بازگشت به وبلاگ

CreepJS، Pixelscan، Iphey، BrowserScan: کدام چکر اثر انگشت در سال ۲۰۲۶ حقیقت را می‌گوید؟

Pixelscan، Iphey، CreepJS و BrowserScan چیزهای مختلفی را اندازه‌گیری می‌کنند و در یک پروفایل با یکدیگر بحث می‌کنند. بررسی می‌کنیم که هر چکر اثر انگشت چه چیزی را بررسی می‌کند، به چه کسی در چه سناریویی می‌توان اعتماد کرد، این ابزارها در مرورگرهای ضد شناسایی محبوب چه چیزی پیدا کرده‌اند — و چرا همه تیک‌های سبز تضمینی برای عبور از سیستم ضد ربات نیستند.

📅۱۹ شهریور ۱۴۰۵
CreepJS، Pixelscan، Iphey، BrowserScan: کدام چکر اثر انگشت در سال ۲۰۲۶ حقیقت را می‌گوید؟

آیین برای هر کسی که بیش از یک حساب کاربری دارد آشناست: پروفایل را در مرورگر ضد شناسایی بالا برده، پروکسی را وصل کرده، Pixelscan را باز کرده، سبز را دیده و به کار رفته است. پس از دو روز، بن می‌رسد. چکر گفت که همه چیز پاک است.

مشکل این است که «پاک» برای هر چکر معنای خاص خود را دارد. Pixelscan، Iphey، CreepJS و BrowserScan چیزهای متفاوتی را اندازه‌گیری می‌کنند، با یکدیگر بر روی یک پروفایل بحث می‌کنند و — مهم‌تر از همه — هیچ‌کدام از آن‌ها آنچه را که واقعاً شما را بن می‌کند، بررسی نمی‌کنند. در زیر تجزیه و تحلیل: هر ابزار چه چیزی را می‌بیند، به چه کسی در کدام سناریو باید اعتماد کرد و کجا مسئولیت چکر به پایان می‌رسد.

آنچه چکر اندازه‌گیری می‌کند و آنچه سایت اندازه‌گیری می‌کند — این دو لیست متفاوت هستند

حفاظت مدرن ضد ربات به پنج لایه تقسیم می‌شود و آن‌ها به طور همزمان کار می‌کنند: شهرت IP و سرعت درخواست‌ها، فینگرپرینت TLS در دست دادن، اثر انگشت مرورگر (صدها سیگنال محیطی)، تحلیل رفتاری و چالش‌های فعال مانند کپچا. لایه رفتاری به حرکات ناهموار ماوس، سرعت متغیر اسکرول، اشتباهات تصادفی بر روی دکمه و وقفه‌های طبیعی بین اقدامات نگاه می‌کند — در حالی که ربات‌ها به جای آن مسیرهای خطی و زمان‌بندی کاملاً یکنواخت دارند. به عنوان مثال، DataDome مختصات نشانگر، شتاب اسکرول، فاصله بین کلیک‌ها و توالی فشارهای کلید را جمع‌آوری می‌کند.

فکر کلیدی از تجزیه و تحلیل‌های سیستم‌های ضد ربات: «IP دیگر با همان اثر انگشت مرورگر به همان اندازه شناسایی می‌شود که همان IP با user-agent‌های مختلف». سیگنال‌ها به صورت مشترک همبسته می‌شوند، نه به صورت جداگانه.

حالا این را با لیست آنچه که چکر آنلاین می‌تواند انجام دهد، مقایسه کنید. آن در برگه شما باز می‌شود، یک بار وضعیت محیط را می‌گیرد و ناهماهنگی‌ها را نشان می‌دهد. آن نمی‌بیند که شما چگونه ماوس را به مدت چهل دقیقه بعد حرکت می‌دهید، تاریخچه این IP در یک پلتفرم خاص را نمی‌داند، به مدل ML داخلی Cloudflare یا DataDome دسترسی ندارد. چکر — یک آینه است، نه یک مجوز.

CreepJS — بدترین، زیرا دروغ را جستجو می‌کند

CreepJS — پروژه‌ای باز از ابراهیم جولیوت در GitHub (مجوز MIT، حدود ۲.۵ هزار ستاره و ۲۸۷ فورک). هدف اعلام شده به طور مستقیم در توضیحات مخزن: برجسته کردن نقاط ضعف و نشت‌های حریم خصوصی در گسترش‌های ضد شناسایی و مرورگرهای مدرن. بیش از ۲۱ وکتور تحلیل می‌شود: بوم، WebGL و پارامترهای GPU، صدا، فونت‌ها، صداهای سنتز گفتار، ویژگی‌های صفحه، منطقه زمانی، سبک‌های CSS، ویژگی‌های DOM، امضاهای موتور JS.

