۱۳ ژوئیه ۲۰۲۶، Cloudflare شروع به راهاندازی Precursor برای تمام مشتریان خود کرد — یک موتور مشتری که نه تنها درخواستهای جداگانه و نه عبور از کپچا، بلکه رفتار درون تمام جلسه را ارزیابی میکند. بیان CTO Cloudflare، داین کخت، کوتاه و دقیق است: «به جای اینکه فقط یک شناسه را در دروازه بررسی کنیم، به رفتار در طول کل بازدید نگاه میکنیم».
برای کسانی که مرورگر را خودکار میکنند — اسکرپرها، چندحسابی، خودکارسازی SMM، عوامل هوش مصنوعی — این تغییر واحد اندازهگیری ریسک است. قبلاً واحد، درخواست بود: چالش را گذرانده، cf_clearance را دریافت کرده و کار میکردید. اکنون واحد — جلسه است و این جلسه زندگی میکند، ارزیابی را جمعآوری میکند و میتواند در هر لحظه «خراب» شود، حتی بعد از اینکه شما از بررسی عبور کردهاید.
Cloudflare چه چیزی را راهاندازی کرده است
Precursor یک اسکریپت است که Cloudflare آن را از طریق شبکه خود به صفحات اضافه میکند. این اسکریپت با یک کلید در پنل (Security → Settings → Precursor) فعال میشود و نیازی به ویرایش کد سایت ندارد و در تمام منطقه به طور همزمان کار میکند؛ رفتار به صورت نقطهای از طریق قوانین Precursor تنظیم میشود. این به عنوان جایگزینی برای Turnstile معرفی نمیشود، بلکه به عنوان مکمل آن: Turnstile یک بررسی یکباره است، در حالی که Precursor یک بررسی مداوم است.
آنچه اسکریپت جمعآوری میکند، طبق توضیحات خود Cloudflare:
- حرکت نشانگر — مسیرها، سرعت، نوع قوسها؛
- ریتم اسکرول؛
- کادنس تایپ کردن — زمانبندیها و ریتم، اما نه خود کلیدهای فشرده شده;
- فعالیت کلیپ بورد؛
- تغییر تمرکز عناصر و دید صفحه/زبان.
از اینجا به بعد جالب میشود. Cloudflare به وضوح بیان میکند که در این دادهها به دنبال «اثر انگشت» نیست، بلکه به دنبال فیزیک و فیزیولوژی انسان است: قوسهای حرکت ماوس که محدود به چرخش مچ دست هستند، به جای حرکات خطی خودکار؛ تأخیرهای شناختی قابل اندازهگیری بین ظهور محرک بر روی صفحه و واکنش؛ میکرو لرزشهای دست — لرزش — به عنوان نویز طبیعی در مسیر.
لایه دوم — بررسیهای متقابل بر روی تناقضات داخلی. آیا نشانگر حرکت میکند در حالی که صفحه پنهان است؟ آیا رویدادهای صفحهکلید میآیند، اما هیچ کادر متنی در تمرکز نیست؟ هر سیگنال به تنهایی به نظر طبیعی میرسد، اما با هم یک تصویر مرتبط از یک انسان زنده تشکیل نمیدهند — و این به راحتی قابل شناسایی است، ارزانتر از هر تحلیلی از یک کلیک جداگانه.
سومین و ناخوشایندترین نکته برای خودکارسازی: ارزیابی در طول جلسه جمعآوری میشود و با بارگذاری مجدد صفحه ریست نمیشود. ترفند کلاسیک «بلاک را دریافت کردید — F5 / تب جدید» دیگر به عنوان ریست وضعیت عمل نمیکند. نتایج بررسی مداوم همان cf_clearance را بهروزرسانی میکنند و Cloudflare به وضوح بیان میکند که تأییدیه کلیرنس صادر شده ممکن است در وسط جلسه کاهش یابد یا باطل شود و همچنین ممکن است چالش اضافی ایجاد کند.
دو حالت — و چرا مهم است که از قبل بدانید
- Minimize Friction (به طور پیشفرض) — بررسی پسزمینه بدون بینصفحهها. کاربر چیزی نمیبیند، اما تضمین «جلسه معتبر است» ضعیفتر است.
- Maximize Security (توصیه شده توسط Cloudflare) — چالش بینصفحهای سبک که یک جلسه معتبر را تعیین میکند، با کاهش آگاهانه UX.
