Zurück zum Blog

CreepJS, Pixelscan, Iphey, BrowserScan: Welcher Fingerabdruck-Checker sagt 2026 die Wahrheit?

Pixelscan, Iphey, CreepJS und BrowserScan messen verschiedene Dinge und streiten sich auf demselben Profil. Wir analysieren, was genau jeder Fingerabdruck-Checker überprüft, wem man in welchem Szenario vertrauen kann, was diese Werkzeuge in beliebten Antidetect-Browsern gefunden haben – und warum alle grünen Häkchen nicht garantieren, dass man durch das Antibot-System kommt.

📅10. September 2026
CreepJS, Pixelscan, Iphey, BrowserScan: Welcher Fingerabdruck-Checker sagt 2026 die Wahrheit?

Das Ritual ist jedem bekannt, der mehr als ein Konto hat: Du hast ein Profil im Antidetect-Browser hochgeladen, einen Proxy verbunden, Pixelscan geöffnet, das Grüne gesehen – und bist zur Arbeit gegangen. Nach zwei Tagen kommt der Bann. Der Checker hat doch gesagt, dass alles sauber ist.

Das Problem ist, dass „sauber“ für jeden Checker etwas anderes bedeutet. Pixelscan, Iphey, CreepJS und BrowserScan messen unterschiedliche Dinge, streiten sich gegenseitig über dasselbe Profil und – das Wichtigste – keiner von ihnen überprüft, warum du tatsächlich gebannt wirst. Im Folgenden eine Analyse: Was genau jeder Tool betrachtet, wem man in welchem Szenario glauben kann und wo die Verantwortung des Checkers endet.

Was der Checker misst und was die Website misst – das sind unterschiedliche Listen

Moderne Antibot-Schutzmaßnahmen bestehen aus fünf Schichten, die gleichzeitig arbeiten: IP-Reputation und Anfragespeed, TLS-Fingerabdruck des Handshakes, Browser-Fingerabdruck (Hunderte von Umgebungs-Signalen), Verhaltensanalyse und aktive Herausforderungen wie Captchas. Die Verhaltensebene betrachtet ruckartige Mausbewegungen, variable Scrollgeschwindigkeit, zufällige Fehlschläge bei Tasten und natürliche Pausen zwischen den Aktionen – Bots hingegen haben lineare Trajektorien und perfekt gleichmäßiges Timing. DataDome beispielsweise sammelt die Koordinaten des Cursors, die Scrollgeschwindigkeit, die Intervalle zwischen Klicks und die Reihenfolge der Tasteneingaben.

Der Schlüsselgedanke aus den Analysen der Antibot-Systeme: „Eine andere IP mit demselben Browser-Fingerabdruck wird genau so erkannt wie dieselbe IP mit unterschiedlichen User-Agents“. Die Signale korrelieren miteinander, nicht einzeln.

Jetzt vergleiche das mit der Liste dessen, was der Online-Checker kann. Er öffnet sich in deinem Tab, nimmt einmal den Zustand der Umgebung auf und zeigt Unstimmigkeiten an. Er sieht nicht, wie du die Maus in den nächsten vierzig Minuten bewegst, kennt die Geschichte dieser IP auf einer bestimmten Plattform nicht und hat keinen Zugang zum internen ML-Modell von Cloudflare oder DataDome. Der Checker ist ein Spiegel, kein Pass.

CreepJS – der gemeinste, weil er nach Lügen sucht

CreepJS ist ein Open-Source-Projekt von Abraham Juliot auf GitHub (MIT-Lizenz, etwa 2,5 Tausend Sterne und 287 Forks). Das erklärte Ziel direkt in der Beschreibung des Repositories: Schwachstellen und Datenschutzlecks moderner Antidetect-Erweiterungen und Browser zu beleuchten. Es werden über 21 Vektoren analysiert: Canvas, WebGL und GPU-Parameter, Audio, Schriftarten, Sprachsynthese-Stimmen, Bildschirm-Eigenschaften, Zeitzone, CSS-Stile, DOM-Eigenschaften, JS-Engine-Signaturen.

Der grundlegende Unterschied zwischen CreepJS und einem gewöhnlichen Fingerabdrucksammler ist die Lügenentdeckung. Er fragt nicht „Welchen GPU haben Sie?“, sondern überprüft, ob die Antwort über den GPU im Haupt-Thread mit der Antwort im Worker-Thread übereinstimmt, ob native Funktionen nicht überschrieben wurden, ob der Canvas-Hash zwischen den Messungen stabil ist und ob der User-Agent dem entspricht, was die Engine anzeigt. In den Bewertungen werden Richtwerte für den Vertrauensscore angegeben: Ein normaler Browser – 95 % und mehr, Tor Browser – etwa 50 %. Ein separates Detail, das viele übersehen: CreepJS scannt localhost, um den lokalen API-Server der Antidetect-Anwendung zu finden.

Wichtiger Hinweis aus dem Repository selbst: Sicher ist nur das offizielle Deployment auf abrahamjuliot.github.io/creepjs. Andere Domains mit diesem Namen kennzeichnet der Autor als bösartige Spiegel, und der Name CreepJS ist als Marke registriert. Nach „creepjs“ zu googeln und den ersten Link zu öffnen, ist eine schlechte Idee.

