بازگشت به وبلاگ

پروکسی در مقابل امنیت HUMAN (PerimeterX): چگونه از حفاظت وب‌سایت‌ها بدون مسدودسازی عبور کنیم

امنیت انسانی (PerimeterX) ربات‌ها و پارسرها را در بزرگ‌ترین وب‌سایت‌ها مسدود می‌کند. بررسی می‌کنیم که این حفاظت چگونه کار می‌کند و کدام پروکسی‌ها در این زمینه کمک می‌کنند.

📅۱۸ مرداد ۱۴۰۵
```html

شما جمع آوری قیمت‌ها در Wildberries یا نظارت بر آگهی‌ها در Avito را راه‌اندازی کرده‌اید و تنها چند دقیقه بعد درخواست‌ها شروع به بازگشت CAPTCHA یا خطای 403 می‌کنند. به احتمال زیاد، وب‌سایت توسط سیستم HUMAN Security محافظت می‌شود، که قبلاً با نام PerimeterX شناخته می‌شد. این یکی از تهاجمی‌ترین سیستم‌های ضد ربات در جهان است و پروکسی‌های معمولی دیتاسنتر در برابر آن تقریباً بی‌فایده هستند. در این مقاله بررسی می‌کنیم که این حفاظت چگونه کار می‌کند و چه چیزهایی واقعاً به مقابله با آن کمک می‌کند.

HUMAN Security (PerimeterX) چیست و کجا وجود دارد

HUMAN Security یک شرکت آمریکایی است که در زمینه حفاظت از وب‌سایت‌ها در برابر ربات‌ها، جمع‌آورنده‌ها و ترافیک خودکار تخصص دارد. در سال 2022، این شرکت PerimeterX — یکی از شناخته‌شده‌ترین پلتفرم‌های ضد ربات — را خرید و اکنون راه‌حل یکپارچه‌ای را تحت برند HUMAN می‌فروشد. با این حال، در جامعه حرفه‌ای جمع‌آورندگان و داوران، نام «PerimeterX» هنوز هم به عنوان مترادف این حفاظت استفاده می‌شود.

این سیستم در سمت وب‌سایت به صورت یک اسنیپت JavaScript و فیلتر ترافیک ابری پیاده‌سازی می‌شود. مشتریان HUMAN Security شامل بزرگترین خرده‌فروشان، بازارهای آنلاین، پلتفرم‌های مالی و وب‌سایت‌های رسانه‌ای هستند. اگر شما با هر یک از زمینه‌های زیر کار می‌کنید، تقریباً مطمئن هستید که قبلاً با این سیستم مواجه شده‌اید:

  • جمع آوری اطلاعات از بازارها — Ozon، Wildberries، Yandex.Market و معادل‌های خارجی آن‌ها (Amazon، eBay، فروشگاه‌های Shopify) به طور فعال از حفاظت ضد ربات استفاده می‌کنند.
  • نظارت بر قیمت‌های رقباء — تقریباً هر فروشگاه اینترنتی بزرگ با قیمت‌گذاری پویا در برابر درخواست‌های خودکار محافظت شده است.
  • جمع‌آورندگان بلیط و هتل — Booking، Aviasales، Ticketmaster و معادل‌ها در درجه اول ربات‌ها را مسدود می‌کنند.
  • پلتفرم‌های تبلیغاتی — Facebook Ads، TikTok Ads و Google Ads از سیستم‌های شناسایی خود استفاده می‌کنند که بخشی از منطق HUMAN Security را پوشش می‌دهد.
  • وب‌سایت‌های آگهی — Avito و معادل‌ها صفحات را از جمع‌آوری محتوای انبوه محافظت می‌کنند.

به گفته خود شرکت، HUMAN Security بیش از 20 تریلیون درخواست در هفته پردازش می‌کند و هزاران منبع بزرگ در سرتاسر جهان را محافظت می‌کند. این بدان معناست که برخورد با این سیستم نه یک استثنا، بلکه یک واقعیت روزمره برای هر کسی است که به جمع‌آوری داده‌های خودکار یا چند حسابی مشغول است.