تفاوت اصلی CreepJS با جمع‌آورنده‌های معمولی اثر انگشت — شناسایی دروغ است. آن نمی‌پرسد «GPU شما چیست»، بلکه بررسی می‌کند که آیا پاسخ در مورد GPU در جریان اصلی با پاسخ در جریان worker مطابقت دارد، آیا توابع بومی بازتعریف نشده‌اند، آیا هش بوم بین اندازه‌گیری‌ها پایدار است و آیا user-agent با آنچه موتور نشان می‌دهد، مطابقت دارد. در بررسی‌ها، معیارهایی برای امتیاز اعتماد ارائه می‌شود: مرورگر معمولی — ۹۵٪ و بالاتر، مرورگر Tor — حدود ۵۰٪. یک جزئیات جداگانه که بسیاری از آن غافل می‌شوند: CreepJS localhost را اسکن می‌کند تا سرور API محلی برنامه ضد شناسایی را پیدا کند.

هشدار مهم از خود مخزن: تنها استقرار رسمی در abrahamjuliot.github.io/creepjs ایمن در نظر گرفته می‌شود. سایر دامنه‌ها با این نام توسط نویسنده به عنوان آینه‌های مخرب علامت‌گذاری شده‌اند و نام CreepJS به عنوان یک علامت تجاری ثبت شده است. جستجوی «creepjs» و باز کردن اولین لینک — ایده بدی است.

Pixelscan — درباره سازگاری سخت‌افزار و وضعیت کانال

Pixelscan مجموعه‌ای از شش جهت را بررسی می‌کند: تحلیل اثر انگشت (بوم، WebGL، صدا، فونت‌ها، هدرهای HTTP)، شناسایی IP با ارائه‌دهنده، جغرافیا و وضعیت در لیست‌های سیاه، نشانه‌های پنهان‌سازی پروکسی یا VPN، نشت‌های DNS، نشانه‌های اتوماسیون (WebDriver، headless، Selenium) و شهرت آدرس.

نقطه قوت — بررسی سازگاری داخلی: آیا مقادیر بوم و WebGL بین پروفایل‌های شما مطابقت دارد (اگر مطابقت داشته باشد — پروفایل‌ها به یکدیگر مرتبط می‌شوند)، آیا سیستم عامل اعلام شده با پارامترهای واقعی رندر مطابقت دارد، آیا ارائه‌دهنده واقعی از طریق DNS مشخص است.

محدودیت واضحی که باید به خاطر داشته باشید: Pixelscan هیچ چیزی را محافظت نمی‌کند، بلکه تنها اطلاعاتی را که شما نشت می‌دهید نشان می‌دهد. علاوه بر این، آن از تمام روش‌های جدید اثر انگشت‌زنی آگاه نیست و نتایج بسته به دستگاه، نسخه سیستم عامل و مرورگر متغیر است.

Iphey — «آیا این به عنوان یک انسان زنده به نظر می‌رسد»

Iphey نتیجه را به بخش‌ها تقسیم می‌کند: مرورگر، جغرافیا، آدرس IP، سخت‌افزار، نرم‌افزار، به علاوه بررسی‌های جداگانه بر روی اثر انگشت، پروکسی/VPN، ربات، نشت‌های DNS و لیست‌های سیاه. بیان حکم آن فنی نیست، بلکه عمومی است — به سبک «شخصیت دیجیتال شما به عنوان یک شخصیت قابل اعتماد به نظر می‌رسد»، زمانی که همه دسته‌ها سبز هستند.

ارزش عملی Iphey در این است که عدم همگامی منطقه زمانی با جغرافیای IP و پروکسی‌های با کیفیت پایین را شناسایی می‌کند. و آن می‌تواند محیط ضد شناسایی را با نام شناسایی کند — در آزمایش ژوئیه ۲۰۲۶ بر روی پروفایل AdsPower، پنل سیگنال‌ها به طور مستقیم اعلام کرد «محیط مرورگر ضد شناسایی شناسایی شد (ads)».

