Torna al blog

Proxy contro HUMAN Security (PerimeterX): come bypassare la protezione dei siti senza blocchi

HUMAN Security (PerimeterX) blocca bot e scraper sui più grandi siti web. Analizziamo come funziona questa protezione e quali proxy aiutano a utilizzarla.

📅9 agosto 2026
```html

Hai avviato lo scraping dei prezzi su Wildberries o il monitoraggio degli annunci su Avito — e dopo pochi minuti le richieste iniziano a restituire captcha o errore 403. È probabile che il sito sia protetto dal sistema HUMAN Security, precedentemente noto come PerimeterX. Si tratta di uno dei sistemi anti-bot più aggressivi al mondo, e i proxy standard dei data center sono praticamente inutili contro di esso. In questo articolo analizzeremo come funziona questa protezione e cosa può realmente aiutare a gestirla.

Che cos'è HUMAN Security (PerimeterX) e dove si incontra

HUMAN Security è un'azienda americana specializzata nella protezione dei siti web da bot, scraper e traffico automatizzato. Nel 2022 ha acquisito PerimeterX — una delle piattaforme anti-bot più conosciute — e ora vende una soluzione integrata sotto il marchio HUMAN. Tuttavia, nella comunità professionale di scraper e arbitraggisti, il nome "PerimeterX" è ancora utilizzato come sinonimo di questa protezione.

Il sistema viene implementato sul lato del sito sotto forma di snippet JavaScript e filtro del traffico basato su cloud. I clienti di HUMAN Security sono i più grandi rivenditori, marketplace, piattaforme finanziarie e siti media. Se lavori in uno dei seguenti settori, è quasi certo che tu abbia già incontrato questo sistema:

  • Scraping di marketplace — Ozon, Wildberries, Yandex.Market e i loro analoghi esteri (Amazon, eBay, negozi Shopify) utilizzano attivamente la protezione anti-bot.
  • Monitoraggio dei prezzi dei concorrenti — praticamente qualsiasi grande negozio online con prezzi dinamici è protetto da richieste automatiche.
  • Aggregatori di biglietti e hotel — Booking, Aviasales, Ticketmaster e analoghi bloccano prima di tutto i bot.
  • Piattaforme pubblicitarie — Facebook Ads, TikTok Ads e Google Ads utilizzano i propri sistemi di rilevamento, parzialmente sovrapponendosi alla logica di HUMAN Security.
  • Siti di annunci — Avito e analoghi proteggono le pagine da scraping di contenuti in massa.

Secondo i dati forniti dalla stessa azienda, HUMAN Security gestisce oltre 20 trilioni di richieste a settimana e protegge migliaia di grandi risorse in tutto il mondo. Ciò significa che imbattersi in questo sistema non è raro, ma una realtà quotidiana per chiunque si occupi di raccolta automatizzata di dati o multi-accounting.

Come funziona la protezione: cosa analizza il sistema

Per capire quali proxy e strumenti aiutano, è necessario comprendere la logica della protezione stessa. HUMAN Security non si limita a guardare l'indirizzo IP — raccoglie un intero "ritratto digitale" del visitatore e lo confronta con il comportamento standard di una persona reale. Ecco cosa analizza il sistema:

1. Reputazione dell'indirizzo IP

Il primo e più ovvio segnale è l'IP stesso. Il sistema lo verifica attraverso decine di database: se è un IP di data center, se è presente in liste di spam, se è stato utilizzato in precedenza per attacchi, quante richieste sono già state inviate da esso. Un IP di data center (Amazon AWS, Hetzner, OVH, ecc.) suscita immediatamente sospetti — tali indirizzi non sono progettati per l'uso domestico.

2. Analisi comportamentale (Behavioural Biometrics)

Lo snippet JavaScript di HUMAN Security raccoglie dati sui movimenti del mouse, sullo scroll della pagina, sulle pause tra i clic, sulla velocità di digitazione. Un bot muove il cursore in modo perfettamente lineare o non lo muove affatto — questo rivela immediatamente l'automazione. Una persona reale lascia sempre un "rumore": piccole deviazioni, pause, movimenti casuali.

3. Fingerprint del browser

Il sistema acquisisce un'impronta completa del browser: versione, plugin installati, risoluzione dello schermo, fuso orario, font supportati, rendering WebGL, Canvas fingerprint, parametri audio. Se utilizzi Selenium o Puppeteer senza impostazioni aggiuntive, il browser viene immediatamente riconosciuto come automatizzato — mancano decine di parametri tipici di un utente reale.