حفاظت چگونه کار می‌کند: سیستم دقیقاً چه چیزی را تحلیل می‌کند

برای درک اینکه کدام پروکسی‌ها و ابزارها کمک می‌کنند، باید در منطق خود حفاظت بررسی کنیم. HUMAN Security فقط به IP-address نگاه نمی‌کند — بلکه یک «پرتره دیجیتال» کامل از بازدیدکننده جمع‌آوری می‌کند و آن را با رفتار استاندارد یک انسان زنده مقایسه می‌کند. این سیستم دقیقاً چه چیزی را تحلیل می‌کند:

1. شهرت IP-address

اولین و واضح‌ترین سیگنال خود IP است. سیستم آن را در ده‌ها پایگاه داده بررسی می‌کند: آیا دیتاسنتری است، در لیست‌های اسپم قرار دارد، آیا قبلاً برای حملات استفاده شده است، چند درخواست از آن ارسال شده است. IP از دیتاسنتر (Amazon AWS، Hetzner، OVH و غیره) به سرعت مشکوک می‌شود — این آدرس‌ها به طور اولیه برای اینترنت خانگی طراحی نشده‌اند.

2. تحلیل رفتاری (Behavioural Biometrics)

اسنیپت JavaScript HUMAN Security داده‌هایی درباره حرکات ماوس، پیمایش صفحه، وقفه‌ها بین کلیک‌ها و سرعت تایپ جمع‌آوری می‌کند. ربات به طور مستقیم و بدون انحراف حرکت می‌کند یا اصلاً آن را حرکت نمی‌دهد — این به سرعت خودکار بودن را نشان می‌دهد. یک انسان زنده همیشه «صدا» ایجاد می‌کند: انحرافات کوچک، وقفه‌ها، حرکات تصادفی.

3. اثر انگشت مرورگر

سیستم یک اثر انگشت کامل از مرورگر می‌گیرد: نسخه، پلاگین‌های نصب شده، وضوح صفحه، منطقه زمانی، فونت‌های پشتیبانی شده، رندرینگ WebGL، اثر انگشت Canvas، پارامترهای صوتی. اگر از Selenium یا Puppeteer بدون تنظیمات اضافی استفاده کنید، مرورگر بلافاصله به عنوان خودکار شناسایی می‌شود — زیرا ده‌ها پارامتر که مختص یک کاربر واقعی است، ندارد.

4. تحلیل هدرهای HTTP

ترتیب هدرها، مقادیر User-Agent، وجود یا عدم وجود هدرهای Accept-Language، Accept-Encoding، Sec-Fetch-* — همه این‌ها تحلیل و با پروفایل‌های استاندارد مرورگرهای واقعی مقایسه می‌شود. عدم تطابق حداقل چند پارامتر، «امتیاز ربات» درخواست را افزایش می‌دهد.

5. سرعت و الگوی درخواست‌ها

اگر از یک IP در یک دقیقه 500 درخواست بیاید — این یک ربات واضح است. اما HUMAN Security می‌تواند الگوهای ظریف‌تری را نیز شناسایی کند: فاصله‌های بسیار منظم بین درخواست‌ها، مسیر ناوبری یکسان، عدم بارگذاری منابع (CSS، تصاویر) که معمولاً توسط یک مرورگر واقعی درخواست می‌شود.

نتیجه کلیدی:

HUMAN Security تصمیم به مسدود کردن را بر اساس مجموعه‌ای از سیگنال‌ها و نه یک پارامتر می‌گیرد. این بدان معناست که «فریب دادن» آن تنها با تغییر IP کافی نیست — باید به صورت جامع کار کرد: IP صحیح + اثر انگشت مرورگر واقع‌گرایانه + رفتار شبیه به انسان.

