Headless-браузер
Headless-браузер — це справжній браузерний рушій, який працює без видимого вікна чи графічного інтерфейсу й повністю керується кодом. Його легітимно використовують для тестування та рендерингу, але він також є поширеним інструментом для скрапінгу й ботових атак.
Як працює Headless-браузер
Headless-браузер використовує той самий рушій рендерингу, що й звичайний браузер, наприклад Chromium або WebKit, але опускає екранне вікно. Скрипт керує ним програмно, щоб завантажувати сторінки, виконувати JavaScript, клікати на елементи та зчитувати підсумковий DOM. Оскільки він запускає повний рушій, він може обробляти односторінкові застосунки та динамічний вміст, з якими простий HTTP-клієнт не впорається.
Саме ця потужність робить headless-браузери привабливими для зловмисників. Вони можуть виконувати JavaScript, від якого залежать скрипти фінгерпринтингу та викликів, тож долають захисти, які припускають, що скриптований клієнт не може виконувати код на сторінці. У масштабі одна машина може паралельно керувати багатьма headless-екземплярами, кожен з яких вдає незалежного відвідувача.
Проте headless-середовища залишають виявні сліди. Історично вони розкривали очевидні маркери, як-от токен HeadlessChrome у user agent чи прапорець navigator.webdriver. Навіть коли їх виправляють, залишаються тонші невідповідності: відсутні чи підроблені браузерні API, відсутні плагіни, незвичайний рендеринг графіки та шрифтів, відсутні апаратні сенсори й поведінка таймінгу, що відрізняється від інтерактивної сесії.
Оператори зловмисного headless-трафіку намагаються стерти ці сліди, виправляючи властивості, підробляючи значення та додаючи фальшивий людський ввід. Тому виявлення зосереджується на внутрішній узгодженості, перевіряючи, чи справді безліч незалежних сигналів, які розкриває браузер, узгоджуються між собою, адже цілком самоузгоджену підробку важко підтримувати на кожній поверхні.
Чому Headless-браузер важливо для запобігання шахрайству
Headless-браузери — робоча конячка просунутого автоматизованого зловживання, бо вони можуть запускати сучасні вебзастосунки від початку до кінця, лишаючись дешевими для масштабування. Вони живлять скрапінг цін і вмісту, автоматизоване створення акаунтів, ботів для оформлення замовлень і залишків та тестування облікових даних, яке переживає виклики на основі JavaScript. Їх виявлення критично важливе для будь-якого захисту, що має вийти за межі блокування примітивних HTTP-скриптів.
Як TRACIO це обробляє
TRACIO шукає невідповідності середовища й рендерингу, які створюють headless-рушії, звіряючи такі сигнали, як рендеринг графіки, доступні API та апаратні характеристики, із браузером, яким сесія себе називає. Коли headless-екземпляр змінює заявлену особистість, базова інтелектуальна аналітика пристрою все одно може пов’язати спроби. Вердикт щодо автоматизації доставляється як частина стандартної відповіді ідентифікації, тож на нього можна реагувати в реальному часі.
Пов’язані терміни
Дізнатися більше
Поширені запитання
Ідентифікуйте кожен пристрій з упевненістю
Почніть із безкоштовного тарифу на 2,500 викликів API на місяць. Кредитна картка не потрібна.