العودة إلى المدونة

CreepJS و Pixelscan و Iphey و BrowserScan: أي أداة لفحص بصمة المتصفح تقول الحقيقة في 2026

Pixelscan، Iphey، CreepJS و BrowserScan يقيسون أشياء مختلفة ويتجادلون مع بعضهم البعض على نفس الملف الشخصي. سنستعرض ما يتحقق منه كل أداة فحص بصمة، ومن نصدق في أي سيناريو، وما وجدته هذه الأدوات في المتصفحات الشهيرة المضادة للكشف - ولماذا لا تضمن جميع العلامات الخضراء المرور عبر نظام مكافحة الروبوتات.

📅٢٨ ربيع الأول ١٤٤٨ هـ
CreepJS و Pixelscan و Iphey و BrowserScan: أي أداة لفحص بصمة المتصفح تقول الحقيقة في 2026

الطقوس معروفة لكل من يمتلك أكثر من حساب واحد: قمت بفتح الملف في متصفح مضاد للكشف، وربطت البروكسي، وفتحت Pixelscan، ورأيت اللون الأخضر - ثم بدأت العمل. بعد يومين، يأتي الحظر. فقد قال الفاحص إن كل شيء نظيف.

المشكلة هي أن "النظيف" يعني شيئًا مختلفًا لكل فاحص. Pixelscan وIphey وCreepJS وBrowserScan تقيس أشياء مختلفة، وتتنافس مع بعضها البعض على نفس الملف - والأهم من ذلك، لا أحد منهم يتحقق مما يتم حظرك من أجله حقًا. فيما يلي تحليل: ماذا ينظر كل أداة، ومن يجب أن تثق به في أي سيناريو، وأين تنتهي مسؤولية الفاحص.

ما يقيسه الفاحص وما يقيسه الموقع - قائمتان مختلفتان

تحمي أنظمة مكافحة الروبوتات الحديثة بخمسة طبقات، وتعمل جميعها في نفس الوقت: سمعة IP وسرعة الطلبات، بصمة TLS لعملية المصافحة، بصمة المتصفح (مئات إشارات البيئة)، التحليل السلوكي والتحديات النشطة مثل CAPTCHA. الطبقة السلوكية تنظر إلى حركات الماوس المتقطعة، وسرعة التمرير المتغيرة، والأخطاء العشوائية في الضغط على الأزرار، والفترات الطبيعية بين الإجراءات - بينما الروبوتات لديها مسارات خطية وتوقيت مثالي. على سبيل المثال، تجمع DataDome إحداثيات المؤشر، وتسارع التمرير، والفترات بين النقرات، وتسلسلات ضغط المفاتيح.

الفكرة الرئيسية من تحليلات أنظمة مكافحة الروبوتات: "IP آخر بنفس بصمة المتصفح يتم اكتشافه بنفس الطريقة مثل نفس IP مع وكلاء مستخدمين مختلفين". الإشارات تتداخل معًا، وليس واحدة تلو الأخرى.

الآن قارن ذلك بقائمة ما يمكن أن يفعله الفاحص عبر الإنترنت. يفتح في علامة التبويب الخاصة بك، يأخذ حالة البيئة مرة واحدة ويظهر التناقضات. لا يرى كيف تتحرك بالماوس خلال الأربعين دقيقة التالية، ولا يعرف تاريخ هذا IP على منصة معينة، ولا يمتلك الوصول إلى نموذج ML الداخلي لـ Cloudflare أو DataDome. الفاحص هو مرآة، وليس تصريحًا.

CreepJS - الأكثر شراسة لأنه يبحث عن الكذب

CreepJS هو مشروع مفتوح لأبراهام جوليوت على GitHub (ترخيص MIT، حوالي 2500 نجمة و287 فورك). الهدف المعلن مباشرة في وصف المستودع: تسليط الضوء على نقاط الضعف وتسريبات الخصوصية في ملحقات المتصفح المضادة للكشف الحديثة. يتم تحليل أكثر من 21 متجهًا: canvas وWebGL ومعلمات GPU والصوت والخطوط وأصوات تحويل النص إلى كلام وخصائص الشاشة والمنطقة الزمنية وأنماط CSS وخصائص DOM وتوقيعات محرك JavaScript.

