Il rituale è familiare a chiunque gestisca più di un account: hai aperto il profilo nel browser anti-detect, hai connesso il proxy, hai aperto Pixelscan, hai visto il verde — e sei andato a lavorare. Dopo due giorni arriva il ban. Il checker ha detto che era tutto pulito.
Il problema è che "pulito" per ogni checker significa qualcosa di diverso. Pixelscan, Iphey, CreepJS e BrowserScan misurano cose diverse, discutono tra loro sullo stesso profilo e — cosa più importante — nessuno di loro verifica ciò per cui vieni realmente bannato. Di seguito un'analisi: cosa guarda ciascun strumento, a chi credere in quale scenario e dove finisce la responsabilità del checker.
Cosa misura il checker e cosa misura il sito — sono liste diverse
La moderna protezione anti-bot si sviluppa su cinque strati, e funzionano simultaneamente: reputazione dell'IP e velocità delle richieste, TLS-fingerprinting del handshake, fingerprinting del browser (centinaia di segnali ambientali), analisi comportamentale e sfide attive come i captcha. Lo strato comportamentale osserva i movimenti irregolari del mouse, la velocità variabile di scorrimento, i colpi casuali sui pulsanti e le pause naturali tra le azioni — i bot, invece, hanno traiettorie lineari e un timing perfettamente regolare. DataDome, ad esempio, raccoglie le coordinate del cursore, l'accelerazione dello scorrimento, gli intervalli tra i clic e le sequenze di pressione dei tasti.
Il concetto chiave emerso dalle analisi dei sistemi anti-bot è: "un altro IP con lo stesso fingerprint del browser viene rilevato esattamente come lo stesso IP con user-agent diversi". I segnali si correlano insieme, non uno alla volta.
Ora confronta questo con la lista di ciò che un checker online può fare. Si apre nella tua scheda, rileva una sola volta lo stato dell'ambiente e mostra le discrepanze. Non vede come muovi il mouse nei successivi quaranta minuti, non conosce la storia di questo IP su una specifica piattaforma, non ha accesso al modello ML interno di Cloudflare o DataDome. Il checker è uno specchio, non un pass.
CreepJS — il più cattivo, perché cerca le menzogne
CreepJS è un progetto open source di Abraham Juliot su GitHub (licenza MIT, circa 2.500 stelle e 287 fork). L'obiettivo dichiarato è direttamente nella descrizione del repository: evidenziare i punti deboli e le perdite di privacy delle moderne estensioni e browser anti-detect. Vengono analizzati oltre 21 vettori: canvas, WebGL e parametri GPU, audio, font, voci di sintesi vocale, proprietà dello schermo, fuso orario, stili CSS, caratteristiche del DOM, firme del motore JS.
La principale differenza di CreepJS rispetto a un normale raccoglitore di fingerprint è la rilevazione delle menzogne. Non chiede "qual è la tua GPU", ma verifica se la risposta sulla GPU nel thread principale corrisponde a quella nel thread worker, se le funzioni native sono state sovrascritte, se l'hash del canvas è stabile tra le misurazioni, se l'user-agent corrisponde a quello mostrato dal motore. Nelle recensioni vengono forniti riferimenti per il trust score: un browser normale — 95% e oltre, Tor Browser — circa 50%. Un dettaglio particolare che molti trascurano: CreepJS scansiona localhost per trovare il server API locale dell'app anti-detect.
Importante avviso dal repository stesso: è considerato sicuro solo il deployment ufficiale su abrahamjuliot.github.io/creepjs. Altri domini con questo nome sono contrassegnati dall'autore come specchi dannosi, e il nome CreepJS è registrato come marchio. Cercare "creepjs" e aprire il primo link è una cattiva idea.
Pixelscan — sulla coerenza dell'hardware e dello stato del canale
Pixelscan verifica una combinazione di sei direzioni: analisi del fingerprint (canvas, WebGL, audio, font, intestazioni HTTP), determinazione dell'IP con provider, geolocalizzazione e stato nelle blacklist, segni di mascheramento di proxy o VPN, perdite DNS, segni di automazione (WebDriver, headless, Selenium) e reputazione dell'indirizzo.
