2026年9月1日にCrowdSec 1.8がリリースされ、オープンソースのWAFがサーバーに1つのhelm installでインストールされると同時に、ブラウザーフィンガープリンティングとプルーフ・オブ・ワークが導入されました。これまで、PoWの壁は主にGitフォージやメールアーカイブで見られましたが、今やこの層は1日500人の訪問者がいる任意のサイトに存在する可能性があります。
何が変わったのか、なぜ検出が「プロセッサーで支払う」方向に進んだのか、そして最も重要なことは、この構造におけるハッシュが最小の問題である理由を探ります。
何が起こったのか:PoWがGitフォージから一般的なサイトに降りてきた
CrowdSecは自己ホスト型システムです:エージェントはログを読み取り、WAFはアプリケーションの前に配置され、「バウンサー」がブロックします。リリース1.8では、チームはWAFに「このIPは悪いのか?」ではなく「これは本当に人間のブラウザか、それともそれを装ったボットか?」という質問に答えるメカニズムを追加しました。回答はフィンガープリンター(ブラウザの特性とTLS署名)とプルーフ・オブ・ワークから集められ、クライアントはバックエンドがリクエストを確認する前に解決する必要があります。
著者たちは動機を遠慮なく表現しています:2026年の平均的なボットは本物のChrome、整合性のあるTLSフィンガープリンター、レジデントIPを持っており、待機時間は常駐エンジニアよりも長いです。この検出からの認識は、あらゆる分析よりも価値があります:レジデントアドレスと整然としたTLSはもはや区別の特徴ではありません。IPの評判とハンドシェイクによってボットが人間と区別されなくなったため、保護はブラウザにとって安価で、マシンの公園にとって高価な特徴を探しています。
同時に、Hacker NewsではPOWBlockが登場しました — 「任意のサーバー用のプルーフ・オブ・ワークマイクロサービス」。1つのリリースは偶然と見なせますが、1週間で2つの独立した信号はすでに方向性を示しています。
PoWの壁の仕組み:Anubisの例
ジャンルの基準はAnubisです:MITライセンスのGoで書かれたリバースプロキシで、Xe IasoがTecharoブランドで2025年1月から開発しています。アイデアは1997年のアダム・バックのハッシュキャッシュから直接来ています:クライアントはSHA-256が必要な数の先頭ゼロを持つハッシュを生成するまで値を試行します。解決したら、署名されたJWTクッキー(techaro.lol-anubis-auth)と一時的なアクセスを得ます。解決しなければ、バックエンドはあなたのことを知りません。
難易度は管理者によって設定されます。デフォルトでは、Anubisはブラウザに似たもの(つまり、User-AgentにMozillaという文字列が含まれているもの)をすべて挑戦します。各レベルのコストは測定によって示されます:
- 難易度1 — 100ミリ秒未満。
- 難易度4(デフォルト) — Intel Core Ultra 7 165Hで約1.35秒、これはブラウザで約87,600ハッシュ/秒に相当します。
- 難易度8 — 約11秒。
- 難易度10 — 約114秒。
4レベルと10レベルの間の違いは約84倍です。導入したリストは印象的です:Linuxカーネルのメールアーカイブ、カーネルのgitサーバー、sourcehut、FFmpeg、GNOMEプロジェクトのGitLab、Wine、sourceware.org、FreeCAD、ScummVM、Enlightenment、UNESCO。デューク大学では2025年6月にパイロットが1日あたり400万以上の不要なHTTPリクエストをブロックし、約90%のゴミトラフィックを削減し、1週間で12人が問題を報告しました。
これらの壁は悪意から生まれたわけではありません。Read the Docsでは、1つのクローラーが1か月で73TBをダウンロードしました;ブロック後、日々のトラフィックは800GBから200GBに減少し、節約は約1500ドル/月です。ドリュー・デヴォルトは、クローラーとの戦いが彼にとって20%から100%の特定の週を消費していたと述べました。2025年の自動化トラフィックの23.51%の増加と、年内のAIトラフィックのほぼ3倍の増加を背景に、管理者たちは迅速に機能するものに取り組み始めました。
転機:産業用パースに対してPoWはほとんど機能しない
さて、プレスリリースではあまり書かれない不都合な部分です。プルーフ・オブ・ワークは「安価に検証でき、高価に解決する」という非対称性に依存しています。ウェブでは、この非対称性は逆方向に展開されています。
正直な訪問者は、ブラウザ内の遅いJavaScriptとしてハッシュを計算します。データを求めてきた者は、それをネイティブコードと見なします。タビス・オーマンディは25行のCでソルバーを作成しました:難易度5のタスクは約0.017秒で解決され、これはブラウザのSubtleCryptoよりも約200倍速いです。GPUではその差はさらに大きく、約100倍以上です。算数の結果は単純です:大規模なベンダーにとって、すべてのAnubisサイトを回避するコストはほぼゼロです。
