1 सितंबर 2026 को CrowdSec 1.8 जारी हुआ - और ओपन-सोर्स WAF, जिसे एक helm install के जरिए अपने सर्वर पर स्थापित किया जाता है, में दो चीजें एक साथ आईं: ब्राउज़र फिंगरप्रिंटिंग और प्रूफ-ऑफ-वर्क। अब तक PoW-दीवार को जंगली में मुख्य रूप से गिट-फोर्ज और मेलिंग सूचियों के आर्काइव में देखा गया था। अब ऐसा स्तर किसी भी वेबसाइट पर हो सकता है जिसमें दिन में पांच सौ विज़िटर हों।
हम समझते हैं कि वास्तव में क्या बदला है, क्यों डिटेक्ट "प्रोसेसर से भुगतान करें" की दिशा में गया, और - सबसे महत्वपूर्ण - इस संरचना में हैश सबसे छोटी समस्या क्यों है।
क्या हुआ: PoW गिट-फोर्ज से सामान्य वेबसाइटों पर आया
CrowdSec एक सेल्फ-होस्टेड सिस्टम है: एजेंट लॉग पढ़ता है, WAF एप्लिकेशन के सामने होता है, "बाउंसर्स" ब्लॉक करते हैं। रिलीज 1.8 में, टीम ने WAF में एक तंत्र जोड़ा जो "क्या यह IP खराब है?" के सवाल का जवाब नहीं देता, बल्कि "क्या यह वास्तव में एक ब्राउज़र है जिसमें एक व्यक्ति है या एक बॉट जो ऐसा दिखता है?" के सवाल का जवाब देता है। उत्तर फिंगरप्रिंट (ब्राउज़र और TLS-हस्ताक्षर की विशेषताएँ) और प्रूफ-ऑफ-वर्क - एक गणनात्मक कार्य, जिसे ग्राहक को समाधान करने की आवश्यकता होती है, इससे पहले कि बैकएंड अनुरोध को देख सके, से एकत्र किया जाता है।
लेखक बिना कूटनीति के प्रेरणा को स्पष्ट करते हैं: 2026 का औसत बॉट असली Chrome के साथ आता है, एक सुसंगत TLS-फिंगरप्रिंट, निवासी IP - और इसके पास धैर्य अधिक है जितना कि ड्यूटी इंजीनियर के पास। यह डिटेक्ट की ओर से एक स्वीकार्यता किसी भी विश्लेषण से अधिक मूल्यवान है: निवासी पता और साफ TLS अब विभाजन का संकेत नहीं हैं। चूंकि IP-प्रतिष्ठा और हैंडशेक के आधार पर बॉट अब व्यक्ति से भिन्न नहीं है, सुरक्षा एक ऐसे संकेत की तलाश करती है जो ब्राउज़र के लिए सस्ता और मशीन पार्क के लिए महंगा है।
साथ ही, Hacker News पर उसी समय POWBlock - "किसी भी सर्वर के लिए प्रूफ-ऑफ-वर्क माइक्रोसर्विस" का उल्लेख हुआ। एक रिलीज को संयोग पर लिखा जा सकता है, लेकिन एक सप्ताह में दो स्वतंत्र संकेत - पहले से ही एक दिशा है।
PoW-दीवार का निर्माण Anubis के उदाहरण से
शैली का मानक - Anubis: MIT लाइसेंस के तहत Go पर रिवर्स-प्रॉक्सी, जिसे Xe Iaso ने Techaro के ब्रांड के तहत जनवरी 2025 से लिखा है। विचार 1997 के एडेबैक के हैशकैश से सीधे आया: ग्राहक मानों को तब तक आजमाता है जब तक SHA-256 आवश्यक संख्या में अग्रणी शून्य के साथ हैश नहीं देता। हल किया - एक हस्ताक्षरित JWT-कुकी (techaro.lol-anubis-auth) और अस्थायी पहुंच प्राप्त की। हल नहीं किया - बैकएंड आपके बारे में नहीं जानता।