نتیجه عملی: رفتار حفاظت در یک سایت خاص اکنون به تنظیماتی بستگی دارد که شما از بیرون نمیبینید. همان اسکریپت، همان پروکسی و همان سایت میتوانند قبل و بعد از اینکه مالک حالت را تغییر دهد، به طور متفاوتی عمل کنند. فعالسازیها برای مالک سایت در Security → Analytics → Traffic → Bot analysis قابل مشاهده است — در یک ردیف با توزیع امتیاز ربات و مسابقات WAF.
مقیاس: چرا این «یک ضد ربات دیگر» نیست
زمینهای که باعث میشود این خبر از انتشار معمولی مهمتر باشد. Cloudflare بیش از ۱ تریلیون درخواست در روز پردازش میکند، Turnstile تقریباً ۳ میلیارد بار در روز عمل میکند. طبق ارزیابی شرکت، ترافیک خودکار برای اولین بار از ترافیک انسانی پیشی گرفته و حدود ۵۷٪ از تمام درخواستهای وب را تشکیل میدهد. فعالسازی لایه رفتاری با یک کلید در چنین پایهای به این معنی است که سهم اینترنتی که در آن شناسایی رفتاری جلسهای عمل میکند، میتواند به طور ناگهانی افزایش یابد — بدون هیچ تعهدی در سمت سایتها.
و هدف اعلام شده — دقیقاً همان چیزی است که امروز از آن استفاده میشود: «خودکارسازی پیشرفته که JavaScript را اجرا میکند، در محیط مرورگر واقعی کار میکند و از کپچاهای جداگانه عبور میکند، بدون اینکه مشکوک به نظر برسد». به عبارت دیگر، Playwright/Puppeteer با پچهای استیلث، مرورگرهای ضد شناسایی و مرورگرهای عامل — دقیقاً هدفی هستند که Precursor به وضوح توصیف میکند.
برای صداقت: Cloudflare دادههای کمی را منتشر نکرده است — نه دقت، نه سهم خطاهای کاذب، و نه بار اضافی ناشی از نظارت مداوم در مرورگر. در حال حاضر اینها قابلیتهای اعلام شده هستند، نه اندازهگیریهای مستقل. همچنین هیچ موج عمومی از شکایات در مورد مسدودسازیهای کاذب انبوه در دو هفته راهاندازی دیده نمیشود.
این چه معنایی در عمل دارد
۱. کیفیت IP دیگر «شرط کافی» نیست — اما همچنان ضروری است
نتیجه وسوسهانگیز «از آنجا که شناسایی رفتاری است، پروکسیها دیگر حل نمیشوند» — نادرست است. Precursor بر روی لایههای قبلی عمل میکند: شهرت IP، فینگرپرینتینگ TLS/HTTP، امتیاز ربات. IP دیتاسنتر از زیرشبکهای که در معرض دید است، امتیاز ربات بالایی دریافت میکند و حالت چالشهای سختی را قبل از اینکه به تحلیل ماوس برسد، دریافت میکند. رفتار — یک آزمون اضافی است، نه جایگزینی برای فیلتر ورودی: پروکسیهای مسکونی خالص یا پروکسیهای موبایل با ASN زنده فقط شانس رسیدن به آزمون دوم را فراهم میکنند.
۲. جلسه — شیء جدید بهداشتی
قبلاً خطای معمول به شکل «درخواستهای زیادی از یک IP» بود. اکنون به آن اضافه میشود «فعالیتهای زیادی که شبیه انسان نیستند در یک جلسه واحد». از اینجا عمل:
- از یک زمینه مرورگری برای صدها وظیفه دوباره استفاده نکنید. یک جلسه طولانی — یک نوار طولانی از رفتار است که هر گونه ناهنجاری میتواند جمع شود. جلسه کوتاهتر — مواد کمتری برای امتیازدهی.
- پیوند «جلسه ↔ IP» را پایدار نگه دارید. تغییر IP خروجی در وسط جلسه — یک تناقض قابل توجه است؛ برای سناریوهای ورود نیاز به جلسات چسبنده با زمان عمر مناسب برای وظیفه است، نه چرخش تهاجمی برای هر درخواست.
- پروفایلها را مخلوط نکنید. یک حساب — یک مجموعه پایدار: پروفایل مرورگر، IP، منطقه زمانی، زبان، الگوی رفتاری.
