← بازگشت به وبلاگ

۱۲ نشانه که فیس‌بوک و تیک‌تاک پروکسی را به جای اثر انگشت مرورگر شما می‌بینند

سایت‌ها به خاطر خود پروکسی مسدود نمی‌شوند، بلکه به خاطر عدم تطابق در اثر انگشت دیجیتال. تمام ۱۲ نشانه شناسایی را بررسی کرده و نشان می‌دهیم چگونه می‌توان آن‌ها را با استفاده از مرورگر ضد شناسایی و نوع مناسب پروکسی پنهان کرد.

📅۹ مهر ۱۴۰۵

حساب کاربری به خاطر استفاده از پروکسی مسدود نمی‌شود — پلتفرم‌ها به خوبی می‌دانند که بخشی از ترافیک از طریق آن‌ها می‌گذرد. مسدودیت زمانی اتفاق می‌افتد که آدرس IP با ده‌ها پارامتر دیگر مطابقت نداشته باشد: منطقه زمانی، زبان سیستم، اثر انگشت مرورگر، رفتار ماوس. تمام نشانه‌های فنی را بررسی می‌کنیم که فیسبوک ادز، تیک‌تاک ادز و اینستاگرام برای شناسایی تغییرات استفاده می‌کنند — و در عمل چه باید کرد.

چرا پلتفرم پروکسی را می‌بیند، حتی اگر IP «پاک» باشد

بسیاری از آربیتراژکنندگان معتقدند که مهم‌ترین چیز خرید IP «پاک» است که در لیست سیاه قرار ندارد. در عمل سیستم‌های ضد تقلب فیسبوک، تیک‌تاک و گوگل تقریباً به شهرت آدرس خاصی توجه نمی‌کنند — آن‌ها اثر انگشت دیجیتال (fingerprint) را از 30-50 پارامتر مرورگر، سیستم و استک شبکه تشکیل می‌دهند و آن‌ها را با هم مقایسه می‌کنند تا عدم تناقض را بررسی کنند. اگر IP می‌گوید «آلمان»، اما منطقه زمانی سیستم — «مسکو»، سیستم یک ناهنجاری دریافت می‌کند و نمره ریسک را افزایش می‌دهد. یک ناهنجاری به ندرت منجر به مسدودیت می‌شود، اما سه یا چهار ناهنجاری همزمان تقریباً به طور قطع حساب را برای بررسی یا مسدودیت ارسال می‌کند.

مهم است که درک کنیم: شناسایی پروکسی — این «شناسایی پروکسی سرور به عنوان یک کل» نیست. پلتفرم نمی‌تواند به طور فنی 100% ثابت کند که شما از پروکسی استفاده می‌کنید. آن‌ها با احتمالات کار می‌کنند: هر چه عدم تطابق در اثر انگشت بیشتر باشد، نمره ریسک بالاتر است. بنابراین هدف این نیست که «پروکسی را پنهان کنیم»، بلکه باید تمام نشانه‌هایی که تغییر مکان و محیط را فاش می‌کنند، حذف کنیم.

نشت‌های DNS و WebRTC — دلیل اصلی افشای IP واقعی

شایع‌ترین اشتباه فنی مبتدیان — نشت از طریق WebRTC است. این فناوری مرورگر برای تماس‌های ویدیویی و اتصالات peer-to-peer است و به طور مستقیم آدرس IP واقعی سیستم را درخواست می‌کند و از تونل پروکسی عبور می‌کند. حتی اگر شما پروکسی SOCKS5 را در تب تنظیمات تنظیم کرده باشید، WebRTC می‌تواند IP خانگی یا کاری شما را از طریق درخواست STUN «پیدا کند»، و پلتفرم دو آدرس مختلف را در یک جلسه مشاهده می‌کند — این یک پرچم قرمز فوری است.

مشکل مشابهی با درخواست‌های DNS وجود دارد: اگر مرورگر دامنه‌ها را از طریق DNS سیستم ارائه‌دهنده حل کند، نه از طریق DNS پروکسی، ممکن است در لاگ‌های پلتفرم جغرافیای واقعی ارائه‌دهنده شما ثبت شود. راه حل — استفاده از مرورگر ضد شناسایی با DNS اجباری از طریق پروکسی و مسدودسازی داخلی نشت‌های WebRTC. در Dolphin Anty، AdsPower و Octo Browser این کار در تنظیمات پروفایل انجام می‌شود: باید گزینه «محافظت در برابر نشت‌های WebRTC» یا مشابه آن را فعال کنید و قبل از شروع کار با حساب، نتیجه را در خدمات تخصصی بررسی کنید.