कठिनाई का निर्धारण व्यवस्थापक द्वारा किया जाता है। डिफ़ॉल्ट रूप से, Anubis हर चीज को चुनौती देता है जो ब्राउज़र की तरह दिखती है - यानी, जो भी User-Agent में Mozilla की पंक्ति है। प्रत्येक स्तर की लागत को मापने से पता चलता है:
- कठिनाई 1 - 100 मिलीसेकंड से कम।
- कठिनाई 4 (डिफ़ॉल्ट) - Intel Core Ultra 7 165H पर लगभग 1.35 सेकंड, यह ब्राउज़र में लगभग 87,600 हैश प्रति सेकंड है।
- कठिनाई 8 - लगभग 11 सेकंड।
- कठिनाई 10 - लगभग 114 सेकंड।
चौथे और दसवें स्तर के बीच का अंतर लगभग 84 गुना है। इसे लागू करने वालों की सूची प्रभावशाली है: लिनक्स कर्नेल की मेलिंग सूची का आर्काइव और कर्नेल का गिट-सर्वर, sourcehut, FFmpeg, GitLab GNOME प्रोजेक्ट, Wine, sourceware.org, FreeCAD, ScummVM, Enlightenment, UNESCO। ड्यूक विश्वविद्यालय में जून 2025 में पायलट ने प्रति दिन 4 मिलियन से अधिक अवांछित HTTP अनुरोधों को रोक दिया - लगभग 90% कचरा ट्रैफ़िक - और एक सप्ताह में 12 लोगों ने समस्याओं की शिकायत की।
ये दीवारें दुर्भावना से नहीं आईं। Read the Docs पर एक ही क्रॉलर ने एक महीने में 73 TB डाउनलोड किया; ब्लॉक के बाद, दैनिक ट्रैफ़िक 800 GB से 200 GB तक गिर गया, बचत - लगभग 1500 डॉलर प्रति माह। ड्यू डेवॉल्ट ने वर्णन किया कि क्रॉलर के खिलाफ लड़ाई ने उसे 20 से 100 प्रतिशत तक की कुछ सप्ताहों में खा लिया। 2025 में स्वचालित ट्रैफ़िक में 23.51% की वृद्धि और वर्ष के भीतर AI ट्रैफ़िक में लगभग तीन गुना वृद्धि के बीच, व्यवस्थापकों ने तेजी से काम करने वाली चीजों पर ध्यान केंद्रित किया।
पलटाव: औद्योगिक पार्सिंग के खिलाफ PoW लगभग काम नहीं करता
अब एक असुविधाजनक हिस्सा है, जिसे प्रेस विज्ञप्तियों में शायद ही कभी लिखा जाता है। प्रूफ-ऑफ-वर्क "सस्ते में जांचने, महंगे में हल करने" की विषमता पर निर्भर करता है। वेब में यह विषमता गलत दिशा में फैली हुई है।
ईमानदार आगंतुक हैश को ब्राउज़र में धीमे जावास्क्रिप्ट के रूप में मानता है। जो डेटा के लिए आया है, वह इसे मूल कोड मानता है। ताविस ओर्मंडी ने 25 पंक्तियों में C में एक समाधानकर्ता लिखा: कठिनाई 5 का कार्य लगभग 0.017 सेकंड में हल हो जाता है - यह ब्राउज़र के SubtleCrypto से लगभग 200 गुना तेज है। GPU पर अंतर और भी अधिक है, लगभग सौ गुना और उससे अधिक। गणित का परिणाम सरल है: एक बड़े विक्रेता के लिए सभी Anubis साइटों को बायपास करने की लागत लगभग शून्य है।
यह कोई सिद्धांत नहीं है। Codeberg ने अगस्त 2025 में बताया कि कई स्क्रैपर-बॉट्स ने Anubis की चुनौतियों को हल करना सीख लिया है। दीवार इस दौरान बेकार नहीं हुई - कुछ महीनों तक इसने मुख्यधारा को रोक दिया - लेकिन जो कोई भी एक शाम को मूल समाधान में निवेश करने के लिए तैयार है, उसके लिए यह एक बाधा नहीं है।
