आपको 403 मिला है — और पहला काम जो आमतौर पर किया जाता है, वह है प्रॉक्सी बदलना। कभी-कभी यह मदद करता है, अक्सर नहीं। क्योंकि "एंटीबॉट" एक तकनीक नहीं है, बल्कि कम से कम छह अलग-अलग सिस्टम हैं जिनकी पहचान की तंत्र, सख्ती और आपके ट्रैफ़िक के लिए विभिन्न आवश्यकताएँ हैं। जो चीज़ Imperva से बचाती है, वह Kasada के खिलाफ बेकार है। हम समझते हैं कि 2026 में कौन कौन है, 30 सेकंड में विक्रेता को कैसे पहचानें और प्रॉक्सी स्टैक में क्या विशेष रूप से बदलना है।
क्यों "बस प्रॉक्सी बदलना" काम करना बंद कर दिया
क्लासिक लॉजिक सरल थी: IP ब्लॉक हो गया — दूसरा ले लो। यह तब तक काम करता था जब तक पहचान पते की प्रतिष्ठा पर आधारित थी। आज IP केवल पांच में से एक परत है, और विभिन्न विक्रेताओं के लिए इसका वजन मौलिक रूप से अलग है।
सभी द्वारा किसी न किसी रूप में उपयोग किए जाने वाले संकेतों का सामान्य सेट:
- TLS-फिंगरप्रिंट (JA3/JA4) — हैंडशेक में एन्क्रिप्शन सेट और एक्सटेंशन का क्रम;
- HTTP-हेडर का क्रम और केस — Python क्लाइंट का क्रम Chrome के समान नहीं है;
- IP की प्रतिष्ठा — ASN, डेटा सेंटर से संबंधित, पते का इतिहास;
- ब्राउज़र फिंगरप्रिंट — कैनवास, WebGL, हार्डवेयर सेंसर;
- व्यवहारात्मक बायोमेट्रिक्स — माउस की गति, स्क्रॉलिंग की गति, इनपुट पैटर्न।
मुख्य निष्कर्ष, जिसे सभी विषय के शोधकर्ता दोहराते हैं: संकेतों की संगति महत्वपूर्ण है। Chrome से User-Agent का संयोजन Python के TLS फिंगरप्रिंट के साथ आपको किसी भी विक्रेता द्वारा बॉट के रूप में चिह्नित करता है — चाहे आपका IP कितना भी साफ क्यों न हो। आवासीय पता "छिद्रित" ब्राउज़र परत को "ओवरलैप" नहीं करता है, और इसके विपरीत।
पहला कदम: निशान के द्वारा विक्रेता को पहचानना
कुछ बदलने से पहले, प्रतिक्रिया हेडर और कुकीज़ को देखें। प्रत्येक प्रणाली एक पहचानने योग्य हस्ताक्षर छोड़ती है — यह समझने का सबसे तेज़ तरीका है कि आप किससे निपट रहे हैं।
- Cloudflare — CF-RAY हेडर, कुकीज़ cf_clearance और __cf_bm, challenge.js लोड होता है; नए निर्माणों में cf-mitigated हेडर मिलता है।
- DataDome — कुकीज़ datadome और _dd_s, स्क्रिप्ट tags.js.
- Akamai — कुकी _abck, संदर्भ हेडर akamai-grn.
- PerimeterX (HUMAN Security) — कुकीज़ _px3, _pxvid, _pxhd, स्क्रिप्ट px.js या d.js.
- Kasada — x-kpsdk-* परिवार के हेडर (ct — चैलेंज टोकन, dv — डिवाइस वैलिडेशन, cd — चैलेंज डेटा, v — संस्करण), कुकी KP_UIDz, स्क्रिप्ट ips.js या p.js.
- Imperva (Incapsula) — कुकीज़ incap_ses_*, visid_incap_*, reese84.
