问题所在
免费方案为何失效
开源指纹库存在一个根本缺陷:一旦代码公开,攻击者就能确切读出您所测量的内容——并伪造它。
可预测的算法
当源代码公开时,攻击者便知道您采集哪些浏览器参数——以及您不采集哪些。专用的浏览器扩展利用这一点,在毫秒之间生成伪造指纹。
开源 = 敞开的攻击面准确率低(约 60%)
免费库采集 15–25 个浏览器参数。商业反检测浏览器能全部伪造。移动设备则在数百万用户之间共享大部分参数。
60–70% 对比我们的 99.5%无服务端验证
仅在客户端运行——攻击者掌控着执行环境。结果在到达您的服务器之前可能被拦截和替换。您是在指望一个机器人来告诉您它不是机器人。
客户端 = 不可信架构
让它坚不可摧的四个层次
封闭、动态的代码
与开源库不同,Tracio 的 agent 代码是动态生成的。所采集的信号、哈希算法和混淆模式会定期轮换——使逆向工程几乎毫无用处。攻击者今天学到的东西,明天就已过时。
代码每隔数小时轮换一次300+ 设备信号
Canvas 指纹、WebGL 渲染器、音频子系统、CPU 核心数、内存压力、字体度量、时区异常、屏幕方向物理特性——外加数十种我们不公开记录的专有信号。这些信号的组合产生的标识符,可在无痕模式、清除 Cookie 和浏览器更新后保持稳定。
99.5% 识别准确率服务端验证
每一次识别请求都经过密码学签名并在我们的服务器上验证。客户端 agent 无法被替换或伪造——交叉校验能够检测出内部不一致,任何攻击者若无 Tracio 私钥便无法伪造。
零客户端信任模型持续更新的威胁模型
我们的检测研究从未停止。新的自动化框架、新发布的反检测浏览器、新出现的代理与数据中心 IP 段——每一项都会被分析,并作为检测更新推送到每一个工作区,因此您也能防住尚未见过的攻击。保持私有的是您的数据:访客 ID 的作用范围仅限于您自己的工作区,同一台设备访问两家 Tracio 客户,会产生两个不同的 ID。
防御共享,数据隔离行为分析
机器人无法伪造的层次
指纹可以被伪造。Cookie 可以被删除。但人手移动鼠标的方式——受神经肌肉物理机制支配——无法被任何脚本或算法复制。
- ›移动速度与方差
- ›每 100px 的方向变化
- ›神经肌肉抖动(±1–3px)
- ›轨迹曲率(费茨定律)
- ›加速与减速曲线
- ›按键保持时长(停留时间)
- ›按键间飞行时间
- ›双字母组合计时矩阵
- ›按键叠加(重叠)
- ›纠错模式
- ›滚动速度方差
- ›方向变化频率
- ›阅读停顿关联
- ›滚动惯性物理特性
- ›上下滚动比率分析
API 响应
每个响应的详尽解析
一个事件承载全部内容:稳定的访客 ID、机器人评分、带风险评分的决策,以及识别置信度。按你的使用场景所需,取用多少皆可。
visitorId在无痕模式、清除 Cookie 和浏览器更新后保持稳定。可在 VPN 切换和 IP 变更后依然有效。
bot.score0–100 的数值评分,始终存在。它与 bot.result 并列,后者是可安全下发到客户端的自动化标签。
decision.action本次访问的决策标签,随附采用同一 0–100 量级的 decision.riskScore。
identification.confidence0.0–1.0 的确定度。置信度低 = 采集更多信号或转交人工复核。
亲眼见证实际效果
免费开始,5 分钟内即可完成集成。或预约演示,我们将用你的流量中的真实数据,逐步讲解你的具体使用场景。
14 天免费试用 · 完整平台访问权限 · 5 分钟集成