چرا پروکسی‌های دیتاسنتر در برابر HUMAN Security کار نمی‌کنند

پروکسی‌های دیتاسنتر آدرس‌های IP هستند که در دیتاسنترهای تجاری (Hetzner، OVH، DigitalOcean، Amazon AWS و غیره) اجاره شده‌اند. آن‌ها سریع، ارزان و برای کارهایی که حفاظت وب‌سایت ضعیف یا غیرموجود است، مناسب هستند. اما در برابر HUMAN Security تقریباً بی‌فایده هستند به چند دلیل:

شناسایی فوری ASN. هر آدرس IP متعلق به یک سیستم خودمختار خاص (ASN) است. ASN دیتاسنترها (به عنوان مثال، AS16276 — OVH، AS24940 — Hetzner) مدت‌هاست که در پایگاه‌های داده به عنوان «غیرمسکونی» ثبت شده‌اند. HUMAN Security ابتدا ASN را بررسی می‌کند — و اگر IP متعلق به دیتاسنتر باشد، امتیاز ربات بلافاصله به حداکثر می‌رسد.

سوزاندن انبوه استخرها. پروکسی‌های دیتاسنتر هزاران کاربر دیگر را برای کارهای مشابه استفاده می‌کنند. اگر حتی یکی از آن‌ها قبلاً از این IP مسدود شده باشد — شهرت آدرس برای همه خراب می‌شود. استخرهای پروکسی دیتاسنتر به سرعت در سایت‌های با حفاظت جدی «سوخته» می‌شوند.

عدم وجود «افسانه» آدرس. IP خانگی واقعی تاریخچه‌ای دارد: ماه‌ها توسط یک کاربر استفاده می‌شود، از آن به وب‌سایت‌های مختلف وارد می‌شود، الگوی فعالیتی دارد. IP دیتاسنتر چنین تاریخچه‌ای ندارد — دیروز ظاهر شده و بلافاصله شروع به ارسال هزاران درخواست کرده است.

این به این معنا نیست که پروکسی‌های دیتاسنتر بی‌فایده هستند — برای کارهایی که حفاظت ضد ربات تهاجمی ندارند (جمع آوری داده‌های عمومی، کار با API، نظارت بر SEO وب‌سایت‌های ساده) آن‌ها هنوز هم یک راه‌حل سریع و اقتصادی باقی می‌مانند. اما برای وب‌سایت‌هایی با HUMAN Security به ابزارهای دیگری نیاز است.

کدام پروکسی‌ها واقعاً کمک می‌کنند: مقایسه انواع

در برابر HUMAN Security دو نوع پروکسی کار می‌کنند — پروکسی‌های مقیم و موبایل. هر یک را به تفصیل بررسی کرده و آن‌ها را در زمینه‌های خاص مقایسه می‌کنیم.

پروکسی‌های مقیم

پروکسی‌های مقیم آدرس‌های IP کاربران خانگی واقعی هستند که به طور داوطلبانه دستگاه‌های خود را در استخر قرار داده‌اند. از دیدگاه هر وب‌سایت، چنین درخواستی به عنوان یک کاربر خانگی عادی با ارائه‌دهنده واقعی (Ростелеком، МТС، Билайн و معادل‌های خارجی آن‌ها) به نظر می‌رسد. ASN چنین IP متعلق به ISP (ارائه‌دهنده اینترنت) است و نه دیتاسنتر — این یک تفاوت اصولی است.

پروکسی‌های مقیم برای:

  • جمع آوری اطلاعات از بازارها (Wildberries، Ozon، Amazon) در حجم‌های متوسط
  • نظارت بر قیمت‌های رقباء — چند هزار درخواست در روز
  • بررسی تبلیغات از مناطق مختلف
  • کار با حساب‌های شبکه‌های اجتماعی از طریق مرورگرهای ضد شناسایی
  • تأیید آگهی‌ها در Avito و معادل‌ها

پروکسی‌های موبایل

پروکسی‌های موبایل آدرس‌های IP اپراتورهای موبایل (4G/5G) هستند. آن‌ها ویژگی منحصر به فردی دارند: یک IP موبایل به طور همزمان توسط صدها کاربر واقعی استفاده می‌شود، زیرا اپراتورها از NAT (ترجمه آدرس‌ها) استفاده می‌کنند. این بدان معناست که وب‌سایت «عادت کرده» است که از یک IP موبایل جریان بزرگی از ترافیک متنوع را ببیند — و نمی‌تواند آن را مسدود کند، بدون اینکه مشتریان واقعی را قطع کند.