عدم تطابق منطقه زمانی، زبان و جغرافیای IP

این یکی از ساده‌ترین پارامترهای شناسایی است، اما اغلب نادیده گرفته می‌شود. اگر پروکسی IP از برزیل را ارائه دهد، و تنظیمات سیستم منطقه زمانی UTC+3 و زبان رابط را روسی نشان دهد — برای الگوریتم ضد تقلب این یک سیگنال واضح از تغییر است. فیسبوک ادز به ویژه به این پارامتر در هنگام راه‌اندازی تبلیغات در جغرافیای جدید حساس است: سیستم IP، زبان مرورگر (Accept-Language)، منطقه زمانی JavaScript (Intl.DateTimeFormat) و حتی زبان صفحه‌کلید را در صورت دسترسی به این داده‌ها مقایسه می‌کند.

مرورگرهای ضد شناسایی خوب به طور خودکار منطقه زمانی و زبان را با پروکسی جغرافیایی هنگام ایجاد پروفایل تنظیم می‌کنند. در AdsPound و GoLogin این کار به طور خودکار هنگام وارد کردن پروکسی انجام می‌شود: سیستم کشور را بر اساس IP شناسایی می‌کند و پیشنهاد می‌دهد که منطقه زمانی را همگام‌سازی کند. قبل از راه‌اندازی این را به صورت دستی بررسی کنید — خودکارسازی گاهی اوقات اشتباه می‌کند، به ویژه اگر از پروکسی با مجموعه IP چندمنطقه‌ای استفاده شود.

اثر انگشت TLS/JA3 اتصال

نشانه‌ای کمتر شناخته شده، اما به شدت مهم — اثر انگشت TLS handshake، که به آن JA3 hash نیز گفته می‌شود. زمانی که مرورگر یک اتصال امن با سرور برقرار می‌کند، مجموعه‌ای از رمزنگاری‌های پشتیبانی شده، گسترش‌ها و نسخه‌های پروتکل را به ترتیبی خاص ارسال می‌کند. این مجموعه برای نسخه خاصی از مرورگر و سیستم عامل منحصر به فرد است. مشکل این است که برخی از راه‌حل‌های پروکسی ارزان یا مرورگرهای ضد شناسایی قدیمی User-Agent را به «آخرین Chrome» تغییر می‌دهند، اما اثر انگشت TLS از نسخه قدیمی کتابخانه باقی می‌ماند — پلتفرم عدم همزمانی بین مرورگر اعلام شده و TLS واقعی را می‌بیند.

این یکی از نشانه‌هایی است که سیستم‌های ضد تقلب پلتفرم‌های بزرگ برای شناسایی ابزارهای خودکار و پروکسی‌های با ترافیک تغییر یافته استفاده می‌کنند، حتی اگر سایر پارامترها بی‌نقص به نظر برسند. برای حفاظت مهم است که از نسخه‌های مدرن مرورگرهای ضد شناسایی استفاده کنید که اثر انگشت TLS را با نسخه اعلام شده Chrome یا Firefox همگام‌سازی می‌کنند و در کیفیت پروکسی صرفه‌جویی نکنید — پروکسی‌های ارزان دیتاسنترها معمولاً ترافیک را از طریق لایه‌هایی که اثر انگشت TLS را تحریف می‌کنند، پروکسی می‌کنند.

هدرهای HTTP و User-Agent

هدرهای درخواست — این واضح‌ترین، اما هنوز هم منبع رایج خطاها است. عدم تطابق User-Agent با نسخه واقعی موتور مرورگر، عدم وجود هدرهای استاندارد Accept-Encoding یا Sec-CH-UA، ترتیب غیر استاندارد هدرها — همه این‌ها اثر انگشتی ایجاد می‌کند که با ترافیک کاربر عادی متفاوت است. بسیاری از اسکریپت‌های خودکار و راه‌حل‌های ارزان برای چند حساب کاربری از مجموعه هدرهای کاهش یافته استفاده می‌کنند که بلافاصله ترافیک را به عنوان خودکار شناسایی می‌کند.

مرورگرهای ضد شناسایی با کیفیت به طور خودکار مجموعه کاملی و سازگار از هدرها را ایجاد می‌کنند و ساختار مرورگر واقعی را در یک سیستم عامل خاص تکرار می‌کنند. هنگام تنظیم دستی از طریق افزونه‌ها یا اسکریپت‌ها، مهم است که هدرها را با مرورگر مرجع مقایسه کنید — از ابزارهای توسعه‌دهنده داخلی (DevTools → Network) استفاده کنید و درخواست‌های پروفایل خود را با درخواست‌های Chrome عادی در همان دستگاه مقایسه کنید.