الاختلاف الجوهري بين CreepJS وجامع البصمات العادي هو اكتشاف الكذب. لا يسأل "ما هو GPU لديك"، بل يتحقق مما إذا كانت الإجابة عن GPU في الخيط الرئيسي تتطابق مع الإجابة في خيط العامل، وما إذا كانت الوظائف الأصلية قد أعيد تعريفها، وما إذا كانت بصمة canvas مستقرة بين القياسات، وما إذا كان الوكيل المستخدم يتوافق مع ما يظهره المحرك. في المراجعات، يتم تقديم مؤشرات حول درجة الثقة: متصفح عادي - 95% وما فوق، متصفح Tor - حوالي 50%. تفصيل منفصل، يغفله الكثيرون: CreepJS يقوم بفحص localhost للعثور على خادم API المحلي لتطبيق مكافحة الكشف.

تحذير مهم من المستودع نفسه: يعتبر النشر الرسمي فقط على abrahamjuliot.github.io/creepjs آمنًا. ويشير المؤلف إلى أن المجالات الأخرى بهذا الاسم هي مرايا ضارة، واسم CreepJS مسجل كعلامة تجارية. البحث عن "creepjs" وفتح الرابط الأول هو فكرة سيئة.

Pixelscan - حول اتساق الأجهزة وحالة القناة

Pixelscan يتحقق من مجموعة من ستة اتجاهات: تحليل البصمة (canvas وWebGL والصوت والخطوط ورؤوس HTTP)، تحديد IP مع مزود الخدمة، الموقع الجغرافي وحالته في القوائم السوداء، علامات التمويه للبروكسي أو VPN، تسريبات DNS، علامات الأتمتة (WebDriver وheadless وSelenium) وسمعة العنوان.

نقطة القوة هي التحقق من الاتساق الداخلي: هل تتطابق قيم canvas وWebGL بين ملفاتك الشخصية (إذا كانت تتطابق - يتم ربط الملفات الشخصية معًا)، هل تتطابق نظام التشغيل المعلن مع المعلمات الحقيقية للعرض، هل يظهر المزود الحقيقي عبر DNS.

هناك قيد واضح يجب تذكره: Pixelscan لا يحمي شيئًا، بل يظهر فقط المعلومات التي تتسرب منها. بالإضافة إلى أنه لا يعرف جميع طرق بصمات الأصابع الجديدة، والنتائج تتغير اعتمادًا على الجهاز وإصدار نظام التشغيل والمتصفح.

Iphey - "هل يبدو هذا كإنسان حي"

Iphey يوزع النتائج على أقسام: المتصفح، الموقع الجغرافي، عنوان IP، الأجهزة، البرمجيات، بالإضافة إلى اختبارات منفصلة للبصمة، البروكسي/VPN، الروبوت، تسريبات DNS والقوائم السوداء. صياغة الحكم ليست تقنية، بل عامة - في روح "شخصيتك الرقمية تبدو موثوقة"، عندما تكون جميع الفئات خضراء.

القيمة العملية لـ Iphey هي أنه يلتقط عدم التزامن بين المنطقة الزمنية والموقع الجغرافي لـ IP والبروكسيات ذات الجودة المنخفضة. ويمكنه أيضًا تسمية بيئة مكافحة الكشف بالاسم - في اختبار يوليو 2026 على ملف AdsPower، أظهرت لوحة الإشارات نصًا مباشرًا "تم اكتشاف بيئة متصفح مكافحة الكشف (الإعلانات)".

