TLS Fingerprinting
TLS fingerprinting — це техніка, що ідентифікує програмне забезпечення, яке встановлює з’єднання HTTPS, перевіряючи параметри його рукостискання TLS, зокрема повідомлення ClientHello. Оскільки різні бібліотеки й клієнти TLS оголошують набори шифрів, розширення та версії характерними способами, рукостискання розкриває базовий клієнт навіть без жодних даних рівня застосунку.
Як працює TLS Fingerprinting
Коли клієнт відкриває з’єднання HTTPS, він надсилає ClientHello, що перелічує підтримувані версії TLS, упорядковані набори шифрів, підтримувані розширення, еліптичні криві та алгоритми підпису. Ці вибори визначаються бібліотекою TLS та її конфігурацією, тож вони формують упізнаваний шаблон для кожного клієнтського стека.
Сервер або проміжний вузол захоплює ці поля й кодує їх у компактний відбиток, історично за схемами на кшталт JA3, а нещодавно — JA4. Відбиток узагальнює рукостискання так, що з’єднання від того самого клієнтського програмного забезпечення дають те саме значення, незалежно від IP-адреси чи user agent.
TLS fingerprinting працює нижче рівня HTTP, що ускладнює переконливу підробку застосунком. Інструмент може встановити будь-який рядок user agent, який захоче, але його рукостискання TLS усе одно відображає справжню бібліотеку, яку він використовує, розкриваючи невідповідності між заявленим браузером і фактичним клієнтом.
Оскільки він захоплює клієнтський стек, а не пристрій, TLS fingerprinting грубіший за цифровий відбиток браузера для розрізнення окремих осіб, але чудовий для класифікації типу клієнта й виявлення автоматизації.
Чому TLS Fingerprinting важливо для запобігання шахрайству
TLS fingerprinting потужний для виявлення ботів та автоматизації, бо скриптові інструменти й бібліотеки мають підписи TLS, що відрізняються від основних браузерів. Коли запит видає себе за Chrome, але подає рукостискання TLS скриптової бібліотеки, ця суперечність є вагомим індикатором шахрайства. Працюючи на мережевому рівні, він стійкий до підробки заголовків, яка обходить простіші перевірки.
Як TRACIO це обробляє
TRACIO використовує сигнали мережевого рівня, зокрема характеристики рукостискання TLS, як частину своїх серверних Smart Signals і виявлення ботів. Це доповнює ідентифікацію на боці клієнта, вловлюючи автоматизацію, що імітує заголовки браузера, але не може відтворити справжній стек TLS браузера. У поєднанні з IP Intelligence він допомагає відділити справжні браузери від інструментів незалежно від заявленого user agent.
Пов’язані терміни
Дізнатися більше
Поширені запитання
Ідентифікуйте кожен пристрій з упевненістю
Почніть із безкоштовного тарифу на 2,500 викликів API на місяць. Кредитна картка не потрібна.