TLS fingerprinting грубее отпечатка браузера для различения отдельных лиц, но превосходен для классификации типа клиента и выявления автоматизации.

Почему это важно

Почему TLS Fingerprinting важен для защиты от мошенничества

TLS fingerprinting мощен для обнаружения ботов и автоматизации, потому что скриптовые инструменты и библиотеки имеют TLS-сигнатуры, отличные от массовых браузеров. Когда запрос заявляет себя как Chrome, но предъявляет TLS-рукопожатие скриптовой библиотеки, это противоречие — сильный индикатор мошенничества. Работая на сетевом уровне, он устойчив к подделке заголовков, которая обходит более простые проверки.

С TRACIO

Как TRACIO это обрабатывает

TRACIO использует сигналы сетевого уровня, включая характеристики TLS-рукопожатия, как часть своих серверных Smart Signals и обнаружения ботов. Это дополняет клиентскую идентификацию, улавливая автоматизацию, которая имитирует заголовки браузера, но не может воспроизвести подлинный браузерный TLS-стек. В сочетании с IP Intelligence это помогает отделять реальные браузеры от инструментария независимо от заявленного user agent.

Что почитать ещё

Изучить подробнее

FAQ

Частые вопросы

Идентифицируйте каждое устройство с уверенностью

Начните с бесплатного тарифа на 2,500 вызовов API в месяц. Без банковской карты.