Så upptäcker du anti-detect-webbläsare (Multilogin, GoLogin, Dolphin Anty)
Teknisk djupdykning i hur anti-detect-webbläsare fungerar, varför de används för bedrägeri och vilka detektionstekniker som avslöjar dem.
Anti-detect-webbläsare är det mest sofistikerade undflyktsverktyget i en bedragares arsenal. Till skillnad från VPN:er eller proxykedjor som bara döljer IP-adresser skapar anti-detect-webbläsare helt nya enhetsidentiteter — genom att förfalska canvas, WebGL, typsnitt, ljud och dussintals andra signaler för fingerprinting av webbläsare.
Vad är anti-detect-webbläsare?
Anti-detect-webbläsare är modifierade Chromium- (eller Firefox-)byggen som är utformade för att få varje webbläsarprofil att framstå som en helt annan enhet. De används för att hantera flera konton på plattformar som tillämpar en policy om ett konto per person, för annonsbedrägeri över flera annonskonton, för bedrägeri inom affiliatemarknadsföring och för webbscraping i stor skala.
De tre dominerande aktörerna på denna marknad är Multilogin, GoLogin och Dolphin Anty.
Så fungerar Multilogin
Multilogin är alternativet i företagsklass. Det levereras med två egna webbläsarmotorer: Mimic (Chromium-baserad) och Stealthfox (Firefox-baserad). Varje profil får en unik kombination av canvas-brus, WebGL-parametrar, typsnittslistor, skärmupplösning, tidszon, språk och WebRTC-inställningar.
Den viktigaste innovationen i Multilogin är deterministisk brusinjektion. Istället för att lägga till slumpmässigt brus i canvas-renderingen (vilket i sig är ett upptäckbart mönster) tillämpar Multilogin en konsekvent transformation på varje profil. Samma profil producerar alltid samma canvas-hash, vilket får den att se ut som en riktig enhet för naiva fingerprinting-system.
Så fungerar GoLogin
GoLogin riktar sig mot mellansegmentet med sin webbläsare Orbita. Den är billigare än Multilogin och erbjuder liknande förfalskningsmöjligheter: canvas, WebGL, typsnitt, tidszon, geolokalisering och proxyintegration.
GoLogins metod för fingerprint-förfalskning är mindre sofistikerad än Multilogins. Canvas-bruset tenderar att vara mer enhetligt mellan profiler, och vissa WebGL-parameterkombinationer matchar ingen riktig hårdvara. Detta skapar möjligheter till detektion.
Så fungerar Dolphin Anty
Dolphin Anty dominerar området för affiliatemarknadsföring. Den erbjuder funktioner för teamsamarbete — profiler kan delas mellan teammedlemmar, vilket är användbart för byråer som hanterar hundratals annonskonton.
Detektionstekniker
Analys av canvas-inkonsekvenser
Anti-detect-webbläsare förfalskar canvas-utdata, men förfalskningen avslöjar sig själv genom statistisk analys. Riktiga GPU:er producerar canvas-utdata med konsekventa subpixel-renderingsmönster som korrelerar med den deklarerade GPU-modellen från WebGL. Anti-detect-webbläsare injicerar brus i canvas-utdatan, men brusmönstret matchar inte vad någon riktig GPU skulle producera.
Vi beräknar Shannon-entropin för pixelgrannskap och jämför den mot kända GPU-renderingsprofiler. En riktig NVIDIA GeForce RTX 3060 producerar canvas-utdata med en specifik entropisignatur. Multilogins Mimic-webbläsare producerar canvas-utdata med något högre entropi på grund av brusinjektionen. Denna skillnad är liten — mindre än 0,3 bitar per pixelgrannskap — men den är konsekvent och mätbar.
WebGL-parameteravvikelse
WebGL exponerar detaljerad information om GPU:n: leverantörssträng, renderingssträng, stödda tillägg, maximal texturstorlek och precisionsformat. Anti-detect-webbläsare låter användare välja GPU-profiler, men kombinationerna är inte alltid rimliga. En profil som utger sig för att vara en Intel UHD 630 men rapporterar värden för maximal texturstorlek som bara AMD-GPU:er stödjer är misstänkt. Vi upprätthåller en databas över giltiga parameterkombinationer för varje större GPU som släppts under det senaste decenniet.
Inkonsekvenser i navigator-egenskaper
Objektet navigator rapporterar egenskaper som bör vara internt konsekventa. hardwareConcurrency (CPU-kärnor), deviceMemory, platform och userAgent bör alla berätta en sammanhängande historia om enheten. Anti-detect-webbläsare skapar ibland omöjliga kombinationer: en Windows-user-agent med en Linux-plattform, eller 32 GB minne med 2 CPU-kärnor. Vi kontrollerar 47 konsistensregler mellan egenskaper.
Anomalier i typsnittsrendering
Typsnittsrendering bestäms av operativsystemet, renderingsmotorn för typsnitt och tillgängliga typsnitt. Anti-detect-webbläsare kan injicera egna typsnittslistor, men de kan inte perfekt återskapa hur ett annat operativsystem renderar dessa typsnitt. Vi renderar specifika glyfer och analyserar dimensioner för avgränsningsboxar, frammatningsbredder och kerningpar. En Windows-maskin som renderar text producerar subtilt annorlunda mätvärden än en Mac, även för samma typsnitt.
Tidsanalys
Fingerprint-förfalskning tar tid. Varje förfalskat API-anrop lägger till en liten men mätbar overhead jämfört med nativ exekvering. Vi mäter exekveringstiden för 12 centrala API-anrop och jämför dem mot förväntade intervall för den påstådda hårdvaran. På en riktig enhet tar canvas.toDataURL() 2–8 ms. Med brusinjektion tar det 8–20 ms.
Artefakter från automatiseringsramverk
Många anti-detect-webbläsare lämnar spår av sin automatiseringsinfrastruktur. Egna Chromium-byggen kan exponera icke-standardiserade egenskaper på navigator- eller window-objekten. Vi kontrollerar över 200 kända automatiseringsartefakter, inklusive CDP-spår, Puppeteer-specifika egenskaper och egna egenskaper som injiceras av GoLogins webbläsare Orbita.
Den polymorfa fördelen
Detektionslogik i statisk JavaScript är sårbar för baklängeskonstruktion. tracio.ai:s polymorfa skript löser detta. Varje besökare får unik JavaScript — samma kontroller, men med olika variabelnamn, olika exekveringsordningar, olika kodstrukturer. En anti-detect-leverantör skulle behöva baklängeskonstruera varje variation, vilket är ekonomiskt ogenomförbart.
Exempel på API-svar
När tracio.ai upptäcker en anti-detect-webbläsare inkluderar API-svaret specifika signaler:
Signalen antiDetectBrowser inkluderar den upptäckta familjen (Multilogin, GoLogin eller Dolphin Anty), den specifika motorvarianten och de indikatorer som utlöste detektionen — såsom canvas_entropy_anomaly, webgl_param_mismatch och timing_deviation.
Rekommendationer
Om multikonton eller affiliatebedrägeri är ett problem för din plattform:
- Implementera device fingerprinting vid registrering, inloggning och centrala konverteringshändelser
- Aktivera detektion av anti-detect-webbläsare
- Använd Verdict Engine för att automatisera BLOCK- och CHALLENGE-beslut
- Bevaka nya undflyktstekniker — anti-detect-landskapet utvecklas varje månad
Börja med tracio.ai:s kostnadsfria nivå
för att se hur din nuvarande trafik från anti-detect-webbläsare ser ut. De flesta plattformar blir förvånade över volymen.