Trình duyệt headless
Trình duyệt headless là một engine trình duyệt thật chạy mà không có cửa sổ hiển thị hay giao diện đồ họa, được điều khiển hoàn toàn bằng mã. Nó được sử dụng hợp pháp để kiểm thử và kết xuất, nhưng cũng là một công cụ phổ biến cho scraping và các cuộc tấn công bot.
Trình duyệt headless hoạt động như thế nào
Một trình duyệt headless sử dụng cùng engine kết xuất như một trình duyệt bình thường, chẳng hạn như Chromium hoặc WebKit, nhưng bỏ qua cửa sổ trên màn hình. Một script điều khiển nó theo cách lập trình để tải trang, thực thi JavaScript, nhấp vào các phần tử và đọc DOM kết quả. Vì nó chạy engine đầy đủ, nó có thể xử lý các ứng dụng trang đơn và nội dung động mà một client HTTP đơn giản không thể.
Chính sức mạnh này khiến các trình duyệt headless hấp dẫn kẻ tấn công. Chúng có thể thực thi JavaScript mà các script tạo dấu vân tay và thách thức dựa vào, vì vậy chúng đánh bại các phòng thủ giả định rằng một client theo script không thể chạy mã trong trang. Ở quy mô lớn, một máy duy nhất có thể điều khiển nhiều phiên bản headless song song, mỗi phiên bản giả vờ là một khách truy cập độc lập.
Tuy nhiên, các môi trường headless để lại những dấu vết có thể phát hiện được. Trong lịch sử, chúng để lộ các dấu hiệu rõ ràng như một token HeadlessChrome trong user agent hoặc một cờ navigator.webdriver. Ngay cả khi những dấu hiệu đó được vá, vẫn còn những sự thiếu nhất quán tinh vi hơn: các API trình duyệt bị thiếu hoặc bị giả lập, thiếu plugin, kết xuất đồ họa và phông chữ bất thường, thiếu cảm biến phần cứng và hành vi thời gian khác với một phiên tương tác.
Những kẻ vận hành lưu lượng headless độc hại cố gắng xóa những dấu vết này bằng cách vá các thuộc tính, giả mạo các giá trị và thêm đầu vào giả của con người. Do đó, việc phát hiện tập trung vào tính nhất quán nội tại, kiểm tra xem nhiều tín hiệu độc lập mà một trình duyệt phơi bày có thực sự đồng nhất với nhau hay không, vì một sự giả mạo hoàn toàn tự nhất quán rất khó duy trì trên mọi bề mặt.
Vì sao Trình duyệt headless quan trọng đối với việc ngăn chặn gian lận
Các trình duyệt headless là công cụ chủ lực của việc lạm dụng tự động tiên tiến vì chúng có thể chạy các ứng dụng web hiện đại từ đầu đến cuối trong khi vẫn rẻ để mở rộng quy mô. Chúng cung cấp sức mạnh cho việc scraping giá cả và nội dung, tạo tài khoản tự động, các bot checkout và hàng tồn kho, và việc kiểm thử thông tin đăng nhập vốn sống sót qua các thách thức dựa trên JavaScript. Việc phát hiện chúng là thiết yếu cho bất kỳ phòng thủ nào cần vượt ra ngoài việc chặn các script HTTP thô sơ.
TRACIO xử lý điều này như thế nào
TRACIO tìm kiếm những sự thiếu nhất quán về môi trường và kết xuất mà các engine headless tạo ra, đối chiếu các tín hiệu như kết xuất đồ họa, các API khả dụng và các đặc điểm phần cứng với trình duyệt mà một phiên tự nhận là. Khi một phiên bản headless xoay vòng danh tính mà nó khai báo, device intelligence nền tảng vẫn có thể liên kết các lần thử. Phán quyết tự động hóa được cung cấp như một phần của phản hồi nhận dạng tiêu chuẩn để có thể hành động theo nó theo thời gian thực.
Thuật ngữ liên quan
Tìm hiểu thêm
Câu hỏi thường gặp
Nhận diện mọi thiết bị một cách tự tin
Bắt đầu với gói miễn phí 2,500 lượt gọi API mỗi tháng. Không cần thẻ tín dụng.