← Zurück zum Blog

12 Anzeichen, dass Facebook und TikTok einen Proxy und nicht Ihren Browser-Fingerabdruck erkennen

Plattformen sperren nicht wegen des Proxys selbst, sondern wegen Abweichungen im digitalen Fingerabdruck. Wir analysieren alle 12 Erkennungsmerkmale und zeigen, wie man sie mit einem Anti-Detect-Browser und dem richtigen Proxy-Typ verbergen kann.

📅1. Oktober 2026

Ein Konto wird nicht gesperrt, weil Sie einen Proxy verwenden – die Plattformen wissen genau, dass ein Teil des Traffics über sie läuft. Die Sperre erfolgt, wenn die IP-Adresse nicht mit einem Dutzend anderer Parameter übereinstimmt: Zeitzone, Sprache des Systems, Fingerabdruck des Browsers, Mausverhalten. Wir analysieren alle technischen Anzeichen, anhand derer Facebook Ads, TikTok Ads und Instagram die Täuschung erkennen – und was man praktisch dagegen tun kann.

Warum die Plattform den Proxy sieht, selbst wenn die IP „sauber“ ist

Viele Arbitrageure glauben, dass es das Wichtigste ist, eine „saubere“ IP zu kaufen, die nicht auf schwarzen Listen steht. In der Praxis schauen die Anti-Fraud-Systeme von Facebook, TikTok und Google kaum auf den Ruf einer einzelnen Adresse – sie erstellen einen digitalen Fingerabdruck aus 30-50 Parametern des Browsers, des Systems und des Netzwerkstacks und vergleichen diese auf Konsistenz. Wenn die IP „Deutschland“ sagt, die Zeitzone des Systems jedoch „Moskau“, erhält das System eine Anomalie und erhöht das Risikoscore. Eine Anomalie führt selten zu einer Sperre, aber drei oder vier gleichzeitig führen fast garantiert dazu, dass das Konto zur Überprüfung oder Sperrung geschickt wird.

Es ist wichtig zu verstehen: Die Erkennung von Proxys ist nicht „die Entdeckung eines Proxys als solchen“. Die Plattform kann technisch nicht zu 100 % beweisen, dass Sie einen Proxy verwenden. Sie arbeitet mit Wahrscheinlichkeiten: Je mehr Unstimmigkeiten im Fingerabdruck, desto höher die Risikobewertung. Daher besteht die Aufgabe nicht darin, den Proxy zu „verstecken“, sondern alle Anzeichen zu beseitigen, die die Täuschung des Standorts und der Umgebung verraten.

DNS-Lecks und WebRTC – der Hauptgrund für die Offenlegung der echten IP

Der häufigste technische Fehler von Anfängern ist das Leck über WebRTC. Dies ist eine Browser-Technologie für Videoanrufe und Peer-to-Peer-Verbindungen, die die echte IP-Adresse des Systems direkt anfragt und dabei den Proxy-Tunnel umgeht. Selbst wenn Sie einen SOCKS5-Proxy in den Einstellungen konfiguriert haben, kann WebRTC Ihre Heim- oder Arbeits-IP über eine STUN-Anfrage „ausspionieren“, und die Plattform sieht zwei verschiedene Adressen innerhalb einer Sitzung – das ist ein sofortiger red flag.

Das gleiche Problem besteht bei DNS-Anfragen: Wenn der Browser Domains über den systemeigenen DNS-Anbieter auflöst und nicht über den DNS des Proxy-Servers, kann in den Logs der Plattform ein Geo-Tag Ihres echten Anbieters aufgezeichnet werden. Die Lösung ist, einen Anti-Detection-Browser mit erzwungenem DNS über den Proxy und integrierter Blockierung von WebRTC-Lecks zu verwenden. In Dolphin Anty, AdsPower und Octo Browser geschieht dies in den Profileinstellungen: Sie müssen die Option „Schutz gegen WebRTC-Lecks“ oder eine ähnliche aktivieren und das Ergebnis auf spezialisierten Leak-Überprüfungsdiensten vor dem Start mit dem Konto überprüfen.

