← Torna al blog

12 segni che Facebook e TikTok vedono un proxy e non il tuo fingerprint del browser

Le piattaforme non bannano per il proxy stesso, ma per le discrepanze nell'impronta digitale. Analizziamo tutti e 12 i segni di rilevamento e mostriamo come nasconderli tramite un browser anti-detect e il giusto tipo di proxy.

📅1 ottobre 2026

L'account viene bannato non perché utilizzi un proxy: le piattaforme sanno perfettamente che parte del traffico passa attraverso di essi. Il ban arriva quando l'indirizzo IP non corrisponde a decine di altri parametri: fuso orario, lingua del sistema, impronta del browser, comportamento del mouse. Analizziamo tutti i segni tecnici con cui Facebook Ads, TikTok Ads e Instagram identificano la sostituzione — e cosa fare in pratica.

Perché la piattaforma vede il proxy, anche se l'IP è "pulito"

Molti arbitraggisti pensano che la cosa principale sia acquistare un IP "pulito", non presente nelle liste nere. Nella pratica, i sistemi antifrode di Facebook, TikTok e Google guardano poco alla reputazione di un singolo indirizzo: costruiscono un'impronta digitale (fingerprint) da 30 a 50 parametri del browser, del sistema e dello stack di rete, e li confrontano tra loro per coerenza. Se l'IP dice "Germania", ma il fuso orario del sistema è "Mosca", il sistema riceve un'anomalia e aumenta il punteggio di rischio. Una singola anomalia raramente porta a un ban, ma tre o quattro contemporaneamente quasi sicuramente inviano l'account a verifica o blocco.

È importante capire: il rilevamento del proxy non è "scoprire il proxy server in sé". La piattaforma non può tecnicamente dimostrare al 100% che stai usando un proxy. Lavora con probabilità: più discrepanze ci sono nell'impronta, maggiore è la valutazione del rischio. Quindi l'obiettivo non è "nascondere il proxy", ma rimuovere tutti i segni che rivelano la sostituzione della posizione e dell'ambiente.

Le perdite DNS e WebRTC — la principale causa della rivelazione dell'IP reale

L'errore tecnico più comune tra i principianti è la perdita tramite WebRTC. Questa è una tecnologia del browser per videochiamate e connessioni peer-to-peer, e richiede direttamente l'indirizzo IP reale del sistema, bypassando il tunnel proxy. Anche se hai configurato un proxy SOCKS5 nella scheda delle impostazioni, WebRTC può "bussare" al tuo IP domestico o lavorativo tramite una richiesta STUN, e la piattaforma vedrà due indirizzi diversi all'interno di una sola sessione — questo è un immediato red flag.

Lo stesso problema si presenta con le richieste DNS: se il browser risolve i domini tramite il DNS del provider di sistema, e non tramite il DNS del server proxy, nei log della piattaforma può registrarsi il geo-tag del tuo provider reale. La soluzione è utilizzare un browser anti-detect con DNS forzato tramite proxy e blocco integrato delle perdite WebRTC. In Dolphin Anty, AdsPower e Octo Browser, questo si fa nelle impostazioni del profilo: è necessario attivare l'opzione "Proteggi contro le perdite WebRTC" o simile, e controllare il risultato su servizi specializzati di verifica delle perdite prima di iniziare a lavorare con l'account.

Discrepanza tra fuso orario, lingua e geolocalizzazione dell'IP

Questo è uno dei parametri più facili da rilevare, ma spesso trascurati. Se il proxy fornisce un IP dal Brasile, ma le impostazioni di sistema mostrano un fuso orario UTC+3 e la lingua dell'interfaccia è russa, per l'algoritmo antifrode questo è un chiaro segnale di sostituzione. Facebook Ads è particolarmente sensibile a questo parametro quando si avvia la pubblicità in una nuova geolocalizzazione: il sistema confronta l'IP, la lingua del browser (Accept-Language), il fuso orario di JavaScript (Intl.DateTimeFormat) e persino la lingua della tastiera, se ha accesso a questi dati.

Buoni browser anti-detect adattano automaticamente il fuso orario e la lingua al proxy geo durante la creazione del profilo. In AdsPound e GoLogin, questo avviene automaticamente quando si inserisce il proxy: il sistema determina il paese dall'IP e propone di sincronizzare il fuso orario. Controlla manualmente prima di avviare — l'automazione a volte commette errori, soprattutto se si utilizza un proxy con un pool di IP multiregionali.

