Back to Blog

Cloudflare Precursor: बॉट्स का पता लगाने वाला अब पूरे सत्र की निगरानी करता है

13 जुलाई 2026 को Cloudflare ने Precursor को लागू करना शुरू किया: एक बार की जांच के बजाय - पूरे सत्र के भीतर व्यवहार का निरंतर विश्लेषण। हम यह समझते हैं कि यह कौन से संकेत इकट्ठा करता है, क्यों पृष्ठ को फिर से लोड करना अब हस्ताक्षर को रीसेट नहीं करता है, और यह स्क्रैपिंग, मल्टी-एकाउंटिंग और AI-एजेंट्स के लिए क्या बदलता है।

📅July 27, 2026
Cloudflare Precursor: बॉट्स का पता लगाने वाला अब पूरे सत्र की निगरानी करता है
```html

13 जुलाई 2026 को Cloudflare ने सभी ग्राहकों के लिए Precursor - एक ग्राहक इंजन, जो न केवल एकल अनुरोध या कैप्चा पास करने का मूल्यांकन करता है, बल्कि पूरी सत्र के भीतर व्यवहार का मूल्यांकन करता है, को लागू करना शुरू किया। Cloudflare के CTO डेन कनेख्त का बयान संक्षिप्त और सटीक है: "Instead of just checking an ID at the gate, we are looking at behavior over the entire visit" - प्रवेश द्वार पर आईडी की जांच करने के बजाय, हम पूरे दौरे के दौरान व्यवहार पर ध्यान दे रहे हैं।

उन लोगों के लिए जो ब्राउज़र को स्वचालित करते हैं - स्क्रैपर्स, मल्टी-एकाउंटिंग, SMM-स्वचालन, AI-एजेंट - यह जोखिम के मापने की इकाई में बदलाव है। पहले इकाई अनुरोध था: चुनौती पास की, cf_clearance प्राप्त किया, काम किया। अब इकाई - सत्र है, और यह जीवित है, मूल्यांकन जमा करता है और किसी भी समय "खराब" हो सकता है, जब आप पहले ही जांच पास कर चुके हैं।

Cloudflare ने क्या लॉन्च किया

Precursor एक स्क्रिप्ट है, जिसे Cloudflare अपनी नेटवर्क के माध्यम से पृष्ठों में लागू करता है। इसे पैनल में टॉगल करके चालू किया जाता है (Security → Settings → Precursor), वेबसाइट के कोड में कोई संशोधन की आवश्यकता नहीं है, यह पूरे क्षेत्र में तुरंत काम करता है; व्यवहार को Precursor Rules के माध्यम से लक्षित रूप से सेट किया जाता है। इसे Turnstile के प्रतिस्थापन के रूप में नहीं बल्कि इसके पूरक के रूप में पेश किया गया है: Turnstile एक बार की जांच है, Precursor निरंतर है।

स्क्रिप्ट क्या एकत्र करता है, Cloudflare के अपने विवरण के अनुसार:

  • कर्सर की गति - पथ, गति, आर्क का चरित्र;
  • स्क्रॉलिंग की गति;
  • टाइपिंग की ताल - टाइमिंग और रिदम, लेकिन स्वयं दबाए गए कुंजियाँ नहीं;
  • क्लिपबोर्ड की गतिविधि;
  • तत्वों का फोकस और पृष्ठ/टैब की दृश्यता में परिवर्तन।

इसके बाद दिलचस्प बात शुरू होती है। Cloudflare स्पष्ट रूप से बताता है कि वह इन डेटा में "फिंगरप्रिंट" नहीं बल्कि मनुष्य की भौतिकी और शरीर विज्ञान की तलाश कर रहा है: माउस के आंदोलन के आर्क, जो कलाई की घुमाव से सीमित होते हैं, स्वचालन के रेखीय आंदोलनों के बजाय; स्क्रीन पर उत्तेजना के प्रकट होने और प्रतिक्रिया के बीच मापने योग्य संज्ञानात्मक विलंब; हाथ के सूक्ष्म कंपन - कंपन - पथ में प्राकृतिक शोर के रूप में।