4. Analisi degli header HTTP

L'ordine degli header, i valori di User-Agent, la presenza o l'assenza degli header Accept-Language, Accept-Encoding, Sec-Fetch-* — tutto questo viene analizzato e confrontato con i profili standard dei browser reali. La discrepanza di anche solo alcuni parametri aumenta il "bot-score" della richiesta.

5. Velocità e pattern delle richieste

Se da un IP arrivano 500 richieste in un minuto — si tratta chiaramente di un bot. Ma HUMAN Security è in grado di riconoscere anche pattern più sottili: intervalli troppo regolari tra le richieste, lo stesso percorso di navigazione, assenza di caricamento delle risorse (CSS, immagini) che normalmente richiede un browser reale.

Conclusione chiave:

HUMAN Security prende decisioni di blocco sulla base di una combinazione di segnali, non di un singolo parametro. Ciò significa che "ingannarla" semplicemente cambiando IP non è sufficiente — è necessario lavorare in modo complesso: IP corretto + impronta del browser realistica + comportamento simile a quello umano.

Perché i proxy dei data center non funzionano contro HUMAN Security

I proxy dei data center sono indirizzi IP affittati in data center commerciali (Hetzner, OVH, DigitalOcean, Amazon AWS, ecc.). Sono veloci, economici e adatti per compiti in cui la protezione del sito è debole o assente. Ma contro HUMAN Security sono praticamente impotenti per diversi motivi:

Identificazione ASN immediata. Ogni indirizzo IP appartiene a un determinato sistema autonomo (ASN). Gli ASN dei data center (ad esempio, AS16276 — OVH, AS24940 — Hetzner) sono stati a lungo inseriti nei database come "non residenziali". HUMAN Security verifica prima di tutto l'ASN — e se l'IP appartiene a un data center, il bot-score schizza immediatamente al massimo.

Bruciatura massiccia dei pool. I proxy dei data center utilizzano migliaia di altri utenti per compiti simili. Se anche solo uno di loro ha ricevuto un ban da questo IP in precedenza — la reputazione dell'indirizzo è rovinata per tutti. I pool di proxy dei data center "si esauriscono" molto rapidamente proprio sui siti con protezione seria.

Assenza di "leggenda" dell'indirizzo. Un vero IP domestico ha una storia: è utilizzato da un solo utente per mesi, accede a diversi siti, ha un pattern di attività. Un IP di data center non ha tale storia — è apparso ieri e ha subito iniziato a fare migliaia di richieste.

Ciò non significa che i proxy dei data center siano inutili — per compiti senza protezione anti-bot aggressiva (scraping di dati aperti, lavoro con API, monitoraggio SEO di siti semplici) rimangono una soluzione veloce ed economica. Ma per i siti con HUMAN Security servono altri strumenti.

Quali proxy aiutano realmente: confronto dei tipi

Contro HUMAN Security funzionano due tipi di proxy — residenziali e mobili. Analizziamo ciascuno in dettaglio e confrontiamoli in relazione a compiti specifici.

Proxy residenziali

I proxy residenziali sono indirizzi IP di utenti domestici reali che hanno volontariamente messo a disposizione i loro dispositivi in un pool. Dal punto di vista di qualsiasi sito, tale richiesta appare come quella di un normale utente domestico con un provider reale (Rostelecom, MTS, Beeline e i loro analoghi esteri). L'ASN di tale IP appartiene a un ISP (fornitore di servizi Internet) e non a un data center — questa è una differenza fondamentale.

I proxy residenziali sono adatti per:

  • Scraping di marketplace (Wildberries, Ozon, Amazon) in volumi moderati
  • Monitoraggio dei prezzi dei concorrenti — alcune migliaia di richieste al giorno
  • Verifica delle pubblicità da diverse regioni
  • Lavoro con account sui social media tramite browser anti-detect
  • Verifica degli annunci su Avito e analoghi

Proxy mobili

I proxy mobili sono indirizzi IP di operatori mobili (4G/5G). Hanno una caratteristica unica: un singolo IP mobile è utilizzato contemporaneamente da centinaia di utenti reali, poiché gli operatori applicano il NAT (Network Address Translation). Ciò significa che il sito "si abitua" a vedere un enorme flusso di traffico eterogeneo da un singolo IP mobile — e non può bloccarlo senza escludere i clienti reali.