Pixelscan – über die Konsistenz der Hardware und den Zustand des Kanals

Pixelscan überprüft eine Kombination aus sechs Richtungen: Fingerabdruckanalyse (Canvas, WebGL, Audio, Schriftarten, HTTP-Header), IP-Identifikation mit Anbieter, Geolokalisierung und Status in Blacklists, Anzeichen von Proxy- oder VPN-Verschleierung, DNS-Lecks, Anzeichen von Automatisierung (WebDriver, headless, Selenium) und die Reputation der Adresse.

Die Stärke liegt in der Überprüfung der internen Konsistenz: Stimmen die Werte von Canvas und WebGL zwischen deinen Profilen überein (wenn sie übereinstimmen, sind die Profile miteinander verknüpft), stimmt das angegebene OS mit den tatsächlichen Renderer-Parametern überein, ist der echte Anbieter nicht über DNS sichtbar.

Ein ausdrücklich genanntes Limit, an das man sich erinnern sollte: Pixelscan schützt nichts, es zeigt nur die Informationen, die du preisgibst. Außerdem kennt es nicht alle neu auftauchenden Methoden des Fingerprintings, und die Ergebnisse schwanken je nach Gerät, OS-Version und Browser.

Iphey – „Sieht das wie ein lebender Mensch aus?“

Iphey gliedert das Ergebnis in Abschnitte: Browser, Geolokalisierung, IP-Adresse, Hardware, Software, plus separate Überprüfungen auf Fingerabdruck, Proxy/VPN, Bot, DNS-Lecks und Blacklists. Die Formulierung des Urteils ist nicht technisch, sondern allgemein – im Sinne von „Ihre digitale Identität sieht vertrauenswürdig aus“, wenn alle Kategorien grün sind.

Der praktische Wert von Iphey liegt darin, dass es die Asynchronität der Zeitzone mit der Geolokalisierung der IP und minderwertige Proxys erkennt. Und es kann das Antidetect-Umfeld beim Namen nennen – im Juli-Test 2026 auf dem AdsPower-Profil gab das Signal-Panel direkt an: „Detected anti-detect browser environment (ads)“.

BrowserScan und BrowserLeaks – Nachbarn mit unterschiedlichem Ruf

BrowserScan dupliziert fast die Prüfungen von Iphey: IP und Geolokalisierung, User-Agent, WebGL und Canvas, WebRTC, DNS-Lecks, Audio-Fingerabdruck, Hardware-Eigenschaften, Treiberversionen, Zeitzone, Bot-Detektion. Der einzige ernsthafte Vorwurf ist die hohe Rate an Fehlalarmen: Im Test markierte er echte Profile als gefälscht, während Iphey alle zehn korrekt bearbeitete. Eine ehrliche Einschränkung: Dieser Test wurde im Blog von Iphey veröffentlicht, das heißt, der Vergleich wurde von einem interessierten Teilnehmer durchgeführt, und man sollte ihn als Hypothese für eigene Überprüfungen betrachten, nicht als unabhängige Schiedsinstanz.

BrowserLeaks steht allein: Es ist keine „Vertrauensbewertung“, sondern ein detailliertes Audit für jede API einzeln – Canvas 2D, WebGL, WebRTC mit STUN-Anfragen, Audio. Es wird nicht sagen „Sie sind ein Bot“ oder „Sie sind ein Mensch“, sondern zeigt die Rohwerte, die Ihr Browser zurückgibt. Für das Debugging eines bestimmten Parameters ist es bequemer als jede Ampel. Separat in der Nische lebt bot.incolumitas.com, das speziell auf die Artefakte der Automatisierung ausgerichtet ist: Spuren von CDP, navigator.webdriver, Timing-Anomalien.

Wer was in der Praxis findet

Der Juli-Test 2026 zu Antidetect-Browsern zeigt, womit genau Profile gefangen werden – und das ist nicht „schlechtes Canvas“, sondern alltägliche Unstimmigkeiten:

  • Incogniton – schwankende Anzahl an Prozessorkernen (8 in einer Messung, 16 in einer anderen) und inkorrekter Token macOS 12_2_1 im User-Agent, während echter Chrome auf macOS immer das eingefrorene 10_15_7 zurückgibt.
  • Nstbrowser – physikalisch unmögliche Konfiguration: 16 Kerne auf einem achtkernigen M3.
  • Dolphin Anty – Anwendungsprozess wurde durch Scannen des lokalen Ports 3001 entdeckt.
  • AdsPower – Umgebung wurde anhand des Namens in den Signalen von Iphey erkannt.

Beachte die Art der Funde: Keiner von ihnen betrifft die Qualität des Canvas-Spoofings. Es sind logische Widersprüche – die angegebene Hardware stimmt nicht mit der realen überein, die OS-Version wurde aus der Luft gegriffen, der lokale API-Server antwortet auf Anfragen von der Seite. Genau solche Dinge sucht auch das Antibot-System, und genau deshalb ist es nützlich, eine detaillierte Karte der Signale einer bestimmten Website manuell von ihren eigenen Detektions-Skripten zu erstellen, anstatt sich auf eine universelle Ampel zu verlassen.