پروکسی‌های موبایل انتخاب شماره یک برای:

  • فراهم کردن و گرم کردن حساب‌های Facebook Ads و TikTok Ads
  • کار با Instagram، TikTok از طریق اتوماسیون
  • کارهایی که نیاز به حداکثر «اعتماد» IP دارند
  • دور زدن تهاجمی‌ترین گزینه‌های حفاظت HUMAN Security

در زیر — جدول مقایسه‌ای سه نوع پروکسی در زمینه HUMAN Security:

پارامتر دیتاسنتر مقیم موبایل
دور زدن HUMAN Security ❌ ضعیف ✅ خوب ✅✅ عالی
سرعت اتصال ⚡⚡⚡ بالا ⚡⚡ متوسط ⚡⚡ متوسط
اعتماد IP پایین بالا حداکثر
مناسب برای Facebook/TikTok Ads ❌ خیر ✅ بله ✅✅ بهترین انتخاب
جمع آوری اطلاعات از بازارها ⚠️ فقط وب‌سایت‌های ساده ✅ بله ✅ بله
قیمت برای GB ترافیک 💲 پایین 💲💲 متوسط 💲💲💲 بالاتر

مرورگرهای ضد شناسایی + پروکسی: ترکیبی برای SMM و داوری

اگر با حساب‌های Facebook Ads، Instagram، TikTok کار می‌کنید یا برای مشتریان آژانس SMM چند حسابی دارید — تنها پروکسی‌ها کافی نیستند. HUMAN Security و سیستم‌های مشابه در پلتفرم‌های تبلیغاتی نه تنها IP را تحلیل می‌کنند، بلکه کل اثر انگشت مرورگر را نیز بررسی می‌کنند. در اینجا است که مرورگرهای ضد شناسایی به کمک می‌آیند.

مرورگر ضد شناسایی برای هر حساب یک پروفایل جداگانه و ایزوله با اثر انگشت منحصر به فرد ایجاد می‌کند: User-Agent خاص خود، Canvas، WebGL، منطقه زمانی، تنظیمات زبانی، وضوح صفحه. در ترکیب با پروکسی با کیفیت، هر پروفایل به عنوان یک کاربر زنده جداگانه با دستگاه و IP خاص خود به نظر می‌رسد.

Dolphin Anty

در میان داوران کار با Facebook Ads محبوب است. از کار گروهی پشتیبانی می‌کند و دارای مدیر پروکسی داخلی است. برای اتصال پروکسی: پروفایل را باز کنید → زبانه «پروکسی» → نوع را انتخاب کنید (HTTP/SOCKS5) → میزبان، پورت، نام کاربری و رمز عبور را وارد کنید. توصیه می‌شود از پروکسی‌های مقیم یا موبایل با چرخش استفاده کنید.

AdsPower

برای آژانس‌های SMM که حساب‌های مشتریان را در Instagram و TikTok مدیریت می‌کنند، مناسب است. تنظیم پروکسی مشابه Dolphin است: پروفایل ایجاد کنید → بخش «پروکسی» → اطلاعات را وارد کنید → برای تأیید اتصال روی «بررسی» کلیک کنید. مهم است: منطقه زمانی و زبان مرورگر باید با جغرافیای پروکسی مطابقت داشته باشد.

GoLogin و Multilogin

GoLogin — گزینه‌ای با قیمت مناسب با مجموعه‌ای خوب از ویژگی‌های رایگان. Multilogin — راه‌حل حرفه‌ای برای تیم‌های بزرگ با امکانات پیشرفته سفارشی‌سازی اثر انگشت. هر دو از تمام انواع پروکسی پشتیبانی می‌کنند و به شما اجازه می‌دهند صدها پروفایل ایزوله ایجاد کنید.