बिल का भुगतान, जैसा कि आमतौर पर, एक जीवित उपयोगकर्ता करता है। कठिनाई 5 - यह नए MacBook पर लगभग 2 सेकंड, पुराने लैपटॉप पर दर्जनों सेकंड और फोन पर दो मिनट तक है। GitLab GNOME ने Firefox में आधे घंटे के फ्रीज का एक मामला दर्ज किया - एक अपवाद, लेकिन दर्शनीय। इसके अलावा कठोर अपवाद: डिफ़ॉल्ट रूप से, Anubis जावास्क्रिप्ट की आवश्यकता करता है, इसलिए RSS रीडर, curl, wget और Lynx बस काम नहीं करते। परियोजना इसे ठीक करती है - संस्करण 1.20.0 में JS के बिना एक मार्ग meta-refresh के माध्यम से आया - लेकिन 1.22.0 में Proof of React आया, जिसने इसके विपरीत, ब्राउज़र की आवश्यकताओं को बढ़ा दिया।
परियोजना की स्थिरता के बारे में जानना भी महत्वपूर्ण है: कोड का लगभग आधा एक व्यक्ति द्वारा कमिट किया जाता है, और 80+ योगदानकर्ताओं में से केवल एक अन्य डेवलपर ने दस से अधिक कमिट किए हैं। इसके अलावा, Anubis में GeoIP और BGP फ़िल्टरिंग के लिए एक भुगतान सेवा Thoth का एकीकरण है - यानी, एक ओपन-सोर्स परियोजना के पास एक वाणिज्यिक पड़ोसी है।
जहां PoW वास्तव में काटता है: व्यावसायिक संस्करण अलग तरीके से काम करता है
यहां मुख्य अवधारणा का स्थानांतरण छिपा है। Kasada, hCaptcha और Cloudflare Turnstile भी प्रूफ-ऑफ-वर्क का उपयोग करते हैं - लेकिन Anubis की तरह नहीं।
Anubis में पहेली और है दीवार: JS को निष्पादित किया, हैश की गणना की - पास हो गया। एक संकेत, एक बाधा। व्यावसायिक प्रणालियों में, PoW एक प्रमाणन के रूप में काम करता है। Kasada में कार्य कुछ मिलीसेकंड लेता है - इतना कम कि एक बाधा के रूप में यह बेकार है। इसका अर्थ कुछ और है: इसे हल करने के लिए, ग्राहक को एक ओबफस्केटेड वर्चुअल मशीन चलानी होती है, जिसके अंदर वास्तविक डिटेक्ट होता है। यदि आप हैश की गणना करते हैं, बिना बाकी सब कुछ किए - तो आप कुछ नहीं प्राप्त करते हैं। hCaptcha PoW को चित्रों के निर्णय के ऊपर परत करता है, संदिग्ध ग्राहकों के लिए गणनात्मक लागत बढ़ाता है, Turnstile PoW को वातावरण के कई परीक्षणों में एक संकेत के रूप में मानता है।
अंतर मौलिक है। ओपन दीवार को सस्ते मूल समाधानकर्ता द्वारा तोड़ा जा सकता है। व्यावसायिक दीवार को हैश द्वारा नहीं, बल्कि किसी और के ओबफस्केटेड कोड को ईमानदारी से निष्पादित करने की आवश्यकता से तोड़ा जाता है - और यह महंगा है, क्योंकि ओबफस्केशन नियमित रूप से रोटेट होता है। CrowdSec 1.8 इस बात में दिलचस्प है कि यह इस तर्क (फिंगरप्रिंट के साथ PoW) को सेल्फ-होस्टेड दुनिया में लाता है, जहां पहले अधिकतम दर सीमा IP पर थी।
यह व्यावहारिक रूप से क्या बदलता है
यदि आप डेटा को कानूनी रूप से इकट्ठा कर रहे हैं - कीमतों की निगरानी कर रहे हैं, अपने ब्रांड पर नज़र रख रहे हैं, अनुसंधान कर रहे हैं - निष्कर्ष काफी विशिष्ट हैं।