दूसरी परत - आंतरिक विरोधाभासों पर क्रॉस-चेकिंग। क्या कर्सर तब भी चलता है जब पृष्ठ छिपा होता है? कीबोर्ड के इवेंट आते हैं, लेकिन कोई टेक्स्ट फील्ड फोकस में नहीं है? प्रत्येक संकेत अलग से सामान्य दिखता है, लेकिन एक साथ वे एक जीवित व्यक्ति की संगठित तस्वीर में नहीं मिलते - और यह किसी भी एकल क्लिक के विश्लेषण से सस्ता पकड़ा जाता है।

तीसरा और स्वचालन के लिए सबसे अप्रिय क्षण: मूल्यांकन सत्र के अनुसार जमा होता है और पृष्ठ को फिर से लोड करने से रीसेट नहीं होता। पारंपरिक तकनीक "ब्लॉक मिला - F5 / नया टैब" स्थिति को रीसेट करने के रूप में काम करना बंद कर देती है। निरंतर जांच के परिणाम उसी cf_clearance को अपडेट करते हैं, और Cloudflare स्पष्ट रूप से लिखता है कि पहले से जारी किया गया क्लियरेंस-कन्फर्मेशन सत्र के मध्य में कम किया जा सकता है या रद्द किया जा सकता है, और अतिरिक्त चुनौती उत्पन्न कर सकता है।

दो मोड - और क्यों यह पहले से जानना महत्वपूर्ण है

  1. Minimize Friction (डिफ़ॉल्ट) - बिना इंटरस्टिशल के पृष्ठभूमि जांच। उपयोगकर्ता कुछ नहीं देखता, लेकिन "सत्र मान्य है" की गारंटी कमजोर है।
  2. Maximize Security (Cloudflare द्वारा अनुशंसित) - एक हल्का इंटरस्टिशल-चुनौती, जो एक मान्य सत्र स्थापित करता है, UX को जानबूझकर खराब करता है।

व्यावहारिक निष्कर्ष: किसी विशेष वेबसाइट पर सुरक्षा का व्यवहार अब उस सेटिंग पर निर्भर करता है, जिसे आप बाहर से नहीं देख सकते। एक ही स्क्रिप्ट, एक ही प्रॉक्सी और एक ही वेबसाइट सत्र के मोड को स्विच करने से पहले और बाद में अलग-अलग व्यवहार कर सकते हैं। ट्रिगर्स वेबसाइट के मालिक को Security → Analytics → Traffic → Bot analysis में दिखाई देते हैं - बॉट स्कोर के वितरण और WAF मैचों के साथ एक पंक्ति में।

स्केल: क्यों यह "एक और एंटी-बॉट" नहीं है

संदर्भ, जिसके कारण यह समाचार सामान्य रिलीज़ से अधिक महत्वपूर्ण है। Cloudflare प्रति दिन 1 ट्रिलियन से अधिक अनुरोधों को संसाधित करता है, Turnstile लगभग 3 बिलियन बार प्रति दिन काम करता है। कंपनी के अनुमान के अनुसार, स्वचालित ट्रैफ़िक पहली बार मानव ट्रैफ़िक से अधिक हो गया है और यह लगभग 57% सभी वेब अनुरोधों का प्रतिनिधित्व करता है। एक ऐसे आधार पर एक टॉगल के साथ व्यवहारात्मक परत को सक्षम करना, जहां सत्रीय व्यवहारात्मक पहचान कार्य करता है, एक कूद में बढ़ सकता है - बिना साइटों की ओर से एक भी कमिट किए।

और घोषित लक्ष्य - वास्तव में वही है जिसका आज उपयोग किया जाता है: "उन्नत स्वचालन, जो JavaScript को निष्पादित करता है, वास्तविक ब्राउज़र वातावरण में काम करता है और अलग-अलग कैप्चा पास करता है, बिना संदेह उत्पन्न किए।" अर्थात् Playwright/Puppeteer स्टेल्थ-पैच के साथ, एंटी-डिटेक्ट ब्राउज़र और एजेंट ब्राउज़र - ठीक वही लक्ष्य है जिसे Precursor स्पष्ट रूप से वर्णित करता है।

