Credential stuffing (dò đăng nhập bằng thông tin rò rỉ) chạy trên Selenium, Puppeteer và proxy dân cư. TRACIO phát hiện chúng ở cấp thiết bị — tín hiệu duy nhất mà việc xoay vòng proxy không xóa được.
TRACIO nhận diện các framework tự động hóa qua các tín hiệu cấp phần cứng mà bot không thể giả mạo nếu không tự phá vỡ chính mình.
Selenium, Puppeteer, Playwright và các framework tùy chỉnh để lại những dấu vết tinh vi trong runtime JavaScript, API trình duyệt và pipeline kết xuất. TRACIO bắt được tất cả chúng.
Bot xoay vòng IP nhưng không thể xoay vòng phần cứng nhanh như vậy. TRACIO áp dụng giới hạn tần suất theo từng thiết bị, không phải theo IP — khiến việc xoay vòng proxy trở nên vô dụng.
Khi cùng một thiết bị thử đăng nhập trên hàng chục tài khoản, mẫu credential stuffing là không thể nhầm lẫn. Phân tích đồ thị thiết bị làm lộ nó ngay lập tức.
Các thiết bị được xác nhận là bot bị chặn, bị bóp băng thông hoặc nhận các phản hồi mồi làm lãng phí thời gian của kẻ tấn công. Người dùng hợp pháp tiếp tục mà không có ma sát nào — không CAPTCHA, không thử thách.
Các cuộc tấn công credential stuffing (dò mật khẩu hàng loạt bằng thông tin đăng nhập rò rỉ) hiện đại phân tán lưu lượng của chúng qua hàng chục nghìn proxy dân cư. Mỗi yêu cầu trông như đến từ một IP gia đình riêng biệt. Giới hạn tần suất dựa trên IP chỉ kích hoạt sau khi cuộc tấn công đã bùng phát — và các giới hạn quá gắt chắc chắn sẽ chặn người dùng hợp pháp.
Các bộ giải CAPTCHA và các trang trại trình duyệt headless khiến các biện pháp phòng thủ bot truyền thống trở nên lỗi thời. Selenium, Puppeteer và Playwright có thể vượt qua hầu hết các kiểm tra hành vi. Các plugin stealth loại bỏ các dấu hiệu tự động hóa rõ ràng. Các bộ máy trình duyệt thật kết xuất các CAPTCHA thật, và kẻ tấn công trả cho các dịch vụ giải CAPTCHA 1 USD cho mỗi 1.000 để đánh bại chúng.
Tín hiệu sống sót qua sự xoay vòng proxy và việc giải CAPTCHA chính là bản thân thiết bị. Khi bạn có thể nhận diện framework tự động hóa bên dưới — bất kể IP, bất kể CAPTCHA — credential stuffing sụp đổ. Kẻ tấn công có thể xoay vòng IP mãi mãi, nhưng dấu vân tay thiết bị vẫn vạch trần bot.
Mỗi vector tấn công khai thác một lỗ hổng khác nhau trong các biện pháp phòng thủ dựa trên IP và hành vi. TRACIO khép chúng lại bằng các tín hiệu cấp phần cứng.
Bot rà quét hàng triệu cặp tên người dùng và mật khẩu bị rò rỉ tại các điểm cuối đăng nhập. Giới hạn tần suất ở cấp thiết bị bóp nghẹt kẻ tấn công bất kể chúng xoay vòng bao nhiêu IP.
Mỗi nỗ lực đăng nhập đến từ một IP dân cư khác nhau. TRACIO áp dụng hạn ngạch theo từng thiết bị, khiến các nhóm proxy trở nên vô dụng khi chỉ một số ít máy thật thực sự tạo ra lưu lượng.
Các plugin stealth che giấu navigator.webdriver và vá các điểm rò rỉ của API. TRACIO kiểm tra sâu hơn — kết xuất GPU, ngăn xếp âm thanh và hành vi phông chữ vạch trần môi trường runtime giả.
Các thiết bị dân cư bị xâm phạm chạy các payload credential stuffing một cách âm thầm. TRACIO nhận diện các mẫu điều khiển và kiểm soát của botnet qua phân tích đồ thị thiết bị xuyên tài khoản.
Kết quả dựa trên các chuẩn tham chiếu ngành và nghiên cứu đã công bố.
lưu lượng credential stuffing bị chặn
Akamai State of the Internet, 2024
giảm tải cho hạ tầng xác thực
Imperva 2025 Bad Bot Report
ma sát CAPTCHA cho người dùng hợp pháp
NIST Digital Identity Guidelines, 2024
độ trễ phân loại bot
HUMAN Security, 2026
Kết quả thay đổi tùy theo ngành, khối lượng tấn công và bộ công cụ bảo mật hiện có. Các con số thể hiện những khoảng giá trị quan sát được trong nghiên cứu đã công bố và không phải là cam kết.
nỗ lực credential stuffing được ghi nhận mỗi tháng trong năm 2024. Kẻ tấn công rà quét các cặp thông tin đăng nhập bị rò rỉ qua hơn 50 nghìn proxy dân cư, và việc giới hạn tần suất chỉ theo IP thất bại ở quy mô lớn.
Akamai 2024 Securing Apps Report
Phát hiện Selenium, Puppeteer, Playwright, Chrome headless và các framework tự động hóa tùy chỉnh. Phân loại dưới 50ms tại biên.
Hạn ngạch yêu cầu theo từng thiết bị sống sót qua sự xoay vòng IP. Chặn bot ngay cả khi chúng xoay vòng qua hơn 50 nghìn proxy dân cư.
Nhận diện khi cùng một thiết bị thử đăng nhập trên hàng chục tài khoản trong khoảng thời gian ngắn liên tiếp. Làm lộ các mẫu credential stuffing ngay lập tức.
Đánh giá rủi ro dưới 50ms cho mỗi nỗ lực đăng nhập. Trả về qua API hoặc webhook để tích hợp với luồng xác thực của bạn.
Bắt Multilogin, GoLogin, Dolphin Anty và các công cụ anti-detect khác qua các tín hiệu cấp phần cứng không thể giả mạo.
Người dùng hợp pháp không gặp CAPTCHA, không có thử thách xác thực bổ sung và không bị chặn bởi giới hạn tần suất. Việc phát hiện chạy ngầm hoàn toàn vô hình.
Vài dòng mã, một phản hồi API với mọi thứ bạn cần.
import { Tracio } from '@tracio/sdk'// Initialize on page loadconst tracio = Tracio.init({ publicKey: "5ca175fc..." })// Read the identification result before loginconst result = await tracio.getResult()// Block automated clients before they reach your auth endpointif (result.bot.detected) { return showError("Suspicious activity detected")}// Continue with normal login flowawait loginUser(form.email, form.password)Sản phẩm liên quan
Bài đọc liên quan
Phát hiện headless browser: Playwright, Puppeteer và hơn thế nữaGói miễn phí có 2,500 lượt kiểm tra đăng nhập mỗi tháng. Triển khai trong một buổi chiều, thấy bot bị chặn trong vòng một ngày.