Unstimmigkeit von Zeitzone, Sprache und Geolokalisierung der IP

Dies ist eines der einfachsten zu erkennenden, aber oft übersehenen Parameter. Wenn der Proxy eine IP aus Brasilien ausgibt und die Systemeinstellungen eine Zeitzone von UTC+3 und die Sprache der Benutzeroberfläche Russisch anzeigen – für den Anti-Fraud-Algorithmus ist dies ein eindeutiges Signal für eine Täuschung. Facebook Ads ist besonders empfindlich gegenüber diesem Parameter, wenn Werbung in einer neuen Geolokalisierung geschaltet wird: Das System vergleicht die IP, die Sprache des Browsers (Accept-Language), die Zeitzone von JavaScript (Intl.DateTimeFormat) und sogar die Sprache der Tastatur, wenn es Zugriff auf diese Daten hat.

Gute Anti-Detection-Browser passen automatisch die Zeitzone und die Sprache an die Geo-Proxys bei der Erstellung des Profils an. In AdsPound und GoLogin geschieht dies automatisch beim Einfügen des Proxys: Das System erkennt das Land anhand der IP und bietet an, die Zeitzone zu synchronisieren. Überprüfen Sie dies manuell vor dem Start – die Automatik macht manchmal Fehler, insbesondere wenn ein Proxy mit einem multiregionalen IP-Pool verwendet wird.

TLS/JA3-Fingerabdruck der Verbindung

Ein weniger bekanntes, aber kritisches Zeichen ist der Fingerabdruck des TLS-Handshakes, auch bekannt als JA3-Hash. Wenn der Browser eine sichere Verbindung mit dem Server herstellt, überträgt er eine Reihe unterstützter Chiffren, Erweiterungen und Protokollversionen in einer bestimmten Reihenfolge. Diese Reihe ist einzigartig für eine bestimmte Version des Browsers und des Betriebssystems. Das Problem ist, dass einige billige Proxy-Lösungen oder veraltete Anti-Detection-Browser den User-Agent auf „letzten Chrome“ ändern, aber der TLS-Fingerabdruck bleibt von der alten Version der Bibliothek – die Plattform sieht eine Diskrepanz zwischen dem angegebenen Browser und dem tatsächlichen TLS-Client.

Dies ist eines der Zeichen, anhand derer die Anti-Fraud-Systeme großer Plattformen automatisierte Tools und Proxy-Server mit modifiziertem Traffic erkennen, selbst wenn die anderen Parameter einwandfrei aussehen. Zum Schutz ist es wichtig, moderne Versionen von Anti-Detection-Browsern zu verwenden, die den TLS-Fingerabdruck mit der angegebenen Version von Chrome oder Firefox synchronisieren, und nicht an der Qualität des Proxys zu sparen – billige Rechenzentrums-Proxys leiten den Traffic oft über Schichten, die das TLS-Handshaking verzerren.

HTTP-Header und User-Agent

Die Anfrage-Header sind die offensichtlichste, aber immer noch häufige Fehlerquelle. Eine Diskrepanz zwischen dem User-Agent und der tatsächlichen Version des Browser-Engines, das Fehlen standardmäßiger Header wie Accept-Encoding oder Sec-CH-UA, eine nicht standardmäßige Reihenfolge der Header – all dies bildet einen Fingerabdruck, der sich von normalem Benutzertraffic unterscheidet. Viele automatisierte Skripte und billige Lösungen für Multi-Account-Management verwenden ein reduziertes Set von Headern, was den Traffic sofort als automatisiert kennzeichnet.

Hochwertige Anti-Detection-Browser erstellen automatisch ein vollständiges und konsistentes Set von Headern, das die Struktur eines echten Browsers auf einem bestimmten Betriebssystem nachahmt. Bei manueller Konfiguration über Erweiterungen oder Skripte ist es wichtig, die Header mit einem Referenzbrowser abzugleichen – verwenden Sie die integrierten Entwicklertools (DevTools → Netzwerk) und vergleichen Sie die Anfragen Ihres Profils mit den Anfragen eines normalen Chrome auf demselben Gerät.