BrowserScan وBrowserLeaks - جيران بسمعة مختلفة

BrowserScan تقريبًا يكرر مجموعة الفحوصات لـ Iphey: IP والموقع الجغرافي، الوكيل المستخدم، WebGL وcanvas، WebRTC، تسريبات DNS، بصمة الصوت، خصائص الأجهزة، إصدارات التعريفات، المنطقة الزمنية، اكتشاف الروبوت. الشكوى الوحيدة ضده هي نسبة عالية من الإنذارات الكاذبة: في الاختبار، كان يشير إلى ملفات شخصية حقيقية على أنها مزيفة، بينما تعامل Iphey بشكل صحيح مع جميع العشرة. ملاحظة بصدق: تم نشر هذا الاختبار في مدونة Iphey نفسها، مما يعني أن المقارنة أجراها طرف مهتم، ويجب أن تؤخذ على أنها فرضية للتحقق الذاتي، وليس كتحكيم مستقل.

BrowserLeaks تقف بمفردها: ليست "تقييم ثقة"، بل تدقيق مفصل لكل واجهة برمجة تطبيقات على حدة - canvas 2D وWebGL وWebRTC مع طلبات STUN والصوت. لن يقول "أنت روبوت" أو "أنت إنسان"، بل سيظهر القيم الخام التي يقدمها متصفحك. لتصحيح معلمة معينة، هذا أكثر ملاءمة من أي إشارة ضوئية. بشكل منفصل، يعيش bot.incolumitas.com، مخصص تمامًا لآثار الأتمتة: آثار CDP وnavigator.webdriver، والأنماط الزمنية الشاذة.

من يجد ماذا في الممارسة العملية

اختبار يوليو 2026 لمتصفحات مكافحة الكشف يظهر ما الذي يتم القبض عليه بالضبط - وليس "canvas السيء"، بل التناقضات اليومية:

  • Incogniton - عدد متغير من أنوية المعالج (8 في قياس واحد، 16 في آخر) ورمز غير صحيح لنظام macOS 12_2_1 في الوكيل المستخدم، بينما متصفح Chrome الحقيقي على macOS دائمًا يعطي 10_15_7 المجمد.
  • Nstbrowser - تكوين غير ممكن فعليًا: 16 نواة على M3 ثماني النواة.
  • Dolphin Anty - تم اكتشاف عملية التطبيق من خلال فحص المنفذ المحلي 3001.
  • AdsPower - تم التعرف على البيئة بالاسم في إشارات Iphey.

لاحظ طبيعة الاكتشافات: لا شيء منها يتعلق بجودة التمويه لـ canvas. هذه تناقضات منطقية - الأجهزة المعلنة لا تتطابق مع الحقيقية، وإصدار نظام التشغيل مأخوذ من الخيال، وخادم API المحلي يستجيب للطلبات من الصفحة. هذه هي الأشياء التي تبحث عنها أنظمة مكافحة الروبوتات، ولهذا السبب من المفيد سحب خريطة الكشف من سكربتاته الخاصة، بدلاً من الاعتماد على إشارة ضوئية عالمية.

كيفية استخدام هذه المجموعة: ترتيب حسب المهمة

  1. جمع ملف شخصي جديد. ابدأ بـ CreepJS - سيكتشف التناقضات الجسيمة والوظائف المعاد تعريفها قبل أن يفعل ذلك الموقع. لا تنظر إلى النسبة النهائية، بل إلى قائمة التناقضات.
  2. غيرت البروكسي أو الموقع الجغرافي. Iphey وPixelscan: يجب أن تتطابق المنطقة الزمنية ولغة النظام والموقع الجغرافي لـ IP وDNS في بلد واحد. هذا هو الخطأ الأكثر شيوعًا والأرخص في التصحيح.
  3. تقوم بتصحيح معلمة واحدة. BrowserLeaks - سيظهر القيمة الخام دون تفسير.
  4. تشغل الأتمتة. bot.incolumitas.com للبحث عن آثار CDP وwebdriver.
  5. تدير عدة ملفات شخصية. قارن بين هاشات canvas وWebGL بينها. القيم المتطابقة تعني أن الملفات الشخصية مرتبطة بشخصية واحدة، حتى لو كانت كل واحدة على حدة "خضراء".