BrowserScan و BrowserLeaks — همسایگان با شهرت متفاوت

BrowserScan تقریباً مجموعه بررسی‌ها را تکرار می‌کند: IP و جغرافیا، user-agent، WebGL و بوم، WebRTC، نشت‌های DNS، اثر انگشت صدا، ویژگی‌های سخت‌افزاری، نسخه‌های درایور، منطقه زمانی، شناسایی ربات. تنها ادعای آن یکی و جدی است — درصد بالای هشدارهای کاذب: در آزمایش، آن پروفایل‌های واقعی را به عنوان جعلی علامت‌گذاری می‌کرد، در حالی که Iphey به درستی همه ده مورد را پردازش کرد. توضیح به طور صادقانه: این آزمایش در وبلاگ خود Iphey منتشر شده است، بنابراین مقایسه توسط یک شرکت ذینفع انجام شده و باید به آن به عنوان یک فرضیه برای بررسی خودتان نگاه کنید، نه به عنوان یک داوری مستقل.

BrowserLeaks به صورت جداگانه قرار دارد: این یک «ارزیابی اعتماد» نیست، بلکه یک حسابرسی دقیق برای هر API به طور جداگانه — بوم ۲D، WebGL، WebRTC با درخواست‌های STUN، صدا است. آن نمی‌گوید «شما ربات هستید» یا «شما انسان هستید»، بلکه مقادیر خامی را نشان می‌دهد که مرورگر شما ارائه می‌دهد. برای اشکال‌زدایی یک پارامتر خاص، این راحت‌تر از هر چراغ راهنمایی است. به طور جداگانه در این حوزه bot.incolumitas.com وجود دارد که به طور خاص برای آثار اتوماسیون طراحی شده است: نشانه‌های CDP، navigator.webdriver، ناهنجاری‌های زمان‌بندی.

چه کسی چه چیزی را در عمل پیدا می‌کند

آزمایش ژوئیه ۲۰۲۶ بر روی مرورگرهای ضد شناسایی نشان می‌دهد که پروفایل‌ها به چه چیزی شناسایی می‌شوند — و این نه «بوم بد» است، بلکه ناهماهنگی‌های روزمره:

  • Incogniton — تعداد متغیر هسته‌های پردازنده (۸ در یک اندازه‌گیری، ۱۶ در دیگری) و توکن نادرست macOS 12_2_1 در user-agent، در حالی که Chrome واقعی در macOS همیشه 10_15_7 ثابت را ارائه می‌دهد.
  • Nstbrowser — پیکربندی فیزیکی غیرممکن: ۱۶ هسته بر روی M3 هشت هسته‌ای.
  • Dolphin Anty — فرآیند برنامه با اسکن پورت محلی ۳۰۰۱ شناسایی شد.
  • AdsPower — محیط با نام در سیگنال‌های Iphey شناسایی شد.

به نوع یافته‌ها توجه کنید: هیچ‌یک از آن‌ها درباره کیفیت جعل بوم نیست. این تناقضات منطقی است — سخت‌افزار اعلام شده با واقعی مطابقت ندارد، نسخه سیستم عامل از ذهن گرفته شده است، سرور API محلی به درخواست‌ها از صفحه پاسخ می‌دهد. دقیقاً همین چیزها را سیستم ضد ربات جستجو می‌کند و به همین دلیل نقشه دقیق سیگنال‌های یک سایت خاص به صورت دستی از اسکریپت‌های شناسایی خود آن گرفته می‌شود، نه اینکه به چراغ راهنمایی عمومی تکیه کنید.

چگونه از این مجموعه استفاده کنیم: ترتیب بر اساس نیاز

  1. یک پروفایل جدید جمع‌آوری کردید. ابتدا CreepJS را راه‌اندازی کنید — آن تناقضات بزرگ و توابع بازتعریف شده را زودتر از سایت پیدا می‌کند. به درصد نهایی نگاه نکنید، بلکه به لیست ناهماهنگی‌ها توجه کنید.
  2. پروکسی یا جغرافیا را تغییر دادید. Iphey و Pixelscan: منطقه زمانی، زبان سیستم، جغرافیای IP و DNS باید به یک کشور مطابقت داشته باشند. این رایج‌ترین و ارزان‌ترین خطا برای اصلاح است.
  3. یک پارامتر را اشکال‌زدایی می‌کنید. BrowserLeaks — آن مقدار خام را بدون تفسیر نشان می‌دهد.
  4. اتوماسیون را اجرا می‌کنید. bot.incolumitas.com برای نشانه‌های CDP و webdriver.
  5. چند پروفایل را مدیریت می‌کنید. هاش‌های بوم و WebGL را بین آن‌ها مقایسه کنید. مقادیر یکسان به این معنی است که پروفایل‌ها به یک شخصیت مرتبط می‌شوند، حتی اگر هر کدام به تنهایی «سبز» باشند.