I proxy mobili sono la scelta numero uno per:

  • Farm e riscaldamento degli account Facebook Ads e TikTok Ads
  • Lavoro con Instagram, TikTok tramite automazione
  • Compiti in cui è necessaria la massima "affidabilità" dell'IP
  • Bypass delle varianti di protezione più aggressive di HUMAN Security

Di seguito è riportata una tabella comparativa di tre tipi di proxy in relazione ai compiti con HUMAN Security:

Parametro Data center Residenziali Mobili
Bypass HUMAN Security ❌ Male ✅ Bene ✅✅ Eccellente
Velocità di connessione ⚡⚡⚡ Alta ⚡⚡ Media ⚡⚡ Media
Affidabilità dell'IP Bassa Alta Massima
Adatto per Facebook/TikTok Ads ❌ No ✅ Sì ✅✅ Migliore scelta
Scraping di marketplace ⚠️ Solo siti semplici ✅ Sì ✅ Sì
Prezzo per GB di traffico 💲 Basso 💲💲 Medio 💲💲💲 Più alto

Browser anti-detect + proxy: combinazione per SMM e arbitraggio

Se lavori con account su Facebook Ads, Instagram, TikTok o gestisci multi-accounting per clienti di agenzie SMM — i proxy da soli non sono sufficienti. HUMAN Security e sistemi simili sulle piattaforme pubblicitarie analizzano non solo l'IP, ma anche l'intera impronta del browser. È qui che entrano in gioco i browser anti-detect.

Un browser anti-detect crea per ogni account un profilo isolato separato con un'impronta unica: il proprio User-Agent, Canvas, WebGL, fuso orario, impostazioni linguistiche, risoluzione dello schermo. In combinazione con un proxy di qualità, ogni profilo appare come un singolo utente reale da un dispositivo e IP separati.

Dolphin Anty

Popolare tra gli arbitraggisti che lavorano con Facebook Ads. Supporta il lavoro di squadra e ha un manager di proxy integrato. Per connettere i proxy: apri il profilo → scheda "Proxy" → scegli il tipo (HTTP/SOCKS5) → inserisci host, porta, nome utente e password. Si consiglia di utilizzare proxy residenziali o mobili con rotazione.

AdsPower

Adatto per agenzie SMM che gestiscono account clienti su Instagram e TikTok. La configurazione dei proxy è simile a Dolphin: crea un profilo → sezione "Proxy" → inserisci i dati → premi "Verifica" per convalidare la connessione. Importante: il fuso orario e la lingua del browser devono corrispondere alla geolocalizzazione del proxy.

GoLogin e Multilogin

GoLogin è un'opzione più accessibile con una buona base di funzionalità gratuite. Multilogin è una soluzione professionale per grandi team con funzionalità avanzate di personalizzazione dell'impronta. Entrambi supportano tutti i tipi di proxy e consentono di creare centinaia di profili isolati.

Regola "1 account = 1 proxy":

Non utilizzare mai un proxy per più account contemporaneamente. Se un account viene bloccato, il sistema contrassegnerà automaticamente l'IP come sospetto — e tutti gli altri account su quell'IP saranno a rischio. Questo si chiama chain-ban, e per prevenirlo, ogni profilo ha bisogno del proprio IP unico.

Configurazione dei proxy per scraping e monitoraggio dei prezzi

Se ti occupi di monitoraggio dei prezzi su Wildberries, Ozon o Yandex.Market, il compito è leggermente diverso rispetto al multi-accounting: qui sono importanti il volume delle richieste e la velocità, non l'unicità di ogni profilo. Analizziamo l'approccio ottimale.

Passo 1. Scegli proxy residenziali rotazionali

Per lo scraping dei marketplace, i proxy residenziali rotazionali sono ottimali — ad ogni nuova richiesta o dopo un intervallo specificato (ad esempio, ogni 5-10 minuti) l'IP cambia automaticamente. Questo simula il comportamento di diversi utenti e non consente al sistema di accumulare statistiche su un singolo indirizzo.

Passo 2. Imposta ritardi tra le richieste

Anche con buoni proxy, non dovresti fare richieste ogni secondo. Gli intervalli raccomandati per i siti con HUMAN Security: 3-8 secondi tra le richieste da un singolo IP. Se utilizzi la rotazione — puoi essere un po' più veloce, ma comunque non immediato. Aggiungi "rumore" casuale negli intervalli: non esattamente 5 secondi, ma 4.2, poi 6.7, poi 3.9.

