1 September 2026, CrowdSec 1.8 dirilis — dan dalam WAF open-source yang diinstal di server Anda dengan satu helm install, dua hal datang sekaligus: browser fingerprinting dan proof-of-work. Hingga saat ini, dinding PoW di alam liar terutama ditemukan di git-forges dan arsip mailing list. Sekarang, lapisan seperti itu bisa muncul di situs mana pun dengan lima ratus pengunjung per hari.
Kita akan membahas apa yang sebenarnya berubah, mengapa deteksi beralih ke arah "bayar dengan prosesor", dan — yang terpenting — mengapa hash dalam konstruksi ini adalah masalah terkecil.
Apa yang terjadi: PoW turun dari git-forges ke situs biasa
CrowdSec adalah sistem self-hosted: agen membaca log, WAF berdiri di depan aplikasi, "bouncers" memblokir. Dalam rilis 1.8, tim menambahkan mekanisme ke WAF yang tidak menjawab pertanyaan "apakah IP ini buruk?", tetapi menjawab pertanyaan "apakah ini benar-benar browser dengan manusia atau bot yang berpura-pura menjadi manusia?". Jawaban dikumpulkan dari fingerprint (karakteristik browser dan tanda tangan TLS) dan proof-of-work — tugas komputasi yang harus diselesaikan klien sebelum backend melihat permintaan.
Motivasi penulis dinyatakan tanpa diplomasi: bot rata-rata tahun 2026 datang dengan Chrome asli, fingerprint TLS yang konsisten, IP residensial — dan kesabaran mereka lebih besar daripada insinyur yang berjaga. Pengakuan ini dari deteksi lebih berharga daripada analisis apa pun: alamat residensial dan TLS yang rapi tidak lagi menjadi tanda pemisah. Karena berdasarkan reputasi IP dan handshake, bot tidak lagi berbeda dari manusia, perlindungan mencari tanda yang murah untuk browser dan mahal untuk armada mesin.
Secara bersamaan, di Hacker News pada hari-hari yang sama muncul POWBlock — "proof-of-work microservice untuk server mana pun". Satu rilis bisa dianggap kebetulan, dua sinyal independen dalam seminggu — sudah merupakan arah.
Bagaimana PoW-wall bekerja dengan contoh Anubis
Standar genre — Anubis: reverse proxy di Go di bawah lisensi MIT, yang ditulis oleh Xe Iaso di bawah merek Techaro sejak Januari 2025. Ide ini langsung dari hashcash Adam Back tahun 1997: klien mencoba nilai, sampai SHA-256 memberikan hash dengan jumlah nol terdepan yang diinginkan. Jika berhasil — mendapatkan cookie JWT yang ditandatangani (techaro.lol-anubis-auth) dan akses sementara. Jika tidak berhasil — backend tidak akan tahu tentang Anda.
Kesulitan ditentukan oleh administrator. Secara default, Anubis menantang semua yang terlihat seperti browser — yaitu semua yang memiliki string Mozilla dalam User-Agent. Apa yang menjadi setiap level, ditunjukkan oleh pengukuran:
- Kesulitan 1 — kurang dari 100 ms.
- Kesulitan 4 (default) — sekitar 1,35 detik di Intel Core Ultra 7 165H, ini sekitar 87.600 hash per detik di browser.
- Kesulitan 8 — sekitar 11 detik.
- Kesulitan 10 — sekitar 114 detik.
Perbedaan antara level empat dan sepuluh sekitar 84 kali. Daftar yang menerapkan terlihat mengesankan: arsip mailing list kernel Linux dan server git kernel, sourcehut, FFmpeg, GitLab proyek GNOME, Wine, sourceware.org, FreeCAD, ScummVM, Enlightenment, UNESCO. Di Universitas Duke, pilot pada Juni 2025 memblokir lebih dari 4 juta permintaan HTTP yang tidak diinginkan per hari — sekitar 90% lalu lintas sampah, — dan dalam seminggu, 12 orang mengeluh tentang masalah tersebut.