قانون «1 حساب = 1 پروکسی»:

هرگز از یک پروکسی برای چند حساب به طور همزمان استفاده نکنید. اگر یک حساب مسدود شود، سیستم به طور خودکار IP را به عنوان مشکوک علامت‌گذاری می‌کند — و همه حساب‌های دیگر در این IP در معرض خطر قرار می‌گیرند. این به نام chain-ban شناخته می‌شود و برای جلوگیری از آن، هر پروفایل به یک IP منحصر به فرد نیاز دارد.

تنظیم پروکسی برای جمع آوری و نظارت بر قیمت‌ها

اگر شما به نظارت بر قیمت‌ها در Wildberries، Ozon یا Yandex.Market مشغول هستید، وظیفه کمی متفاوت از چند حسابی است: در اینجا حجم درخواست‌ها و سرعت مهم است، نه منحصر به فرد بودن هر پروفایل. بیایید رویکرد بهینه را بررسی کنیم.

مرحله 1. پروکسی‌های مقیم چرخشی را انتخاب کنید

برای جمع آوری اطلاعات از بازارها، پروکسی‌های مقیم چرخشی بهینه هستند — با هر درخواست جدید یا در یک بازه زمانی مشخص (به عنوان مثال، هر 5-10 دقیقه) IP به طور خودکار تغییر می‌کند. این رفتار کاربران مختلف را شبیه‌سازی می‌کند و به سیستم اجازه نمی‌دهد که آمار را بر روی یک آدرس جمع‌آوری کند.

مرحله 2. تأخیرها را بین درخواست‌ها تنظیم کنید

حتی با پروکسی‌های خوب، نباید درخواست‌ها را هر ثانیه انجام دهید. بازه‌های پیشنهادی برای وب‌سایت‌های با HUMAN Security: 3-8 ثانیه بین درخواست‌ها از یک IP. اگر از چرخش استفاده می‌کنید — می‌توانید کمی سریع‌تر باشید، اما هنوز هم نه به صورت آنی. در بازه‌ها «صدا» تصادفی اضافه کنید: نه دقیقاً 5 ثانیه، بلکه 4.2، سپس 6.7، سپس 3.9.

مرحله 3. از User-Agent های واقعی استفاده کنید

در تنظیمات جمع‌آورنده یا ابزار آماده برای نظارت، همیشه User-Agent های به‌روز مرورگرهای واقعی را مشخص کنید. Chrome 89 قدیمی در سال 2025 — این یک پرچم قرمز برای هر سیستم ضد ربات است. از نسخه‌های به‌روز استفاده کنید: Chrome 124+، Firefox 125+.

مرحله 4. جغرافیای محلی را در نظر بگیرید

برای نظارت بر بازارهای روسی، از پروکسی‌های با IP های روسی استفاده کنید. Wildberries و Ozon ممکن است قیمت‌ها و موجودی‌های مختلفی را بسته به منطقه نشان دهند — این نکته‌ای است که باید در تنظیمات در نظر گرفته شود. اطمینان حاصل کنید که منطقه زمانی و زبان مرورگر با جغرافیای انتخاب شده مطابقت دارد.

مرحله 5. پروکسی‌ها را قبل از راه‌اندازی آزمایش کنید

قبل از راه‌اندازی بزرگ، چند IP از استخر را به صورت دستی بررسی کنید: از طریق آن‌ها به وب‌سایت هدف وارد شوید و اطمینان حاصل کنید که صفحه بدون CAPTCHA و ریدایرکت بارگذاری می‌شود. اگر 20-30% IP بلافاصله CAPTCHA می‌دهند — استخر «سوخته» است و باید تأمین‌کننده یا جغرافیا را تغییر دهید.