۳. رفتار مصنوعی باید صادقانهتر باشد — یا اصلاً انجام نشود
شبیهسازیهای «انسانی» ساده (حرکت خطی به مرکز دکمه، وقفههای یکنواخت ۱۰۰ میلیثانیهای، کلیک فوری پس از بارگذاری) تحت بررسیهای متقابل علیه شما عمل میکنند: آنها سیگنال اضافه میکنند، نه اینکه آن را حذف کنند. اگر سناریو نیاز به شبیهسازی انسان ندارد — مطمئنتر است که اصلاً رفتار تولید نکنید تا اینکه رفتار بدی تولید کنید. ما در مورد این لایه در مقالهای درباره بیومتریک رفتاری و پروکسیها عمیقتر بررسی کردیم.
۴. نقاط انتهایی API و مشتریان غیر مرورگری — داستان جداگانهای هستند
Precursor نیاز به اجرای JavaScript دارد. مشتریان بدون مرورگر — curl، بکاندهای موبایل — و درخواستهای XHR/fetch به نقاط انتهایی محافظت شده باید به درستی اعتبارنامههای جلسه را حمل کنند، یعنی cf_clearance. به طور عملی این به این معنی است: ابتدا مرورگر یک جلسه معتبر را برقرار میکند و سپس درخواستهای «سریع» با کوکیهای آن و در همان زمینه شبکهای (همان IP، پروفایل TLS توافق شده) میروند. جدایی بین جلسه مرورگری و مشتری HTTP — همان تناقض داخلی است که به دنبال آن هستند.
۵. نقاط جمعآوری دادهها جابجا میشوند
در جایی که سایت Maximize Security را فعال میکند، جمعآوری بدون سر ارزان به طور قابل توجهی گرانتر میشود. واکنش منطقی — نه افزایش «شبیهسازی هوشمند» به هر قیمتی، بلکه بازنگری در منبع: API رسمی پلتفرم، فید شریک، نقاط انتهایی موبایل، مجموعههای داده عمومی. مسیر کاملاً مرورگری تنها در جایی منطقی است که دادهها به غیر از آن قابل دسترسی نیستند.
این به کجا میرود
Precursor به طور منطقی در خط Cloudflare در سال گذشته گنجانده میشود: مسدود کردن رباتهای هوش مصنوعی به طور پیشفرض، کنترل خزنده هوش مصنوعی با قوانین گرانولار، پرداخت به ازای خزیدن به عنوان تلاشی برای پرداختن به محتوای دسترسی، و از ۱۵ سپتامبر ۲۰۲۶ — مسدود کردن رباتهای هوش مصنوعی با استفاده مختلط در صفحات تبلیغاتی به طور پیشفرض. جهتگیری کلی: سایت میخواهد بداند که «آیا شما انسان هستید در لحظه ورود»، بلکه «شما در طول بازدید چه کسی هستید و چرا آمدهاید».
برای بازار خودکارسازی، این به معنای یک تغییر آهسته اما یکطرفه است: هزینه یک جلسه «شبیه انسان» در حال افزایش است، هزینه یک درخواست دیگر به عنوان معیار اصلی باقی نمیماند. کسانی که کمتر اما دقیقتر جمعآوری میکنند، برنده میشوند: جلسات دقیق، IPهای خالص برای وظیفه، اثر انگشتهای توافق شده — و ارزیابی منطقی از اینکه کدام دادهها اصلاً ارزش مسیر مرورگری را دارند.
خلاصه
- از ۱۳ ژوئیه ۲۰۲۶، Cloudflare Precursor را راهاندازی میکند — شناسایی رفتاری جلسهای که با یک کلید بدون ویرایش کد در سمت سایت فعال میشود.
- سیگنالها: نشانگر، اسکرول، ریتم تایپ (بدون محتوا)، کلیپ بورد، تمرکز و دید؛ به علاوه بررسیهای متقابل بر روی تناقضات.
- ارزیابی در طول جلسه جمعآوری میشود؛ بارگذاری مجدد صفحه امضا را ریست نمیکند، و کلیرنس ممکن است در وسط بازدید باطل شود.
- پروکسیها «لغو نشدهاند»: لایه IP همچنان فیلتر ورودی باقی مانده است، رفتار — آزمون دوم.
- Cloudflare هنوز دادههای کمی در مورد دقت و خطاهای کاذب منتشر نکرده است — نتیجهگیری در مورد سختی واقعی زود است.