Dinding-dinding ini muncul bukan karena kebencian. Di Read the Docs, satu crawler mengunduh 73 TB dalam sebulan; setelah pemblokiran, lalu lintas harian turun dari 800 GB menjadi 200 GB, penghematan — sekitar 1500 dolar per bulan. Drew DeVault menggambarkan bahwa perjuangan melawan crawler menghabiskan antara 20 hingga 100 persen dari minggu tertentu. Di tengah pertumbuhan lalu lintas otomatis sebesar 23,51% pada tahun 2025 dan hampir tiga kali lipat pertumbuhan lalu lintas AI dalam setahun, administrator mulai mencari solusi yang bekerja cepat.
Pembalikan: melawan pengambilan data industri, PoW hampir tidak berfungsi
Dan sekarang bagian yang tidak nyaman, yang jarang ditulis dalam siaran pers. Proof-of-work bergantung pada asimetri "murah untuk memeriksa, mahal untuk menyelesaikan". Di web, asimetri ini tidak terbalik.
Pengunjung yang jujur menganggap hash sebagai JavaScript lambat di browser. Sementara itu, mereka yang datang untuk data menganggapnya sebagai kode asli. Tavis Ormandy menulis solver dalam 25 baris C: tugas dengan kesulitan 5 diselesaikan dalam sekitar 0,017 detik — ini sekitar 200 kali lebih cepat daripada SubtleCrypto di browser. Di GPU, perbedaan bahkan lebih besar, sekitar seratus kali lipat atau lebih. Hasil aritmatika sederhana: bagi vendor besar, melewati semua situs Anubis hampir tidak ada biayanya.
Ini bukan teori. Codeberg sudah melaporkan pada Agustus 2025 bahwa banyak bot scraper telah belajar menyelesaikan tantangan Anubis. Dinding ini tetap tidak menjadi tidak berguna — selama beberapa bulan, ia memblokir sebagian besar, — tetapi sebagai penghalang bagi mereka yang bersedia menghabiskan satu malam untuk solver asli, ia tidak bertahan.
Yang membayar adalah pengguna nyata. Kesulitan 5 — sekitar 2 detik di MacBook baru, puluhan detik di laptop lama, dan hingga dua menit di ponsel. Di GitLab GNOME, mereka mencatat kasus macet setengah jam di Firefox — sebuah anomali, tetapi menunjukkan. Ditambah lagi, ada pengecualian ketat: secara default, Anubis memerlukan JavaScript, sehingga pembaca RSS, curl, wget, dan Lynx hanya tidak dapat digunakan. Proyek ini memperbaikinya — di versi 1.20.0, ada jalur tanpa JS melalui meta-refresh, — tetapi di 1.22.0 muncul Proof of React, yang sebaliknya meningkatkan persyaratan untuk browser.
Perlu diketahui juga tentang ketahanan proyek itu sendiri: sekitar setengah dari kode dikomit oleh satu orang, dan di antara 80+ kontributor, hanya satu pengembang lain yang melewati sepuluh komit. Ditambah lagi, Anubis terintegrasi dengan layanan berbayar Thoth untuk GeoIP dan BGP filtering — artinya proyek open-source ini memiliki tetangga komersial.
Di mana PoW benar-benar menggigit: versi komersial diatur berbeda
Di sini tersembunyi penggantian konsep utama. Kasada, hCaptcha, dan Cloudflare Turnstile juga menggunakan proof-of-work — tetapi tidak seperti Anubis.
Di Anubis, teka-teki adalah dinding: jalankan JS, hitung hash — berhasil. Satu sinyal, satu penghalang. Di sistem komersial, PoW berfungsi sebagai validasi. Di Kasada, tugas memakan beberapa milidetik — begitu sedikit, sehingga sebagai penghalang, itu tidak berarti. Makna yang lain: untuk menyelesaikannya, klien harus menjalankan mesin virtual yang diobfusikasi, di mana deteksi sebenarnya terjadi. Jika Anda menghitung hash tanpa menyelesaikan semua yang lain, — Anda tidak akan mendapatkan apa-apa. hCaptcha menumpuk PoW di atas keputusan berdasarkan gambar, meningkatkan biaya komputasi untuk klien yang mencurigakan, Turnstile menganggap PoW sebagai satu sinyal di antara banyak percobaan lingkungan.