چک‌لیست: چگونه تحت مسدودیت HUMAN Security قرار نگیریم

بیایید همه چیز را در یک چک‌لیست عملی جمع‌آوری کنیم. قبل از راه‌اندازی هر وظیفه‌ای که ممکن است با HUMAN Security مواجه شود، از هر مورد عبور کنید:

✅ انتخاب پروکسی

  • از پروکسی‌های مقیم یا موبایل استفاده کنید (نه دیتاسنتر)
  • پروکسی‌ها با جغرافیای وب‌سایت هدف مطابقت دارند
  • چرخش IP فعال است (اگر وظیفه — جمع‌آوری اطلاعات است)
  • برای هر حساب یک IP جداگانه اختصاص داده شده است (اگر وظیفه — چند حسابی است)

✅ اثر انگشت مرورگر

  • از مرورگر ضد شناسایی استفاده کنید (Dolphin Anty، AdsPower، GoLogin، Multilogin)
  • اثر انگشت برای هر پروفایل/حساب منحصر به فرد است
  • منطقه زمانی با جغرافیای پروکسی مطابقت دارد
  • زبان مرورگر با جغرافیای پروکسی مطابقت دارد
  • User-Agent — نسخه به‌روز Chrome یا Firefox است

✅ رفتار در وب‌سایت

  • تأخیرها بین درخواست‌ها — تصادفی، نه یکنواخت (3-8 ثانیه)
  • هیچ فرکانس مشکوک بالایی از یک IP وجود ندارد
  • جلسه از صفحه اصلی شروع می‌شود، نه مستقیماً از URL هدف
  • تمام منابع صفحه (CSS، تصاویر) بارگذاری می‌شوند، نه فقط HTML

✅ آزمایش و نظارت

  • پروکسی‌ها قبل از راه‌اندازی بزرگ در وب‌سایت هدف آزمایش شده‌اند
  • نظارت بر درخواست‌های موفق و ناموفق تنظیم شده است
  • با افزایش درصد مسدودیت‌ها — بلافاصله استخر یا نوع پروکسی تغییر می‌کند
  • حساب‌ها قبل از اقدامات فعال گرم شده‌اند (برای چند حسابی)

به طور جداگانه باید به گرم کردن حساب‌ها برای داوران اشاره کرد. یک حساب جدید Facebook Ads یا TikTok Ads که بلافاصله شروع به راه‌اندازی تبلیغات با بودجه بزرگ می‌کند — این یک انحراف از نظر پلتفرم است. حتی با پروکسی‌های خوب و ضد شناسایی، چنین حسابی توجه بیشتری از طرف سیستم امنیتی جلب می‌کند. گرم کردن صحیح: 3-7 روز فعالیت (لایک‌ها، بازدیدها، هزینه‌های کوچک)، و فقط سپس — مقیاس‌گذاری.

نتیجه‌گیری

HUMAN Security (PerimeterX) یک سیستم چند لایه است که به طور همزمان ده‌ها پارامتر را تحلیل می‌کند: شهرت IP، اثر انگشت مرورگر، رفتار کاربر و الگوهای درخواست‌ها. دور زدن آن «به طور مستقیم» با استفاده از پروکسی‌های دیتاسنتر ممکن نیست — سیستم آن‌ها را به سرعت شناسایی می‌کند. اما این به این معنا نیست که این وظیفه غیرممکن است.

فرمول کارآمد به این صورت است: پروکسی با کیفیت با IP واقعی + مرورگر ضد شناسایی با اثر انگشت منحصر به فرد + رفتار شبیه به انسان. هر یک از این عناصر مهم است و نادیده گرفتن هر یک از آن‌ها شانس موفقیت را کاهش می‌دهد.

برای اکثر وظایف — جمع آوری اطلاعات از بازارها، نظارت بر قیمت‌ها، کار با حساب‌های شبکه‌های اجتماعی — شروع بهینه پروکسی‌های مقیم خواهد بود: آن‌ها تعادل خوبی بین اعتماد IP، سرعت و هزینه فراهم می‌کنند. اما اگر شما به فارم کردن حساب‌های Facebook Ads یا TikTok Ads مشغول هستید و به حداکثر سطح اعتماد نیاز دارید — پروکسی‌های موبایل را در نظر بگیرید: آدرس‌های IP آن‌ها بالاترین شهرت را در میان تمام انواع دارند و به ندرت تحت مسدودیت قرار می‌گیرند، حتی در محافظت‌شده‌ترین پلتفرم‌ها.

```