Il punto di forza è la verifica della coerenza interna: i valori di canvas e WebGL coincidono tra i tuoi profili (se coincidono — i profili sono collegati tra loro), il sistema operativo dichiarato corrisponde ai reali parametri del renderer, il provider reale non è visibile tramite DNS.
Un limite esplicitamente dichiarato, di cui vale la pena tenere conto: Pixelscan non protegge nulla, mostra solo le informazioni che stai perdendo. Inoltre, non conosce tutti i metodi emergenti di fingerprinting, e i risultati variano a seconda del dispositivo, della versione del sistema operativo e del browser.
Iphey — "sembra un essere umano"
Iphey suddivide il risultato in sezioni: browser, geolocalizzazione, indirizzo IP, hardware, software, più controlli separati per fingerprint, proxy/VPN, bot, perdite DNS e blacklist. La formulazione del verdetto non è tecnica, ma generica — nello spirito di "la tua identità digitale sembra affidabile", quando tutte le categorie sono verdi.
Il valore pratico di Iphey sta nel catturare il disallineamento tra il fuso orario e la geolocalizzazione dell'IP e i proxy di bassa qualità. E sa nominare l'ambiente anti-detect per nome — nel test di luglio 2026 sul profilo AdsPower, il pannello dei segnali ha restituito testualmente "Detected anti-detect browser environment (ads)".
BrowserScan e BrowserLeaks — vicini con reputazioni diverse
BrowserScan, per quanto riguarda il set di controlli, quasi duplica Iphey: IP e geolocalizzazione, user-agent, WebGL e canvas, WebRTC, perdite DNS, audio fingerprint, caratteristiche hardware, versioni dei driver, fuso orario, rilevamento bot. L'unica lamentela seria è l'alto tasso di falsi positivi: nel test ha contrassegnato profili autentici come falsi, mentre Iphey ha gestito correttamente tutti e dieci. Nota onesta: questo test è stato pubblicato nel blog di Iphey stesso, quindi il confronto è stato fatto da un partecipante interessato e deve essere considerato come un'ipotesi per la propria verifica, non come un arbitrato indipendente.
BrowserLeaks si distingue: non è una "valutazione di fiducia", ma un audit dettagliato per ciascun API separatamente — canvas 2D, WebGL, WebRTC con richieste STUN, audio. Non dirà "sei un bot" o "sei un umano", mostrerà i valori grezzi che il tuo browser restituisce. Per il debug di un parametro specifico, è più comodo di qualsiasi semaforo. Separatamente, nella nicchia vive bot.incolumitas.com, progettato specificamente per artefatti di automazione: tracce CDP, navigator.webdriver, anomalie di timing.
Chi trova cosa nella pratica
Il test di luglio 2026 sui browser anti-detect mostra cosa catturano esattamente i profili — e non è "un cattivo canvas", ma discrepanze quotidiane:
- Incogniton — numero fluttuante di core della CPU (8 in una misurazione, 16 in un'altra) e token macOS 12_2_1 non corretto nell'user-agent, mentre il vero Chrome su macOS restituisce sempre il congelato 10_15_7.
- Nstbrowser — configurazione fisicamente impossibile: 16 core su un M3 a otto core.
- Dolphin Anty — processo dell'applicazione rilevato scansionando la porta locale 3001.
- AdsPower — ambiente riconosciuto per nome nei segnali di Iphey.
Nota il tipo di scoperte: nessuna di esse riguarda la qualità dello spoofing del canvas. Queste sono contraddizioni logiche — l'hardware dichiarato non corrisponde a quello reale, la versione del sistema operativo è presa dalla testa, il server API locale risponde alle richieste dalla pagina. Sono proprio queste cose che cerca il sistema anti-bot, ecco perché una mappa dettagliata dei segnali di un sito specifico è utile da estrarre manualmente dai suoi stessi script di rilevamento, e non fare affidamento su un semaforo universale.
