TLS Fingerprinting
TLS fingerprinting är en teknik som identifierar programvaran som upprättar en HTTPS-anslutning genom att inspektera parametrarna i dess TLS-handskakning, i synnerhet ClientHello-meddelandet. Eftersom olika TLS-bibliotek och klienter annonserar chiffersviter, tillägg och versioner på karakteristiska sätt avslöjar handskakningen den underliggande klienten även utan några data på applikationsnivå.
Så fungerar TLS Fingerprinting
När en klient öppnar en HTTPS-anslutning skickar den ett ClientHello som listar de TLS-versioner den stöder, dess ordnade chiffersviter, stödda tillägg, elliptiska kurvor och signaturalgoritmer. Dessa val bestäms av TLS-biblioteket och dess konfiguration, så de bildar ett igenkännbart mönster för varje klientstack.
En server eller middlebox fångar dessa fält och kodar dem till ett kompakt fingeravtryck, historiskt med scheman som JA3 och på senare tid JA4. Fingeravtrycket sammanfattar handskakningen så att anslutningar från samma klientprogramvara ger samma värde, oberoende av IP-adress eller user agent.
TLS fingerprinting verkar under HTTP-lagret, vilket gör det svårt för en applikation att fejka på ett övertygande sätt. Ett verktyg kan ange vilken user agent-sträng det vill, men dess TLS-handskakning speglar fortfarande det verkliga bibliotek det använder, vilket blottlägger avvikelser mellan den påstådda webbläsaren och den faktiska klienten.
Eftersom det fångar klientstacken snarare än enheten är TLS fingerprinting grövre än fingeravtryck av webbläsare för att skilja mellan individer men utmärkt för att klassificera typen av klient och upptäcka automation.
Varför TLS Fingerprinting är viktigt för bedrägeriförebyggande
TLS fingerprinting är kraftfullt för upptäckt av bottar och automation eftersom skriptverktyg och bibliotek har TLS-signaturer som skiljer sig från vanliga webbläsare. När en begäran påstår sig vara Chrome men uppvisar TLS-handskakningen från ett skriptbibliotek är den motsägelsen en stark bedrägeriindikator. Genom att verka på nätverkslagret står det emot den headerförfalskning som slår ut enklare kontroller.
Så hanterar TRACIO det
TRACIO använder signaler på nätverkslagret, inklusive egenskaper hos TLS-handskakningen, som en del av sina Smart Signals på serversidan och sin bot-detektering. Detta kompletterar identifiering på klientsidan genom att fånga automation som imiterar webbläsarheaders men inte kan återskapa en äkta TLS-stack från en webbläsare. Kombinerat med IP Intelligence hjälper det till att skilja verkliga webbläsare från verktyg oavsett vilken user agent som påstås.
Relaterade termer
Utforska vidare
Vanliga frågor
Identifiera varje enhet med säkerhet
Börja med en kostnadsfri plan på 2,500 API-anrop per månad. Inget kreditkort krävs.