قاعدة إلزامية: التباين بين الفاحصين ليس سببًا للبحث عن "الفاحص الصحيح"، بل إشارة إلى أن المعلمة فعلاً على الحدود. إذا كان Pixelscan راضيًا، بينما CreepJS يشكو من عدم تطابق WebGL بين الخيوط، فإن CreepJS هو الصحيح: السكربتات الحقيقية لمكافحة الروبوتات تتحقق بالضبط من هذه العلاقة.

ما لن يظهره أي منهم

كل ما يتراكم مع مرور الوقت وخارج علامة التبويب الخاصة بك:

  • تاريخ IP على منصة معينة. قد يكون العنوان خاليًا من القوائم السوداء ومع ذلك تم حظره بالفعل في ثلاث حالات على الموقع الذي تحتاجه. موضوع كبير منفصل - أن تقييمات سمعة IP تصف بشكل سيء العناوين السكنية: الشكاوى تعكس السياسة البريدية، وليس نشاطك.
  • السلوك. لا يقوم أي فاحص بتقييم كيفية كتابتك، وتمريرك، وانتقالك بين الصفحات.
  • عمر وتاريخ الحساب. بصمة مثالية على ملف شخصي تم تسجيله حديثًا مع نشاط صفري - مجموعة مشبوهة بحد ذاتها.
  • القواعد الداخلية للمنصة. عتبة الحظر في السوق، الشبكات الاجتماعية والبنوك مختلفة، ولا يتم نشرها.

أين البروكسي هنا

فاحصو البصمات وجودة القناة - طبقتان مختلفتان، ولا يمكن استبدال واحدة بالأخرى. المتصفح المضاد للكشف يغير ما يبدو عليه جهازك؛ البروكسي يحدد من أين تأتي ومن يشبه هذا العنوان. CreepJS الأخضر على عنوان مركز البيانات من نطاق يعرفه الموقع كخادم، لا ينقذك: الطبقة الشبكية ستعمل قبل أن تصل الأمور إلى canvas والخطوط.

الاستنتاج العملي بسيط. من أجل تعدد الحسابات والعمل مع المنصات حيث من المهم أن تبدو كمستخدم منزلي عادي، استخدم بروكسيات سكنية - عناوين لمزودين حقيقيين مع جغرافيا طبيعية. لأكثر السيناريوهات حساسية - الشبكات الاجتماعية، تطبيقات المراسلة، المنصات ذات مكافحة الاحتيال الصارمة - استخدم بروكسيات موبايل: خلف عنوان واحد لمزود الخدمة يجلس مئات المشتركين الحقيقيين، ومن المكلف حظره بالكامل. وتأكد من الأمور الأساسية: يجب أن تتطابق المنطقة الزمنية للملف الشخصي، واللغة، والموقع الجغرافي لـ IP. هذه هي المعلمة التي تلتقطها جميع الفاحصين الأربعة معًا - والتي غالبًا ما يتم كسرها يدويًا.

باختصار

CreepJS يبحث عن تناقضات منطقية ووظائف معاد تعريفها - الأكثر صرامة والأكثر فائدة في مرحلة بناء الملف الشخصي. Pixelscan يتحقق من اتساق الأجهزة وحالة القناة. Iphey يعطي حكمًا عامًا ويكتشف جيدًا عدم التزامن بين الجغرافيا والمنطقة الزمنية. BrowserScan يغطي نفس النطاق، لكن هناك شكاوى بشأن الإنذارات الكاذبة. BrowserLeaks - قيم خام للتصحيح. جميع العلامات الخضراء معًا تعني شيئًا واحدًا فقط: أنك لم تفشل في اختبار التناقضات. بعد ذلك يبدأ ما لا يقيسه الفاحص - السلوك، تاريخ العنوان وسمعة الحساب. خطط للعمل كما لو أن الإشارة الضوئية غير موجودة، وأنها فقط تحميك من الأخطاء الغبية. عندها ستقوم حقًا بحمايتك.