- AWS WAF — कुकी aws-waf-token, एंडपॉइंट /challenge.js को कॉल करना।
- F5 / Shape Security — कुकीज़ जो TS प्रीफिक्स के साथ हैं (उदाहरण के लिए, TS01a2b3c4)।
एक अलग मार्कर — अस्वीकृति का स्वभाव। Kasada "नग्न" 429 के साथ बिना प्रतिक्रिया के उत्तर देता है: यदि आप 403 या 429 को x-kpsdk-* हेडर्स के साथ देखते हैं, तो सवाल खत्म हो गया। DataDome अक्सर CAPTCHA पृष्ठ के साथ 403 देता है। Cloudflare — इंटरैक्टिव चैलेंज या Turnstile।
सिस्टम वास्तव में यांत्रिकी में कैसे भिन्न होते हैं
हस्ताक्षर "कौन" कहता है, लेकिन रणनीति "कैसे" निर्धारित करती है। आर्किटेक्चरल रूप से विक्रेता बहुत भिन्न होते हैं।
Cloudflare — नेटवर्क के किनारे वैश्विक मॉडल
यह CDN-एज स्तर पर काम करता है: निर्णय तब लिया जाता है जब अनुरोध एप्लिकेशन तक पहुँचता है। मॉडल वैश्विक हैं, जो पूरे नेटवर्क के ट्रैफ़िक पर प्रशिक्षित हैं — इंटरनेट के लगभग एक-पांचवें हिस्से की साइटों पर। आपके लिए प्लस: व्यवहार पूर्वानुमान योग्य है, एक साइट का अनुभव दूसरी पर स्थानांतरित होता है। माइनस: नेटवर्क आपकी उप-नेट को हजारों संसाधनों पर एक साथ देखता है, प्रतिष्ठा तेजी से जमा होती है।
DataDome — प्रत्येक साइट के लिए व्यक्तिगत मॉडल
मुख्य अंतर: प्लेटफ़ॉर्म लगभग 85,000 ग्राहक ML-मॉडल रखता है, जो विशेष साइट के ट्रैफ़िक पर प्रशिक्षित होते हैं, और 5 ट्रिलियन से अधिक संकेतों को प्रति दिन 2 मिलीसेकंड से कम की प्रतिक्रिया समय के साथ संसाधित करता है। व्यावहारिक परिणाम सरल और अप्रिय है: प्रत्येक सुरक्षित साइट — एक अलग कार्य। Etsy के लिए कार्यात्मक संयोजन उसी विक्रेता के तहत दूसरे संसाधन पर नहीं ले जाया जाता है। 2025 में इरादा विश्लेषण (दौरे का उद्देश्य आंका जाता है, न कि केवल स्वचालन का तथ्य) और LLM-क्रॉलर की अलग श्रेणी जोड़ी गई।
Akamai — TLS और टेलीमेट्री पर जोर
यह हैंडशेक संकेतों की जांच करता है और अपनी ओर से व्यवहारात्मक टेलीमेट्री को कुकी _abck के माध्यम से मान्य करता है। 2026 के स्वतंत्र मापों के अनुसार, Akamai और Imperva डिफ़ॉल्ट स्वचालित ग्राहकों को कम चुनौती देते हैं, जितना Cloudflare और DataDome करते हैं — लेकिन इसका मतलब "कमज़ोर" नहीं है: जहाँ आक्रामक रूप से सेट किया गया है, वहाँ обход के लिए सही TLS परत की आवश्यकता होती है, न कि IP बदलने की।
PerimeterX / HUMAN — नेटवर्क प्रतिष्ठा
ग्राहक की प्रतिष्ठा विक्रेता के पूरे नेटवर्क में फैलती है। यदि आप एक साइट पर पकड़े गए हैं — तो दूसरी साइट पर पहले से ही लेबल के साथ आएंगे। सामान्य प्लेटफ़ॉर्म: ई-कॉमर्स और रियल एस्टेट।
Kasada — सक्रिय पर्यावरण की पूछताछ