و قاعده الزامی: ناهماهنگی بین چکرها — این نشانه‌ای نیست که به دنبال چکر «درست» باشید، بلکه سیگنالی است که پارامتر واقعاً مرزی است. اگر Pixelscan راضی است و CreepJS به عدم تطابق WebGL بین جریان‌ها اعتراض می‌کند، CreepJS درست می‌گوید: اسکریپت‌های واقعی ضد ربات دقیقاً این ترکیب را بررسی می‌کنند.

چه چیزی هیچ‌کدام از آن‌ها نشان نخواهد داد

هر چیزی که در طول زمان و خارج از برگه شما جمع می‌شود:

  • تاریخچه IP در یک پلتفرم خاص. آدرس ممکن است از نظر لیست‌های سیاه بی‌نقص باشد و در عین حال در سه بن در سایت مورد نظر شما قبلاً شناسایی شده باشد. موضوع بزرگ جداگانه — این است که ارزیابی‌های شهرت IP به طور کلی به بد توصیف می‌کنند: شکایات در آنجا سیاست پستی را منعکس می‌کنند، نه فعالیت شما را.
  • رفتار. هیچ چکری ارزیابی نمی‌کند که شما چگونه تایپ می‌کنید، اسکرول می‌کنید و بین صفحات جابجا می‌شوید.
  • سن و تاریخچه حساب. اثر انگشت ایده‌آل بر روی پروفایل تازه ثبت‌نام شده با فعالیت صفر — خود به خود مشکوک است.
  • قوانین داخلی پلتفرم. آستانه مسدود شدن در بازار، شبکه‌های اجتماعی و بانک‌ها متفاوت است و منتشر نمی‌شود.

اینجا پروکسی کجاست

چکرهای اثر انگشت و کیفیت کانال — دو لایه متفاوت هستند و جایگزینی یکی با دیگری امکان‌پذیر نیست. مرورگر ضد شناسایی آنچه را که شما به عنوان یک دستگاه به نظر می‌رسید، تغییر می‌دهد؛ پروکسی تعیین می‌کند که شما از کجا می‌آیید و این آدرس به چه کسی شبیه است. CreepJS سبز بر روی آدرس دیتاسنتر از زیرشبکه‌ای که پلتفرم آن را به عنوان سرور می‌شناسد، نجات نمی‌دهد: لایه شبکه زودتر از آنکه به بوم و فونت‌ها برسد، عمل می‌کند.

نتیجه عملی ساده است. برای چند حساب کاربری و کار با پلتفرم‌هایی که مهم است به عنوان یک کاربر خانگی عادی به نظر برسید، پروکسی‌های مسکونی را انتخاب کنید — آدرس‌های ارائه‌دهندگان واقعی با جغرافیای مناسب. برای سناریوهای حساس‌ترین — شبکه‌های اجتماعی، پیام‌رسان‌ها، پلتفرم‌هایی با ضد تقلب سخت — پروکسی‌های موبایل: پشت یک آدرس اپراتور صدها مشترک زنده وجود دارند و مسدود کردن آن به طور کامل برای پلتفرم هزینه‌بر است. و به موارد ابتدایی توجه کنید: منطقه زمانی پروفایل، زبان و جغرافیای IP باید مطابقت داشته باشد. این همان پارامتر است که همه چهار چکر به طور همزمان شناسایی می‌کنند — و که بیشتر اوقات به صورت دستی خراب می‌شود.

خلاصه

CreepJS تناقضات منطقی و توابع بازتعریف شده را جستجو می‌کند — سخت‌ترین و مفیدترین در مرحله جمع‌آوری پروفایل. Pixelscan سازگاری سخت‌افزار و وضعیت کانال را بررسی می‌کند. Iphey حکم عمومی می‌دهد و به خوبی عدم همگامی جغرافیا و منطقه زمانی را شناسایی می‌کند. BrowserScan همان محدوده را پوشش می‌دهد، اما به آن نسبت به هشدارهای کاذب انتقاداتی وجود دارد. BrowserLeaks — مقادیر خام برای اشکال‌زدایی. همه تیک‌های سبز به معنای دقیقاً این است: شما آزمون ناهماهنگی را رد نکرده‌اید. بعد از آن، آنچه چکر اندازه‌گیری نمی‌کند آغاز می‌شود — رفتار، تاریخچه آدرس و شهرت حساب. کار خود را طوری برنامه‌ریزی کنید که گویی چراغ راهنمایی وجود ندارد و او تنها از اشتباهات احمقانه جلوگیری می‌کند. در این صورت، او واقعاً از شما محافظت می‌کند.