ईमानदारी के लिए: Cloudflare ने मात्रात्मक डेटा प्रकाशित नहीं किया - न तो सटीकता, न ही झूठी सकारात्मकता का अनुपात, न ही ब्राउज़र में निरंतर निगरानी से ओवरहेड। अभी तक ये घोषित क्षमताएँ हैं, न कि स्वतंत्र रूप से मापी गई। दो सप्ताह के रोलआउट में बड़े पैमाने पर झूठी ब्लॉकों की सार्वजनिक लहर की भी कोई जानकारी नहीं है।

व्यवहार में इसका क्या मतलब है

1. IP की गुणवत्ता अब "पर्याप्त स्थिति" नहीं है - लेकिन आवश्यक बनी हुई है

आकर्षक निष्कर्ष "चूंकि पहचान व्यवहारात्मक है, प्रॉक्सी अब महत्वपूर्ण नहीं हैं" - गलत है। Precursor पिछली परतों के ऊपर काम करता है: IP की प्रतिष्ठा, TLS/HTTP फिंगरप्रिंटिंग, बॉट स्कोर। डेटा सेंटर का IP एक उजागर उप-नेट से उच्च बॉट स्कोर प्राप्त करता है और विशिष्ट चुनौती मोड में होता है इससे पहले कि माउस के विश्लेषण तक पहुंचा जाए। व्यवहार एक अतिरिक्त परीक्षा है, न कि प्रवेश फ़िल्टर का प्रतिस्थापन: साफ रेसिडेंशियल प्रॉक्सी या मोबाइल प्रॉक्सी के साथ जीवित ASN केवल दूसरे परीक्षा में पहुंचने का मौका देते हैं।

2. सत्र - नई स्वच्छता की वस्तु

पहले सामान्य गलती इस तरह थी "एक IP से बहुत अधिक अनुरोध।" अब इसमें जोड़ा गया है "एक सत्र के भीतर बहुत अधिक मानव जैसी गतिविधि।" यहाँ से प्रथा:

  • एक ब्राउज़र संदर्भ को सैकड़ों कार्यों के लिए पुनः उपयोग न करें। लंबा सत्र एक लंबे व्यवहार की श्रृंखला है, जहाँ कोई भी विसंगति जमा हो जाती है। छोटा सत्र - स्कोरिंग के लिए कम सामग्री।
  • "सत्र ↔ IP" के संयोजन को स्थिर रखें। सत्र के मध्य में आउटपुट IP बदलना एक स्पष्ट विरोधाभास है; लॉगिन वाले परिदृश्यों के लिए स्टिकी सत्र की आवश्यकता होती है, जो कार्य के लिए जीवनकाल के साथ होते हैं, न कि प्रत्येक अनुरोध पर आक्रामक रोटेशन।
  • प्रोफाइल को मिश्रित न करें। एक खाता - एक स्थिर सेट: ब्राउज़र प्रोफाइल, IP, समय क्षेत्र, भाषा, व्यवहारात्मक पैटर्न।

3. सिंथेटिक व्यवहार को अधिक ईमानदार बनाना होगा - या बिल्कुल नहीं करना होगा

नैतिक "मानव" अनुकरण (बटन के केंद्र की ओर रेखीय आंदोलन, 100 मि.सेक. के समान अंतराल, लोड होने के बाद तात्कालिक क्लिक) क्रॉस-चेकिंग के तहत आपके खिलाफ काम करते हैं: वे संकेत जोड़ते हैं, न कि हटाते हैं। यदि परिदृश्य को मानव अनुकरण की आवश्यकता नहीं है - तो खराब व्यवहार उत्पन्न करने की तुलना में बिल्कुल भी व्यवहार उत्पन्न करना अधिक विश्वसनीय है। इस परत के बारे में हम व्यवहारात्मक बायोमेट्रिक्स और प्रॉक्सी में चर्चा कर चुके हैं।

4. API-एंडपॉइंट और गैर-ब्राउज़र क्लाइंट - एक अलग कहानी