यह सबसे कठोर बड़े पैमाने पर प्रणाली है। यह केवल फिंगरप्रिंट इकट्ठा नहीं करता है, बल्कि सक्रिय रूप से पर्यावरण की पूछताछ करता है: यह ग्राहक कोड का निरीक्षण करता है Function.prototype.toString() के माध्यम से, अपने स्क्रिप्ट की एंटी-डीऑबफस्केशन लागू करता है। समग्र कठिनाई के अनुमान के अनुसार, यह पहचान की परिष्कृतता और स्वचालित обход की कठिनाई दोनों में चरम अंक प्राप्त करता है। इसे टिकटिंग और रियल एस्टेट पर रखा जाता है।
Imperva (Incapsula) — डिफ़ॉल्ट WAF-लॉजिक
यह IP और WAF नियमों से शुरू होता है; व्यवहारात्मक परतें उच्च सेटिंग्स पर जोड़ी जाती हैं। क्लासिक प्लेटफ़ॉर्म — कॉर्पोरेट साइटें और नौकरी बोर्ड।
कौन सख्त है: संख्याएँ अनुभव के बजाय
एक स्वतंत्र बेंचमार्क Scrapeway है: आठ सेवाएँ ग्यारह लक्ष्यों के खिलाफ, लक्ष्य पर सेवा के लिए 1000 से अधिक अनुरोध, महीने में दो रिपोर्ट। लक्ष्य विक्रेताओं के साथ जुड़े हुए हैं — Indeed Cloudflare के तहत, Etsy DataDome के तहत, Walmart और Zillow PerimeterX के तहत, Realtor Kasada के तहत।
2026 के माप क्या दिखाते हैं:
- उच्च सख्ती — Cloudflare, DataDome, PerimeterX, Kasada: अधिकांश डिफ़ॉल्ट, असंरचित स्वचालित ग्राहकों को चुनौती मिलती है।
- मध्यम — Akamai और Imperva: डिफ़ॉल्ट ग्राहकों को चुनौती देना काफी कम होता है।
- Cloudflare लक्ष्यों के खिलाफ केवल एक छोटी संख्या असंरचित ग्राहकों ने लगातार पृष्ठ की सामग्री प्राप्त की।
तुलना के लिए: प्रोफाइल सेवा-परिवर्तकों की सफलता इन लक्ष्यों के खिलाफ 94-100% के बीच होती है, विक्रेता के आधार पर — यानी यह एक हल करने योग्य कार्य है, लेकिन डिफ़ॉल्ट ग्राहक और केवल IP बदलने से नहीं।
प्रॉक्सी-स्टैक में प्रत्येक के लिए क्या बदलना है
अब प्रथा। नीचे — обход का नुस्खा नहीं है, बल्कि पहचान के प्रकार के लिए बुनियादी ढाँचे का चयन करने की तर्क है।
- Imperva और AWS WAF. IP का वजन उच्च है, व्यवहारात्मक परतें अक्सर बंद होती हैं। यहाँ डेटा सेंटर-प्रॉक्सी अभी भी जीवित हैं — साफ उप-नेट्स और उचित दर की शर्त पर। यहाँ से शुरू करें, यह ट्रैफ़िक के लिए सबसे सस्ता है।
- Akamai. प्रॉक्सी TLS परत से कम समाधान करती है। पहले हैंडशेक और हेडर के क्रम को ठीक करें, और फिर IP का स्तर बढ़ाएँ। गलत JA4 फिंगरप्रिंट के साथ प्रॉक्सी बदलने से कुछ नहीं मिलेगा।
- Cloudflare. वैश्विक प्रतिष्ठा का मतलब है कि उप-नेट जल्दी जल जाती है और तुरंत हर जगह। आपको आवासीय प्रॉक्सी की आवश्यकता है जिसमें व्यापक पूल और उचित रोटेशन हो: "हर अनुरोध पर नया IP" नहीं, बल्कि तार्किक कार्य के समय सत्र बनाए रखना, अन्यथा cf_clearance टूट जाता है।