- समस्या हैश में नहीं है, बल्कि ब्राउज़र स्तर में है। हैश को मिलीसेकंड में मूल रूप से गणना की जाती है। फिंगरप्रिंट, ओबफस्केटेड VM और सही वातावरण की गणना नहीं की जाती है। व्यावहारिक बदलाव: जहां पहले HTTP-क्लाइंट पर्याप्त था, अब एक असली ब्राउज़र इंजन की आवश्यकता है। यह CPU और मेमोरी के लिए अधिक महंगा है, और इसके लिए योजना बनानी होगी।
- अर्थव्यवस्था ट्रैफ़िक से समय और प्रोसेसर पर स्थानांतरित हो रही है। पहले लागत को IP और गीगाबाइट में मापा जाता था। अब इसमें पृष्ठ पर सेकंड और कोर की लोडिंग जोड़ दी जाती है। इसे गीगाबाइट की कीमत नहीं, बल्कि एक सफल रिकॉर्ड की लागत के रूप में मापना चाहिए - PoW-दीवार के साथ ये दोनों मैट्रिक्स विशेष रूप से भिन्न होते हैं।
- सत्र एक संपत्ति बनता है। Anubis समय के लिए JWT-कुकी देता है। यदि आप प्रत्येक अनुरोध के बाद IP बदलते हैं, तो आप प्रत्येक पृष्ठ पर फिर से PoW-कर लगाते हैं। यहाँ निवासी प्रॉक्सी पर चिपचिपे सत्र "गुमनामी" में नहीं, बल्कि सीधे गणनाओं में लाभ देते हैं: एक कार्य का एक समाधान दर्जनों पृष्ठों पर अमोर्टाइज किया जाता है। PoW की दुनिया में आक्रामक रोटेशन अच्छे अभ्यास से अधिक खर्च में बदल जाती है।
- सॉल्वर व्यवहार को प्रतिस्थापित नहीं करता है। ठीक उसी तर्क के अनुसार, जिस पर कैप्चा सॉल्वर ने सवाल को हल करना बंद कर दिया: आप एक दृश्य कार्य को हल करते हैं, और निर्णय इसके चारों ओर अदृश्य संकेतों के आधार पर दिया जाता है।
- फ्रीक्वेंसी को कम करें - यह किसी भी दीवार से सस्ता है। PoW-लहर एक क्रॉलर से 73 TB प्रति माह जैसी कहानियों से बढ़ी। कैश, शर्तीय अनुरोध, समझदारी से अंतराल और robots.txt का सम्मान आपको चुनौती शुरू होने से पहले रडार से हटा देते हैं। सस्ते डेटा सेंटर पते और अधिकतम फ्रीक्वेंसी पर हेडलेस - यह ठीक वही प्रोफ़ाइल है जिसके लिए दीवारें स्थापित की जाती हैं।
निष्कर्ष
CrowdSec 1.8 - "स्क्रैपिंग का अंत" नहीं है, और Anubis भी ऐसा नहीं बना: मूल समाधानकर्ता कठिनाई 5 के कार्य को 0.017 सेकंड में हल करता है, जबकि एक जीवित व्यक्ति पुराने फोन पर दो मिनट तक इंतजार करता है। असली खबर कुछ और है। पहले, डिटेक्ट ने स्पष्ट रूप से स्वीकार किया कि निवासी IP और साफ TLS अब कुछ भी साबित नहीं करते। दूसरे, "यह साबित करें कि आप एक ब्राउज़र हैं" की परत बड़े प्लेटफार्मों के लिए एक विशेषाधिकार नहीं रही और ओपन-सोर्स में चली गई, जिसे सामान्य वेबसाइटों पर स्थापित किया जाता है।
तैयारी करने के लिए यह आवश्यक है कि हैश के खिलाफ लड़ाई नहीं, बल्कि यह कि "कई IP और तेज HTTP-क्लाइंट" की सस्ती योजना छोटे लक्ष्यों पर गिरने वाली है। विपरीत कॉन्फ़िगरेशन जीतता है: कम अनुरोध, असली ब्राउज़र, लंबे सत्र और गुणवत्ता वाले पते जहां एक विश्वसनीय पास की आवश्यकता होती है, न कि हजारों सस्ते प्रयास।