Impronta TLS/JA3 della connessione

Un segno meno noto, ma critico, è l'impronta del handshake TLS, nota anche come hash JA3. Quando il browser stabilisce una connessione sicura con il server, invia un insieme di cifrature supportate, estensioni e versioni del protocollo in un certo ordine. Questo insieme è unico per una specifica versione del browser e del sistema operativo. Il problema è che alcune soluzioni proxy economiche o browser anti-detect obsoleti sostituiscono l'User-Agent con "l'ultimo Chrome", ma l'impronta TLS rimane quella della vecchia versione della libreria — la piattaforma vede un disallineamento tra il browser dichiarato e il reale client TLS.

Questo è uno dei segni con cui i sistemi antifrode delle grandi piattaforme identificano strumenti automatizzati e server proxy con traffico modificato, anche se gli altri parametri sembrano impeccabili. Per proteggersi, è importante utilizzare versioni moderne di browser anti-detect che sincronizzano l'impronta TLS con la versione dichiarata di Chrome o Firefox, e non risparmiare sulla qualità del proxy: i proxy economici dei datacenter spesso proxyano il traffico attraverso strati che distorcono l'handshake TLS.

Intestazioni HTTP e User-Agent

Le intestazioni della richiesta sono la fonte più ovvia, ma ancora comune di errori. La discrepanza tra l'User-Agent e la reale versione del motore del browser, l'assenza di intestazioni standard Accept-Encoding o Sec-CH-UA, l'ordine non standard delle intestazioni — tutto ciò forma un'impronta diversa dal traffico degli utenti normali. Molti script automatici e soluzioni economiche per multi-accounting utilizzano un insieme ridotto di intestazioni, il che evidenzia immediatamente il traffico come automatizzato.

I browser anti-detect di alta qualità formano automaticamente un insieme completo e coerente di intestazioni, replicando la struttura di un browser reale su un sistema operativo specifico. Durante la configurazione manuale tramite estensioni o script, è importante confrontare le intestazioni con un browser di riferimento: utilizza gli strumenti di sviluppo integrati (DevTools → Network) e confronta le richieste del tuo profilo con quelle di un normale Chrome sullo stesso dispositivo.

Impronta dello stack TCP/IP (TTL, finestra, ASN)

Un livello di rilevamento più profondo è l'analisi dei parametri dei pacchetti TCP/IP: TTL (time to live), dimensione della finestra di ricezione, opzioni MSS. Questi valori variano tra i sistemi operativi (Windows, Linux, Android) e il tipo di hardware di rete. Se il tuo profilo è dichiarato come browser Windows, ma i pacchetti provengono con un TTL caratteristico di un server Linux (come spesso accade con i proxy economici dei datacenter, distribuiti su server Ubuntu), il sistema antifrode registra la discrepanza della piattaforma.

Un parametro correlato è l'ASN (Autonomous System Number), che determina a quale provider appartiene l'IP. Le piattaforme mantengono database ASN appartenenti ai provider di hosting (AWS, DigitalOcean, OVH) e separatamente — ASN dei provider domestici e mobili. Se l'ASN è contrassegnato come "di hosting", il punteggio di rischio dell'account è automaticamente più alto, anche se gli altri parametri sono perfetti. Questo è uno dei motivi per cui per compiti sensibili si scelgono proxy residenziali — il loro ASN appartiene a normali provider internet, e non ai datacenter.

Canvas, WebGL e Audio fingerprint

Queste tre tecnologie del browser sono utilizzate dalle piattaforme per costruire un'impronta unica del dispositivo, non legata all'indirizzo IP. L'impronta Canvas si forma attraverso il rendering di un'immagine invisibile tramite GPU — diverse schede grafiche e driver danno risultati leggermente diversi a livello di pixel. L'impronta WebGL funziona in modo simile, ma attraverso il rendering 3D, mentre l'impronta Audio analizza le caratteristiche dell'elaborazione audio tramite Web Audio API.

Il problema si presenta quando la stessa impronta Canvas/WebGL si ripete su 20 diversi account, avviati apparentemente da diversi dispositivi e IP. La piattaforma collega immediatamente questi profili in un unico cluster — questo è chiamato chain-ban, quando il blocco di un account trascina con sé tutti i correlati. I browser anti-detect risolvono il problema attraverso la randomizzazione del rumore: ad ogni avvio del profilo viene aggiunto un piccolo rumore controllato nel rendering di Canvas e WebGL, rendendo l'impronta unica per ogni profilo, ma stabile tra le sessioni dello stesso profilo.