Come utilizzare questo set: ordine per compito
- Hai creato un nuovo profilo. Per primo avvia CreepJS — troverà contraddizioni evidenti e funzioni sovrascritte prima che lo faccia il sito. Non guardare solo la percentuale finale, ma la lista delle discrepanze.
- Hai cambiato proxy o geo. Iphey e Pixelscan: il fuso orario, la lingua del sistema, la geolocalizzazione dell'IP e il DNS devono coincidere in un unico paese. Questo è l'errore più comune e più economico da correggere.
- Stai debugando un parametro. BrowserLeaks — mostrerà il valore grezzo senza interpretazione.
- Stai eseguendo automazione. bot.incolumitas.com per tracce CDP e webdriver.
- Gestisci più profili. Confronta gli hash di canvas e WebGL tra di loro. Valori identici significano che i profili si collegano a un'unica identità, anche se ciascuno di essi è "verde" separatamente.
E una regola obbligatoria: la discrepanza tra i checker non è un motivo per cercare il "giusto" checker, ma un segnale che il parametro è davvero critico. Se Pixelscan è soddisfatto, ma CreepJS si lamenta per la discrepanza di WebGL tra i flussi, ha ragione CreepJS: i veri script anti-bot controllano esattamente questa combinazione.
Cosa non mostrerà nessuno di loro
Tutto ciò che si accumula nel tempo e al di fuori della tua scheda:
- La storia dell'IP su una piattaforma specifica. L'indirizzo può essere impeccabile secondo le blacklist e già essere stato esposto in tre ban sul sito che ti interessa. Un tema grande a parte è che le valutazioni della reputazione dell'IP descrivono male gli indirizzi residenziali: le lamentele riflettono la politica postale, non la tua attività.
- Comportamento. Nessun checker valuta come digiti, scorri e navighi tra le pagine.
- Età e storia dell'account. Un fingerprint ideale su un profilo appena registrato con zero attività è di per sé un insieme sospetto.
- Regole interne della piattaforma. La soglia di blocco per un marketplace, un social network e una banca è diversa, e non viene pubblicata.
Dove si inseriscono i proxy
I checker di fingerprint e la qualità del canale sono due strati diversi, e non si può sostituire uno con l'altro. Il browser anti-detect cambia come appari come dispositivo; il proxy determina da dove vieni e a chi somiglia questo indirizzo. Un CreepJS verde su un indirizzo di data center da un sottorete che la piattaforma conosce come server non salva: lo strato di rete funzionerà prima che si arrivi a canvas e font.
La conclusione pratica è semplice. Per il multi-accounting e il lavoro su piattaforme dove è importante sembrare un normale utente domestico, prendi proxy residenziali — indirizzi di veri provider con una geografia normale. Per gli scenari più sensibili — social network, messaggeri, piattaforme con severi sistemi antifrode — proxy mobili: dietro un indirizzo dell'operatore ci sono centinaia di abbonati reali, e bloccarlo completamente è costoso per la piattaforma. E fai attenzione all'elementare: il fuso orario del profilo, la lingua e la geolocalizzazione dell'IP devono coincidere. Questo è proprio il parametro che tutti e quattro i checker catturano insieme — e che più spesso viene rotto manualmente.
In breve
CreepJS cerca contraddizioni logiche e funzioni sovrascritte — il più rigoroso e utile nella fase di creazione del profilo. Pixelscan verifica la coerenza dell'hardware e lo stato del canale. Iphey fornisce un verdetto generico e cattura bene il disallineamento tra geo e fuso orario. BrowserScan copre lo stesso perimetro, ma ha lamentele sui falsi positivi. BrowserLeaks — valori grezzi per il debug. Tutti i segni verdi insieme significano solo una cosa: non hai fallito il controllo delle discrepanze. Da qui in poi inizia ciò che il checker non misura — comportamento, storia dell'indirizzo e reputazione dell'account. Pianifica il lavoro come se il semaforo non esistesse, e lui servirà solo a proteggerti da errori stupidi. Allora sarà davvero utile.