Precursor को JavaScript का निष्पादन आवश्यक है। बिना ब्राउज़र वाले क्लाइंट - curl, मोबाइल बैकएंड - और सुरक्षित एंडपॉइंट्स के लिए XHR/fetch अनुरोधों को सत्र के क्रेडेंशियल्स को सही तरीके से ले जाना चाहिए, अर्थात् cf_clearance। व्यावहारिक रूप से इसका मतलब है: पहले ब्राउज़र एक मान्य सत्र स्थापित करता है, और फिर "तेज़" अनुरोध इसके कुकीज़ के साथ और उसी नेटवर्क संदर्भ (वही IP, सहमत TLS प्रोफ़ाइल) में जाते हैं। ब्राउज़र सत्र और HTTP क्लाइंट के बीच का अंतर वही आंतरिक विरोधाभास है जिसे खोजा जाता है।

5. डेटा संग्रह के बिंदु स्थानांतरित होते हैं

जहाँ वेबसाइट Maximize Security को सक्षम करेगी, वहाँ सस्ता हेडलेस संग्रह काफी महंगा हो जाएगा। समझदारी की प्रतिक्रिया - किसी भी कीमत पर "स्मार्ट अनुकरण" को बढ़ाना नहीं है, बल्कि स्रोत की पुनरावृत्ति करना है: प्लेटफॉर्म का आधिकारिक API, साझेदार फ़ीड, मोबाइल एंडपॉइंट, सार्वजनिक डेटा सेट। पूरी तरह से ब्राउज़र आधारित मार्ग को वहाँ छोड़ना समझ में आता है, जहाँ डेटा अन्यथा नहीं मिल सकता।

यह कहाँ जा रहा है

Precursor तार्किक रूप से पिछले वर्ष में Cloudflare की रेखा में समाहित होता है: डिफ़ॉल्ट रूप से AI क्रॉलर को ब्लॉक करना, AI क्रॉल नियंत्रण के साथ ग्रेन्युलर नियम, कंटेंट तक पहुंच को भुगतान करने का प्रयास, और 15 सितंबर 2026 से - विज्ञापन वाले पृष्ठों पर मिश्रित-उपयोग AI क्रॉलर को डिफ़ॉल्ट रूप से ब्लॉक करना। सामान्य वेक्टर: वेबसाइट यह जानना चाहती है कि "क्या आप प्रवेश के समय मानव हैं", बल्कि "आप दौरे के दौरान कौन हैं और आप क्यों आए हैं"।

स्वचालन के बाजार के लिए इसका मतलब है एक धीमा, लेकिन एकतरफा बदलाव: एक "मानव-समान" सत्र की लागत बढ़ रही है, एक अनुरोध की लागत मुख्य मीट्रिक नहीं रह गई है. वे जीतते हैं जो कम लेकिन सटीक रूप से एकत्र करते हैं: सावधान सत्र, कार्य के लिए साफ IP, सहमत फिंगरप्रिंट - और यह स्पष्ट मूल्यांकन कि कौन से डेटा वास्तव में ब्राउज़र मार्ग के लायक हैं।

संक्षेप में

  • 13 जुलाई 2026 से Cloudflare Precursor को लागू कर रहा है - सत्रीय व्यवहारात्मक पहचान, जिसे बिना साइट के कोड में संशोधन के एक टॉगल के साथ सक्षम किया जा सकता है।
  • संकेत: कर्सर, स्क्रॉल, टाइपिंग की ताल (सामग्री के बिना), क्लिपबोर्ड, फोकस और दृश्यता; साथ ही विरोधाभासों पर क्रॉस-चेकिंग।
  • मूल्यांकन सत्र के अनुसार जमा होता है; पृष्ठ को फिर से लोड करने से हस्ताक्षर रीसेट नहीं होता, क्लियरेंस दौरे के मध्य में रद्द किया जा सकता है।
  • प्रॉक्सी "रद्द नहीं हुए": IP परत प्रवेश फ़िल्टर बनी हुई है, व्यवहार - दूसरी परीक्षा।
  • Cloudflare ने अभी तक सटीकता और झूठी सकारात्मकता के बारे में मात्रात्मक डेटा प्रकाशित नहीं किया है - वास्तविक कठोरता के बारे में निष्कर्ष निकालना जल्दबाजी होगी।
```