اثر انگشت TCP/IP-استک (TTL، پنجره، ASN)

سطح عمیق‌تری از شناسایی — تجزیه و تحلیل پارامترهای بسته‌های TCP/IP: TTL (زمان برای زندگی)، اندازه پنجره دریافت، گزینه‌های MSS. این مقادیر بین سیستم‌های عامل (ویندوز، لینوکس، اندروید) و نوع تجهیزات شبکه متفاوت است. اگر پروفایل شما به عنوان مرورگر ویندوز اعلام شده باشد، و بسته‌ها با TTL که برای سرور لینوکس خاص است ارسال شوند (همانطور که اغلب در پروکسی‌های ارزان دیتاسنتر که بر روی سرورهای اوبونتو مستقر شده‌اند، اتفاق می‌افتد)، سیستم ضد تقلب عدم تطابق پلتفرم را ثبت می‌کند.

پارامتر مرتبط — ASN (شماره سیستم مستقل)، که تعیین می‌کند IP به کدام ارائه‌دهنده تعلق دارد. پلتفرم‌ها پایگاه‌های داده ASN متعلق به ارائه‌دهندگان هاستینگ (AWS، DigitalOcean، OVH) و به طور جداگانه — ASN ارائه‌دهندگان خانگی و موبایلی را نگهداری می‌کنند. اگر ASN به عنوان «هاستینگ» علامت‌گذاری شود، نمره ریسک حساب به طور خودکار بالاتر است، حتی اگر سایر پارامترها ایده‌آل باشند. این یکی از دلایلی است که برای وظایف حساس از پروکسی‌های خانگی استفاده می‌شود — ASN آن‌ها متعلق به ارائه‌دهندگان اینترنت عادی است، نه دیتاسنترها.

Canvas، WebGL و اثر انگشت صوتی

این سه فناوری مرورگر توسط پلتفرم‌ها برای ایجاد اثر انگشت منحصر به فرد دستگاه استفاده می‌شوند که به هیچ وجه با IP مرتبط نیست. اثر انگشت Canvas از طریق رسم یک تصویر نامرئی با استفاده از GPU ایجاد می‌شود — کارت‌های گرافیک و درایورهای مختلف نتیجه کمی متفاوتی در سطح پیکسل می‌دهند. اثر انگشت WebGL به طور مشابه عمل می‌کند، اما از طریق رندرینگ 3D، و اثر انگشت صوتی ویژگی‌های پردازش صوتی را از طریق Web Audio API تحلیل می‌کند.

مشکل زمانی پیش می‌آید که یک اثر انگشت Canvas/WebGL یکسان بر روی 20 حساب کاربری مختلف، که به ظاهر از دستگاه‌ها و IP‌های مختلف اجرا می‌شوند، تکرار شود. پلتفرم به سرعت این پروفایل‌ها را در یک خوشه مرتبط می‌کند — این به عنوان chain-ban شناخته می‌شود، زمانی که مسدودیت یک حساب کاربری تمام حساب‌های مرتبط را تحت تأثیر قرار می‌دهد. مرورگرهای ضد شناسایی این مشکل را از طریق نویز تصادفی حل می‌کنند: در هر بار راه‌اندازی پروفایل، نویز کنترل‌شده‌ای به رندرینگ Canvas و WebGL اضافه می‌شود که اثر انگشت را برای هر پروفایل منحصر به فرد می‌کند، اما در بین جلسات یک پروفایل خاص پایدار می‌ماند.

الگوهای رفتاری: سرعت و الگوهای عمل

اثر انگشت بی‌نقص فنی مرورگر نجات‌دهنده نخواهد بود، اگر رفتار درون پلتفرم به عنوان ربات به نظر برسد. فیسبوک و تیک‌تاک سرعت پر کردن فرم‌ها، مسیر حرکت نشانگر، وقفه‌ها بین کلیک‌ها، اسکرول صفحات را تحلیل می‌کنند. اگر ثبت‌نام حساب، اتصال کارت و راه‌اندازی اولین کمپین تبلیغاتی در 90 ثانیه متوالی بدون وقفه انجام شود — این یک ناهنجاری آماری است که مختص اتوماسیون است، نه یک انسان زنده.

هنگام فارم دستی حساب‌ها از طریق مرورگر ضد شناسایی، مهم است که رفتار طبیعی را تقلید کنید: بین اقدامات وقفه ایجاد کنید، حساب را با مشاهده محتوا قبل از راه‌اندازی تبلیغات گرم کنید، و از انجام توالی‌های یکسان اقدامات در تمام پروفایل‌ها به طور همزمان خودداری کنید. برای آژانس‌های SMM که 20-30 حساب کاربری مشتریان را مدیریت می‌کنند، توزیع فعالیت در زمان بسیار مهم است — به یکباره با یک کامپیوتر به تمام پروفایل‌ها وارد نشوید.

