Chuyển đến nội dung
Fingerprinting

TLS Fingerprinting

TLS fingerprinting là một kỹ thuật nhận diện phần mềm đang thực hiện một kết nối HTTPS bằng cách kiểm tra các tham số của phiên bắt tay TLS của nó, đặc biệt là thông điệp ClientHello. Vì các thư viện và máy khách TLS khác nhau quảng bá bộ mã hóa, phần mở rộng và phiên bản theo những cách đặc trưng, phiên bắt tay để lộ máy khách bên dưới ngay cả khi không có bất kỳ dữ liệu cấp ứng dụng nào.

Cách hoạt động

TLS Fingerprinting hoạt động như thế nào

Khi một máy khách mở một kết nối HTTPS, nó gửi một ClientHello liệt kê các phiên bản TLS mà nó hỗ trợ, các bộ mã hóa đã sắp thứ tự, các phần mở rộng được hỗ trợ, các đường cong elliptic và các thuật toán chữ ký. Những lựa chọn này do thư viện TLS và cấu hình của nó quyết định, nên chúng tạo thành một khuôn mẫu có thể nhận ra cho mỗi ngăn xếp máy khách.

Một máy chủ hoặc middlebox nắm bắt các trường này và mã hóa chúng thành một vân tay gọn nhẹ, trong lịch sử bằng các sơ đồ như JA3 và gần đây hơn là JA4. Vân tay tóm tắt phiên bắt tay, để các kết nối từ cùng một phần mềm máy khách cho ra cùng một giá trị, độc lập với địa chỉ IP hay user agent.

TLS fingerprinting hoạt động bên dưới lớp HTTP, điều này khiến một ứng dụng khó giả mạo nó một cách thuyết phục. Một công cụ có thể đặt bất kỳ chuỗi user agent nào nó muốn, nhưng phiên bắt tay TLS của nó vẫn phản ánh thư viện thực mà nó dùng, để lộ những điểm bất khớp giữa trình duyệt được tuyên bố và máy khách thực.

Vì nó nắm bắt ngăn xếp máy khách chứ không phải thiết bị, TLS fingerprinting thô hơn vân tay trình duyệt trong việc phân biệt các cá nhân nhưng xuất sắc trong việc phân loại kiểu máy khách và phát hiện tự động hóa.

Vì sao quan trọng

Vì sao TLS Fingerprinting quan trọng đối với việc ngăn chặn gian lận

TLS fingerprinting mạnh mẽ cho việc phát hiện bot và tự động hóa vì các công cụ và thư viện scripting có những chữ ký TLS khác với các trình duyệt phổ thông. Khi một yêu cầu tự nhận là Chrome nhưng lại trình ra phiên bắt tay TLS của một thư viện scripting, sự mâu thuẫn đó là một chỉ báo gian lận mạnh. Hoạt động ở lớp mạng, nó kháng lại việc giả mạo header vốn đánh bại các phép kiểm tra đơn giản hơn.

Với TRACIO

TRACIO xử lý điều này như thế nào

TRACIO dùng các tín hiệu lớp mạng, bao gồm các đặc điểm của phiên bắt tay TLS, như một phần của Smart Signals phía máy chủ và của việc phát hiện bot. Điều này bổ trợ cho việc nhận diện phía máy khách bằng cách bắt được tự động hóa vốn bắt chước header trình duyệt nhưng không thể sao chép một ngăn xếp TLS trình duyệt thật. Kết hợp với IP Intelligence, nó giúp tách các trình duyệt thật khỏi công cụ, bất kể user agent được tuyên bố là gì.

FAQ

Câu hỏi thường gặp

Nhận diện mọi thiết bị một cách tự tin

Bắt đầu với gói miễn phí 2,500 lượt gọi API mỗi tháng. Không cần thẻ tín dụng.