Fingerabdruck des TCP/IP-Stacks (TTL, Fenster, ASN)

Eine tiefere Ebene der Erkennung ist die Analyse der Parameter von TCP/IP-Paketen: TTL (time to live), Größe des Empfangsfensters, MSS-Optionen. Diese Werte unterscheiden sich zwischen Betriebssystemen (Windows, Linux, Android) und Typen von Netzwerkhardware. Wenn Ihr Profil als Windows-Browser angegeben ist, die Pakete jedoch mit einem TTL gesendet werden, das typisch für einen Linux-Server ist (wie es oft bei billigen Rechenzentrums-Proxys der Fall ist, die auf Ubuntu-Servern bereitgestellt werden), registriert das Anti-Fraud-System die Diskrepanz zwischen den Plattformen.

Ein verwandter Parameter ist ASN (Autonomous System Number), der angibt, zu welchem Anbieter die IP gehört. Plattformen führen Datenbanken von ASNs, die Hosting-Anbietern (AWS, DigitalOcean, OVH) gehören, und separat – ASNs von Heim- und Mobilanbietern. Wenn die ASN als „Hosting“ gekennzeichnet ist, ist das Risikoscore des Kontos automatisch höher, selbst wenn die anderen Parameter perfekt sind. Dies ist einer der Gründe, warum für sensible Aufgaben residential Proxys gewählt werden – ihre ASN gehört zu normalen Internetanbietern und nicht zu Rechenzentren.

Canvas, WebGL und Audio-Fingerabdruck

Diese drei Browser-Technologien werden von Plattformen verwendet, um einen einzigartigen Fingerabdruck des Geräts zu erstellen, der überhaupt nicht mit der IP-Adresse verbunden ist. Der Canvas-Fingerabdruck wird durch das Rendern eines unsichtbaren Bildes mit GPU-Mitteln erstellt – verschiedene Grafikkarten und Treiber liefern leicht unterschiedliche Ergebnisse auf Pixel-Ebene. Der WebGL-Fingerabdruck funktioniert ähnlich, aber durch 3D-Rendering, während der Audio-Fingerabdruck die Merkmale der Audioverarbeitung über die Web Audio API analysiert.

Das Problem tritt auf, wenn derselbe Canvas/WebGL-Fingerabdruck auf 20 verschiedenen Konten wiederholt wird, die angeblich von verschiedenen Geräten und IPs gestartet wurden. Die Plattform verbindet diese Profile sofort zu einem Cluster – dies wird als Chain-Ban bezeichnet, wenn die Sperrung eines Kontos alle verbundenen Konten mit sich zieht. Anti-Detection-Browser lösen das Problem durch Noise-Randomisierung: Bei jedem Start des Profils wird ein kleiner kontrollierter Rausch in das Canvas- und WebGL-Rendering eingefügt, wodurch der Fingerabdruck für jedes Profil einzigartig, aber stabil zwischen den Sitzungen desselben Profils bleibt.

Verhaltensmuster: Geschwindigkeit und Musterhaftigkeit der Aktionen

Ein technisch einwandfreier Fingerabdruck des Browsers wird nicht helfen, wenn das Verhalten innerhalb der Plattform wie ein Bot aussieht. Facebook und TikTok analysieren die Geschwindigkeit des Ausfüllens von Formularen, die Bewegung des Cursors, Pausen zwischen Klicks, das Scrollen von Seiten. Wenn die Registrierung eines Kontos, die Bindung einer Karte und der Start der ersten Werbekampagne innerhalb von 90 Sekunden ohne Pausen erfolgen – ist dies eine statistische Anomalie, die typisch für Automatisierung und nicht für einen lebenden Menschen ist.

Bei der manuellen Erstellung von Konten über einen Anti-Detection-Browser ist es wichtig, ein natürliches Verhalten zu imitieren: Pausen zwischen den Aktionen zu machen, das Konto durch das Ansehen von Inhalten vor dem Start der Werbung aufzuwärmen, keine identischen Aktionssequenzen auf allen Profilen gleichzeitig auszuführen. Für SMM-Agenturen, die 20-30 Kundenkonten betreuen, ist es entscheidend, die Aktivität zeitlich zu verteilen – nicht alle Profile in einer Minute von einem Computer aus zu besuchen.