- DataDome. मॉडल विशेष साइट के ट्रैफ़िक पर प्रशिक्षित है, इसलिए सबसे महत्वपूर्ण है आपके व्यवहार की समानता विशेष रूप से उस पर. आवासीय IP सकारात्मक ट्रस्ट स्कोर देता है, क्योंकि असली लोग आवासीय कनेक्शन से चलते हैं — लेकिन अपने आप में, ब्राउज़र फिंगरप्रिंट के प्रबंधन के बिना, कुछ भी की गारंटी नहीं देता। एक साइट के लिए सेटिंग्स को दूसरी पर अंधाधुंध न ले जाएँ। इस विक्रेता की विशिष्टताओं के बारे में अधिक जानकारी DataDome के लिए प्रॉक्सी में है।
- PerimeterX / HUMAN. चूंकि प्रतिष्ठा नेटवर्क है, अलगाव मात्रा से अधिक महत्वपूर्ण है: विभिन्न परियोजनाएँ — विभिन्न पूल, ताकि एक प्लेटफ़ॉर्म से लेबल दूसरे पर न जाए।
- Kasada. डेटा सेंटर पते प्रवेश पर अवरुद्ध होते हैं। कार्य का न्यूनतम — आवासीय, और बेहतर मोबाइल प्रॉक्सी: एक मोबाइल IP के पीछे CGNAT के माध्यम से सैकड़ों जीवित ग्राहक होते हैं, और सिस्टम के लिए ऐसा पता ब्लॉक करना महंगा होता है। इसके अलावा, User-Agent को ब्राउज़र के वर्तमान संस्करण के साथ मेल खाना अनिवार्य है — पुरानी स्ट्रिंग तुरंत संयोजन को उजागर करती है।
मुख्य गलती: असमान स्टैक
हम वही दोहराएँगे जिससे हमने शुरुआत की, क्योंकि यह अधिकांश "अव्याख्यायित" बैन का कारण है। सभी छह सिस्टम परतों के बीच असंगति को पकड़ते हैं। जर्मनी से आवासीय IP + सिस्टम टाइम ज़ोन UTC + TLS फिंगरप्रिंट curl + User-Agent में नया Chrome — यह "लगभग पारित" नहीं है, यह एक बॉट का तैयार प्रोफ़ाइल है। प्रॉक्सी केवल पांच में से एक परत के लिए जिम्मेदार है; अन्य चार आपके क्लाइंट में रहती हैं।
यहाँ से कार्य करने का व्यावहारिक क्रम: पहले विक्रेता को हस्ताक्षर द्वारा पहचानें, फिर आकलन करें कि आपकी कौन सी परत सबसे कमजोर है, और उसे ठीक करें — न कि जिसे बदलना आसान है। यदि स्टैक को ठीक करने के बाद लक्ष्य अभी भी अनुपलब्ध हैं, तो सवाल "स्वयं बनाना या तैयार के लिए भुगतान करना" की ओर बढ़ता है — इस मोड़ को हमने सामग्री में समझाया प्रॉक्सी बनाम स्क्रैपिंग API और वेब अनब्लॉकर्स.
संक्षेप में
कोई एकल "एंटीबॉट" नहीं है, और न ही कोई सार्वभौमिक обход है — कोई भी तकनीक सभी आठ सिस्टमों के खिलाफ एक साथ काम नहीं करती है। कुकीज़ और हेडर्स द्वारा विक्रेता की पहचान करें (यह 30 सेकंड है), उसकी यांत्रिकी को समझें — Imperva पर IP का वजन, Akamai पर TLS, Cloudflare पर वैश्विक प्रतिष्ठा, DataDome पर साइट का व्यक्तिगत मॉडल, PerimeterX पर नेटवर्क लेबल, Kasada पर सक्रिय पर्यावरण की पूछताछ — और उसके अनुसार प्रॉक्सी के प्रकार का चयन करें, न कि अंधाधुंध। डेटा सेंटर वहाँ होते हैं जहाँ IP को औपचारिक रूप से देखा जाता है; आवासीय वहाँ होते हैं जहाँ ट्रस्ट की गणना की जाती है; मोबाइल वहाँ होते हैं जहाँ नेटवर्क सख्ती से सभी सर्वर को अवरुद्ध करता है। और सभी परतों की संगति पर नज़र रखें: वास्तव में सही तरीके से सेट अप किए गए अधिकांश प्रोजेक्ट्स पर यही गिरता है।
```