Perbedaannya mendasar. Dinding terbuka dapat dilanggar oleh solver asli yang murah. Dinding komersial dilanggar bukan oleh hash, tetapi oleh kebutuhan untuk menjalankan kode obfusikasi orang lain dengan jujur dan tidak terdeteksi di lingkungan — dan ini mahal, karena obfuscation secara teratur dirotasi. CrowdSec 1.8 menarik perhatian karena membawa hibrida logika ini (fingerprint di samping PoW) ke dunia self-hosted, di mana sebelumnya hanya ada batasan laju berdasarkan IP.
Apa artinya ini dalam praktik
Jika Anda mengumpulkan data secara legal — memantau harga, melacak merek Anda, melakukan penelitian, — kesimpulan yang dihasilkan cukup konkret.
- Masalah bukan pada hash, tetapi pada lapisan browser. Hash dihitung secara native dalam milidetik. Fingerprint, VM yang diobfusikasi, dan lingkungan yang benar tidak dihitung. Perubahan praktis: di mana sebelumnya cukup dengan klien HTTP, sekarang diperlukan mesin browser yang sebenarnya. Ini lebih mahal dalam CPU dan memori, dan perencanaan harus dilakukan dengan ini.
- Ekonomi berpindah dari lalu lintas ke waktu dan prosesor. Sebelumnya, biaya dihitung dalam IP dan gigabyte. Sekarang, ditambahkan detik per halaman dan beban inti. Harus diukur bukan harga per gigabyte, tetapi biaya satu entri yang berhasil — dengan dinding PoW, dua metrik ini sangat berbeda.
- Sesi menjadi aset. Anubis memberikan cookie JWT untuk sementara. Jika Anda mengganti IP setelah setiap permintaan, Anda membayar pajak PoW lagi di setiap halaman. Sesi lengket di proxy residensial di sini memberikan keuntungan bukan dalam "anonimitas", tetapi langsung dalam perhitungan: satu solusi masalah teramortisasi di puluhan halaman. Rotasi agresif di dunia PoW berubah dari praktik baik menjadi pemborosan.
- Solver tidak menggantikan perilaku. Logika yang sama, di mana solvers captcha berhenti menyelesaikan masalah: Anda menyelesaikan tugas yang terlihat, tetapi keputusan diambil berdasarkan sinyal yang tidak terlihat di sekitarnya.
- Kurangi frekuensi — ini lebih murah daripada dinding mana pun. Gelombang PoW tumbuh dari cerita seperti 73 TB dalam sebulan dari satu crawler. Cache, permintaan bersyarat, interval yang masuk akal, dan menghormati robots.txt menjauhkan Anda dari radar sebelum tantangan dimulai. Alamat data center yang murah ditambah headless pada frekuensi maksimum — ini adalah profil yang tepat untuk mana dinding dipasang.
Kesimpulan
CrowdSec 1.8 bukan "akhir dari scraping", dan Anubis juga tidak menjadi demikian: solver asli menyelesaikan tugas kesulitan 5 dalam 0,017 detik, sementara manusia nyata di ponsel lama menunggu hingga dua menit. Berita sebenarnya adalah yang lain. Pertama, deteksi secara terbuka mengakui bahwa IP residensial dan TLS bersih tidak lagi membuktikan apa pun. Kedua, lapisan "buktikan bahwa Anda adalah browser" tidak lagi menjadi hak istimewa dari platform besar dengan anggaran untuk Kasada dan telah pindah ke open-source, yang dipasang di situs biasa.
Persiapkan diri bukan untuk pertempuran melawan hash, tetapi untuk kenyataan bahwa skema murah "banyak IP ditambah klien HTTP cepat" akan semakin tidak berhasil pada target yang lebih kecil. Konfigurasi yang menang adalah sebaliknya: lebih sedikit permintaan, mesin browser yang nyata, sesi panjang, dan alamat berkualitas di mana satu akses yang andal diperlukan, bukan seribu upaya murah.