IP-Typ: Rechenzentrum, Residential oder Mobil

Das letzte und eines der gewichtigsten Anzeichen ist die Natur der IP-Adresse selbst. Plattformen klassifizieren IPs nach Typ: Rechenzentrums-, Residential- (Heim-) oder Mobil- (Mobilfunkanbieter). Rechenzentrums-IPs sind günstiger und schneller, tragen jedoch von Natur aus ein erhöhtes Risikoscore allein aufgrund ihrer Zugehörigkeit zur Hosting-Infrastruktur – normale Benutzer greifen nicht von AWS-Servern auf Instagram zu.

Residential-IPs gehören echten Heim-Anbietern und unterscheiden sich visuell nicht vom Traffic eines normalen Benutzers – dies ist das beste Preis-Leistungs-Verhältnis für die meisten Aufgaben im Multi-Account-Management. Mobile Proxys gehen noch weiter: Die IP gehört einem Mobilfunkanbieter und wird von Tausenden von echten Abonnenten gleichzeitig über NAT verwendet, was die Sperrung nach IP für die Plattform fast sinnlos macht. Arbitrageure, die mit mobilen Proxys arbeiten, berichten von deutlich geringeren Sperrquoten insbesondere in der Phase des Aufwärmens neuer Werbekonten bei Facebook Ads und TikTok Ads.

Tabelle: Welche Anzeichen jeder Proxy-Typ schließt

Proxy-Typ ASN-Ruf Risiko einer Sperre beim Start Besser für die Aufgabe
Rechenzentrums-Proxys Niedrig (Hosting-ASN) Hoch Parsing, Preisüberwachung
Residential-Proxys Hoch (Heimanbieter) Niedrig Instagram, SMM, Multi-Account-Management
Mobile Proxys Sehr hoch (Mobilfunkanbieter) Minimal Facebook Ads, TikTok Ads, Aufwärmen

Checkliste zur Einrichtung des Anti-Detection-Browsers und Proxys

Vor dem Start des Kontos in Dolphin Anty, AdsPower, Multilogin oder GoLogin gehen Sie diese Liste durch – sie schließt alle genannten Erkennungsmerkmale in einem Durchgang:

  • Überprüft, dass kein WebRTC-Leck der echten IP über den integrierten Profiltest vorhanden ist
  • Die Zeitzone des Systems ist mit der Geo-Proxys synchronisiert (nicht manuell „nach Augenmaß“, sondern durch automatische Erkennung)
  • Die Sprache der Benutzeroberfläche des Browsers und Accept-Language entsprechen dem Land der IP
  • User-Agent entspricht der aktuellen Version von Chrome/Firefox, die im Profil angegeben ist
  • Canvas/WebGL/Audionoise ist aktiviert und einzigartig für jedes Profil
  • Die ASN des Proxys wurde überprüft – gehört nicht zu den bekannten Hosting-Anbietern
  • Die ersten Aktionen im neuen Konto sind zeitlich verteilt, ohne sofortige Serienaktionen
  • Für die Werbekonten von Facebook Ads und TikTok Ads wird eine stabile Sticky-IP ohne Rotation innerhalb einer Sitzung verwendet

Fazit

Die Erkennung von Proxys ist keine einzelne Überprüfung, sondern eine Summe aus zehn bis zwölf Anzeichen: von WebRTC-Lecks und der Diskrepanz der Zeitzone bis hin zu TLS-Fingerabdrücken und ASN-Typen. Es ist praktisch unmöglich, sie alle manuell ohne Werkzeuge zu schließen – genau deshalb bleibt die Kombination „Anti-Detection-Browser plus hochwertiger Proxy“ der funktionierende Standard für Arbitrage, SMM-Agenturen und Multi-Account-Management.

Wenn Sie Werbekonten bei Facebook Ads oder TikTok Ads erstellen, achten Sie auf mobile Proxys – sie bieten das geringste Risikoscore aufgrund ihrer Zugehörigkeit zu Mobilfunkanbietern. Für die Verwaltung vieler Instagram-Profile und anderer sozialer Netzwerke sind residential Proxys am besten geeignet – sie balancieren Preis, Geschwindigkeit und Anonymität ohne überflüssige Anzeichen einer Täuschung.