نوع IP: دیتاسنتر، خانگی یا موبایل

نشانه نهایی و یکی از مهم‌ترین نشانه‌ها — خود طبیعت آدرس IP. پلتفرم‌ها IP را بر اساس نوع طبقه‌بندی می‌کنند: دیتاسنتر، خانگی (خانگی) یا موبایل (اپراتور تلفن همراه). IP‌های دیتاسنتر ارزان‌تر و سریع‌تر هستند، اما به طور پیش‌فرض نمره ریسک بالاتری دارند فقط به خاطر تعلق به زیرساخت‌های هاستینگ — کاربران عادی از سرورهای AWS به اینستاگرام وارد نمی‌شوند.

IP‌های خانگی متعلق به ارائه‌دهندگان واقعی خانگی هستند و از نظر بصری هیچ تفاوتی با ترافیک کاربر عادی ندارند — این بهترین تعادل قیمت و کیفیت برای اکثر وظایف چند حساب کاربری است. پروکسی‌های موبایل حتی فراتر می‌روند: IP متعلق به اپراتور تلفن همراه است و به طور همزمان توسط هزاران مشترک واقعی از طریق NAT استفاده می‌شود، که مسدودیت بر اساس IP را تقریباً بی‌معنی می‌کند. آربیتراژکنندگان که با پروکسی‌های موبایل کار می‌کنند، درصد کمتری از مسدودیت‌ها را به ویژه در مرحله گرم کردن حساب‌های تبلیغاتی جدید فیسبوک ادز و تیک‌تاک ادز مشاهده می‌کنند.

جدول: کدام نشانه‌ها را هر نوع پروکسی می‌پوشاند

نوع پروکسی شهرت ASN ریسک مسدودیت در شروع بهتر برای وظیفه
پروکسی‌های دیتاسنتر پایین (ASN هاستینگ) بالا پارسینگ، نظارت بر قیمت‌ها
پروکسی‌های خانگی بالا (ارائه‌دهنده خانگی) پایین اینستاگرام، SMM، چند حساب کاربری
پروکسی‌های موبایل بسیار بالا (اپراتور تلفن همراه) حداقل فیسبوک ادز، تیک‌تاک ادز، گرم کردن

چک‌لیست تنظیمات مرورگر ضد شناسایی و پروکسی

قبل از راه‌اندازی حساب در Dolphin Anty، AdsPower، Multilogin یا GoLogin از این لیست عبور کنید — این لیست تمام نشانه‌های شناسایی ذکر شده را در یک بار پوشش می‌دهد:

  • عدم وجود نشت WebRTC IP واقعی را از طریق تست داخلی پروفایل بررسی کردید
  • منطقه زمانی سیستم با پروکسی جغرافیایی همگام‌سازی شده است (نه به صورت دستی «با چشم»، بلکه از طریق شناسایی خودکار)
  • زبان رابط مرورگر و Accept-Language با کشور IP مطابقت دارد
  • User-Agent با نسخه فعلی Chrome/Firefox که در پروفایل اعلام شده مطابقت دارد
  • نویز Canvas/WebGL/Audio فعال و برای هر پروفایل منحصر به فرد است
  • ASN پروکسی بررسی شده — به لیست ارائه‌دهندگان هاستینگ شناخته شده تعلق ندارد
  • اولین اقدامات در حساب جدید در زمان‌های مختلف انجام شده، بدون سری‌های فوری از اقدامات
  • برای حساب‌های تبلیغاتی فیسبوک ادز و تیک‌تاک ادز از IP پایدار sticky بدون چرخش در یک جلسه استفاده می‌شود

نتیجه‌گیری

شناسایی پروکسی — این یک بررسی نیست، بلکه مجموع ده تا دوازده نشانه است: از نشت WebRTC و عدم همزمانی منطقه زمانی تا اثر انگشت TLS و نوع ASN. پوشاندن همه آن‌ها به صورت دستی بدون ابزار تقریباً غیرممکن است — به همین دلیل است که ترکیب «مرورگر ضد شناسایی به همراه پروکسی با کیفیت» همچنان استاندارد کارآمدی برای آربیتراژ، آژانس‌های SMM و چند حساب کاربری باقی می‌ماند.

اگر شما حساب‌های تبلیغاتی فیسبوک ادز یا تیک‌تاک ادز را فارم می‌کنید، به پروکسی‌های موبایل توجه کنید — آن‌ها کمترین نمره ریسک را به خاطر تعلق به اپراتورهای تلفن همراه ارائه می‌دهند. برای مدیریت چندین پروفایل اینستاگرام و سایر شبکه‌های اجتماعی، پروکسی‌های خانگی بهترین گزینه هستند — آن‌ها تعادل قیمت، سرعت و ناشناسی را بدون نشانه‌های اضافی تغییر برقرار می‌کنند.