Passo 3. Usa User-Agent reali

Nelle impostazioni dello scraper o dello strumento di monitoraggio, specifica sempre User-Agent aggiornati di browser reali. Un Chrome 89 obsoleto nel 2025 è un segnale rosso per qualsiasi sistema anti-bot. Utilizza versioni attuali: Chrome 124+, Firefox 125+.

Passo 4. Considera la geolocalizzazione

Per il monitoraggio dei marketplace russi, utilizza proxy con IP russi. Wildberries e Ozon possono mostrare prezzi e assortimenti diversi a seconda della regione — questo è importante da considerare durante la configurazione. Assicurati che il fuso orario e la lingua del browser corrispondano alla geolocalizzazione scelta.

Passo 5. Testa i proxy prima del lancio

Prima di un lancio su larga scala, controlla manualmente alcuni IP dal pool: accedi a un sito target tramite di essi e assicurati che la pagina si carichi senza captcha e redirect. Se il 20-30% degli IP restituisce immediatamente captcha — il pool è "bruciato" e devi cambiare fornitore o geolocalizzazione.

Checklist: come non essere bloccati da HUMAN Security

Raccogliamo tutto in una checklist pratica. Controlla ogni punto prima di avviare qualsiasi compito in cui potrebbe incontrarsi HUMAN Security:

✅ Scelta dei proxy

  • Utilizzi proxy residenziali o mobili (non dei data center)
  • I proxy corrispondono alla geolocalizzazione del sito target
  • È attivata la rotazione degli IP (se il compito è scraping)
  • Per ogni account è assegnato un IP separato (se il compito è multi-accounting)

✅ Impronta del browser

  • Utilizzi un browser anti-detect (Dolphin Anty, AdsPower, GoLogin, Multilogin)
  • L'impronta è unica per ogni profilo/account
  • Il fuso orario corrisponde alla geolocalizzazione del proxy
  • La lingua del browser corrisponde alla geolocalizzazione del proxy
  • User-Agent — versione attuale di Chrome o Firefox

✅ Comportamento sul sito

  • Ritardi tra le richieste — casuali, non uniformi (3-8 secondi)
  • Non ci sono frequenze di richieste sospettosamente elevate da un singolo IP
  • La sessione inizia dalla homepage, non direttamente dall'URL target
  • Vengono caricati tutte le risorse della pagina (CSS, immagini), non solo HTML

✅ Test e monitoraggio

  • I proxy sono stati testati sul sito target prima del lancio su larga scala
  • È stato impostato il monitoraggio delle richieste riuscite e non riuscite
  • In caso di aumento della percentuale di blocchi — cambio immediato del pool o del tipo di proxy
  • Gli account sono stati riscaldati prima di azioni attive (per multi-accounting)

Vale la pena menzionare separatamente il riscaldamento degli account per gli arbitraggisti. Un nuovo account Facebook Ads o TikTok Ads che inizia subito a lanciare pubblicità con un grande budget è un'anomalia dal punto di vista della piattaforma. Anche con buoni proxy e anti-detect, tale account riceverà un'attenzione maggiore da parte del sistema di sicurezza. Il giusto riscaldamento: 3-7 giorni di attività (like, visualizzazioni, piccole spese), e solo dopo — scalabilità.

Conclusione

HUMAN Security (PerimeterX) è un sistema multilivello che analizza decine di parametri contemporaneamente: reputazione dell'IP, impronta del browser, comportamento dell'utente e pattern delle richieste. Non sarà possibile bypassarlo "di petto" utilizzando proxy dei data center — il sistema li riconosce immediatamente. Ma ciò non significa che il compito sia impossibile.

La formula di lavoro è la seguente: proxy di qualità con IP reale + browser anti-detect con impronta unica + comportamento simile a quello umano. Ognuno di questi elementi è importante, e trascurare anche solo uno di essi riduce le probabilità di successo.

Per la maggior parte dei compiti — scraping di marketplace, monitoraggio dei prezzi, lavoro con account sui social media — un buon punto di partenza saranno proxy residenziali: offrono un buon equilibrio tra affidabilità dell'IP, velocità e costo. Se invece ti occupi di farm di account Facebook Ads o TikTok Ads e hai bisogno del massimo livello di fiducia — considera i proxy mobili: i loro indirizzi IP hanno la massima reputazione tra tutti i tipi e raramente vengono bloccati anche sulle piattaforme più protette.

```