Wie man dieses Set benutzt: Reihenfolge nach Aufgabe

  1. Ein neues Profil erstellt. Starte zuerst CreepJS – er findet grobe Widersprüche und überschreibene Funktionen schneller als die Website. Achte nicht auf den endgültigen Prozentsatz, sondern auf die Liste der Unstimmigkeiten.
  2. Proxy oder Geo gewechselt. Iphey und Pixelscan: Zeitzone, Systemsprache, Geolokalisierung der IP und DNS sollten in ein Land übereinstimmen. Das ist der häufigste und kostengünstigste Fehler, den man beheben kann.
  3. Ein Parameter wird debuggt. BrowserLeaks – es zeigt den Rohwert ohne Interpretation.
  4. Automatisierung laufen lassen. bot.incolumitas.com auf Spuren von CDP und Webdriver überprüfen.
  5. Mehrere Profile führen. Vergleiche die Canvas- und WebGL-Hashes zwischen ihnen. Gleiche Werte bedeuten, dass die Profile zu einer Identität verknüpft werden, selbst wenn jedes für sich genommen „grün“ ist.

Und eine zwingende Regel: Abweichungen zwischen den Checkern sind kein Grund, nach dem „richtigen“ Checker zu suchen, sondern ein Signal, dass der Parameter tatsächlich grenzwertig ist. Wenn Pixelscan zufrieden ist, während CreepJS sich über die Inkonsistenz von WebGL zwischen den Streams beschwert, hat CreepJS recht: Echte Antibot-Skripte überprüfen genau diese Verbindung.

Was keiner von ihnen zeigen wird

Alles, was sich über die Zeit ansammelt und außerhalb deines Tabs liegt:

  • Die Geschichte der IP auf einer bestimmten Plattform. Die Adresse kann in Bezug auf Blacklists makellos sein und dennoch bereits in drei Banns auf der gewünschten Website sichtbar sein. Ein separates großes Thema ist, dass IP-Reputationsbewertungen generell schlecht die residenten Adressen beschreiben: Beschwerden spiegeln dort die Postpolitik wider, nicht deine Aktivität.
  • Verhalten. Kein Checker bewertet, wie du tippst, scrollst und zwischen Seiten wechselst.
  • Alter und Geschichte des Kontos. Ein idealer Fingerabdruck auf einem neu registrierten Profil mit null Aktivität ist an sich ein verdächtiges Set.
  • Interne Regeln der Plattform. Der Blockierungsgrad bei Marktplätzen, sozialen Netzwerken und Banken ist unterschiedlich und wird nicht veröffentlicht.

Wo hier Proxys sind

Checker für Fingerabdrücke und die Qualität des Kanals sind zwei verschiedene Schichten, und es wird nicht funktionieren, das eine durch das andere zu ersetzen. Der Antidetect-Browser ändert, wie du aussiehst; der Proxy bestimmt, woher du kommst und wie dieser Adresse aussieht. Ein grüner CreepJS auf einer Datacenter-Adresse aus einem Subnetz, das die Plattform als Server kennt, hilft nicht: Die Netzwerkschicht wird früher arbeiten, als Canvas und Schriftarten zur Sache kommen.

Die praktische Schlussfolgerung ist einfach. Für Multikonten und die Arbeit mit Plattformen, bei denen es wichtig ist, wie ein normaler Heimnutzer auszusehen, nimm residente Proxys – Adressen echter Anbieter mit normaler Geografie. Für die sensibelsten Szenarien – soziale Netzwerke, Messenger, Plattformen mit strengen Antifraud-Maßnahmen – nimm mobile Proxys: hinter einer Adresse des Betreibers sitzen Hunderte lebende Abonnenten, und es ist teuer, ihn komplett zu blockieren. Und achte auf das Elementare: Die Zeitzone des Profils, die Sprache und die Geolokalisierung der IP sollten übereinstimmen. Das ist der Parameter, den alle vier Checker gleichzeitig erfassen – und der am häufigsten manuell beschädigt wird.

Kurz gesagt

CreepJS sucht nach logischen Widersprüchen und überschriebenen Funktionen – der strengste und nützlichste in der Phase der Profilerstellung. Pixelscan überprüft die Konsistenz der Hardware und den Zustand des Kanals. Iphey gibt ein allgemeines Urteil ab und erkennt gut die Asynchronität von Geo und Zeitzone. BrowserScan deckt denselben Bereich ab, hat aber Vorwürfe wegen Fehlalarmen. BrowserLeaks – Rohwerte für das Debugging. Alle grünen Häkchen zusammen bedeuten genau eines: Du hast die Überprüfung auf Unstimmigkeiten nicht vermasselt. Danach beginnt das, was der Checker nicht misst – Verhalten, die Geschichte der Adresse und die Reputation des Kontos. Plane die Arbeit so, als ob es die Ampel nicht gäbe, und sie nur vor dummen Fehlern schützt. Dann schützt sie wirklich.