Pattern comportamentali: velocità e ripetitività delle azioni

Un'impronta del browser tecnicamente impeccabile non salverà se il comportamento all'interno della piattaforma appare come un bot. Facebook e TikTok analizzano la velocità di compilazione dei moduli, la traiettoria del movimento del cursore, le pause tra i clic, lo scrolling delle pagine. Se la registrazione dell'account, l'associazione della carta e l'avvio della prima campagna pubblicitaria avvengono in 90 secondi consecutivi senza pause — questa è un'anomalia statistica, tipica dell'automazione, e non di una persona reale.

Durante il farming manuale degli account tramite un browser anti-detect, è importante imitare un comportamento naturale: fare pause tra le azioni, riscaldare l'account visualizzando contenuti prima di avviare la pubblicità, non eseguire sequenze identiche di azioni su tutti i profili contemporaneamente. Per le agenzie SMM che gestiscono 20-30 account clienti, è fondamentale distribuire l'attività nel tempo — non accedere a tutti i profili in un minuto da un solo computer.

Tipo di IP: datacenter, residenziale o mobile

L'ultimo e uno dei segni più significativi è la natura stessa dell'indirizzo IP. Le piattaforme classificano gli IP in base al tipo: datacenter, residenziale (domestico) o mobile (operatore cellulare). Gli IP dei datacenter sono più economici e veloci, ma portano un rischio di punteggio di rischio inizialmente più elevato semplicemente per il fatto di appartenere a un'infrastruttura di hosting — gli utenti normali non accedono a Instagram da server AWS.

Gli IP residenziali appartengono a veri provider domestici e visivamente non si differenziano dal traffico di un utente normale — questo è il miglior equilibrio tra prezzo e qualità per la maggior parte delle attività di multi-accounting. I proxy mobili vanno ancora oltre: l'IP appartiene a un operatore cellulare e viene utilizzato contemporaneamente da migliaia di abbonati reali tramite NAT, rendendo il blocco per IP quasi privo di senso per la piattaforma. Gli arbitraggisti che lavorano con proxy mobili notano una percentuale di blocchi significativamente inferiore proprio nella fase di riscaldamento dei nuovi account pubblicitari di Facebook Ads e TikTok Ads.

Tabella: quali segni chiude ogni tipo di proxy

Tipo di proxy Reputazione ASN Rischio di ban all'inizio Meglio per il compito
Proxy dei datacenter Bassa (ASN di hosting) Alto Parsing, monitoraggio dei prezzi
Proxy residenziali Alta (provider domestico) Basso Instagram, SMM, multi-accounting
Proxy mobili Molto alta (operatore cellulare) Minimo Facebook Ads, TikTok Ads, riscaldamento

Checklist per la configurazione del browser anti-detect e del proxy

Prima di avviare l'account in Dolphin Anty, AdsPower, Multilogin o GoLogin, segui questo elenco — chiude tutti i segni di rilevamento elencati in un solo passaggio:

  • Controllato l'assenza di perdite WebRTC dell'IP reale tramite il test integrato del profilo
  • Il fuso orario del sistema è sincronizzato con il proxy geo (non manualmente "a occhio", ma tramite auto-determinazione)
  • La lingua dell'interfaccia del browser e l'Accept-Language corrispondono al paese dell'IP
  • L'User-Agent corrisponde all'attuale versione di Chrome/Firefox, dichiarata nel profilo
  • Il rumore Canvas/WebGL/Audio è attivato ed è unico per ogni profilo
  • L'ASN del proxy è stato verificato — non appartiene all'elenco dei provider di hosting noti
  • Le prime azioni nel nuovo account sono distribuite nel tempo, senza serie di azioni immediate
  • Per i pannelli pubblicitari di Facebook Ads e TikTok Ads si utilizza un IP sticky stabile senza rotazione all'interno di una sessione

Conclusione

Il rilevamento del proxy non è un'unica verifica, ma una somma di dieci-dodici segni: dalla perdita di WebRTC e disallineamento del fuso orario all'impronta TLS e tipo ASN. Chiudere tutti manualmente senza strumenti è praticamente impossibile — ed è per questo che la combinazione "browser anti-detect più proxy di qualità" rimane uno standard operativo per arbitraggio, agenzie SMM e multi-accounting.

Se stai farming account pubblicitari di Facebook Ads o TikTok Ads, presta attenzione ai proxy mobili — offrono il minor punteggio di rischio grazie all'appartenenza agli operatori cellulari. Per gestire molti profili Instagram e altri social network, i proxy residenziali sono più adatti — bilanciano prezzo, velocità e anonimato senza segni eccessivi di sostituzione.