これは理論ではありません。Codebergは2025年8月に、多くのスクレイパーボットがAnubisのチャレンジを解決することを学んだと報告しました。この壁は無駄になったわけではなく、数ヶ月の間に主要な部分を遮断しましたが、ネイティブソルバーに1晩を投資する準備ができている者にとっては、障壁としては機能しません。
支払いをするのは、いつものように生きたユーザーです。難易度5は、新しいMacBookで約2秒、古いノートパソコンで数十秒、電話では最大2分かかります。GitLab GNOMEでは、Firefoxで30分のフリーズが記録されました — 異常ですが、示唆に富んでいます。さらに厳しい例外があります:デフォルトではAnubisはJavaScriptを要求するため、RSSリーダー、curl、wget、およびLynxは単に機能しません。このプロジェクトは修正を行っています — バージョン1.20.0ではJSなしでのメタリフレッシュの道が追加されましたが、1.22.0ではProof of Reactが登場し、逆にブラウザの要求を引き上げました。
プロジェクト自体の持続可能性についても知っておくべきです:コードの約半分は1人の人物によってコミットされており、80人以上の貢献者の中で、他の開発者は10回以上のコミットを超えたのは1人だけです。さらに、AnubisにはGeoIPおよびBGPフィルタリングのための有料サービスThothが統合されており、オープンソースプロジェクトには商業的な隣人がいます。
PoWが本当に効く場所:商業版は異なる仕組み
ここに主な概念の置き換えがあります。Kasada、hCaptcha、Cloudflare Turnstileもプルーフ・オブ・ワークを使用していますが、Anubisとはまったく異なります。
Anubisのパズルは壁そのものであり、JSを実行し、ハッシュを計算すれば通過します。1つの信号、1つの障壁。商業システムでは、PoWは認証として機能します。Kasadaのタスクは数ミリ秒で完了し、障壁としては無意味です。意味は別にあります:それを解決するためには、クライアントはオブフスケートされた仮想マシンを実行する必要があり、その中で本当の検出が行われます。ハッシュを計算しても、他のすべてを実行しなければ、何も得られません。hCaptchaは、画像の判定の上にPoWを重ね、疑わしいクライアントに対する計算コストを引き上げます。Turnstileは、PoWを環境の多くの信号の中の1つとして扱います。
違いは根本的です。オープンな壁は安価なネイティブソルバーによって破られます。商業的なものは、ハッシュではなく、他人のオブフスケートされたコードを誠実に実行し、環境でバレない必要があることによって破られます — これは高価です、なぜならオブフスケーションは定期的にローテーションされるからです。CrowdSec 1.8は、このロジックのハイブリッド(フィンガープリンターとPoWの組み合わせ)を自己ホスト型の世界に持ち込む点で興味深いです。
実際に何が変わるのか
合法的にデータを収集している場合 — 価格を監視したり、自分のブランドを追跡したり、研究を行ったりしている場合 — 結論は非常に具体的です。
- 問題はハッシュではなく、ブラウザ層にあります。 ハッシュはミリ秒でネイティブに計算されます。フィンガープリンター、オブフスケートされたVM、正しい環境は計算されません。実際のシフト:以前はHTTPクライアントで十分だったところが、今では本物のブラウザエンジンが必要です。これはCPUとメモリにとって高価であり、計画はこれに基づいて行う必要があります。
- 経済はトラフィックから時間とプロセッサーに移行します。 以前はコストはIPとギガバイトで計算されていました。今では、ページあたりの秒数とコアの負荷が加算されます。ギガバイトあたりの価格ではなく、1つの成功した記録のコストを測定する必要があります — PoWの壁では、これら2つのメトリックは特に大きく乖離します。
- セッションは資産になります。 Anubisは時間制限付きのJWTクッキーを発行します。各リクエストの後にIPを変更すると、各ページで再度PoW税を支払うことになります。レジデントプロキシでのスティッキーセッションは、「匿名性」ではなく、計算において直接的な利益をもたらします:1つのタスクの解決は数十ページに分散されます。PoWの世界での攻撃的なローテーションは、良いプラクティスから過剰消費に変わります。
- ソルバーは行動を置き換えません。 キャプチャソルバーが問題を解決できなくなった理由と同じ論理です:目に見えるタスクを解決しますが、判定はその周囲の目に見えない信号に基づいて行われます。
- 頻度を下げてください — これはどんな壁よりも安価です。 PoWの波は、1つのクローラーからの73TBのような話から生まれました。キャッシュ、条件付きリクエスト、合理的な間隔、robots.txtへの敬意は、チャレンジが開始される前にあなたをレーダーから外します。安価なデータセンターアドレスと最大頻度のヘッドレスが、まさに壁が設置されるためのプロファイルです。
結論
CrowdSec 1.8は「スクレイピングの終わり」ではなく、Anubisもそうではありません:ネイティブソルバーは難易度5のタスクを0.017秒で解決し、古い電話の生きた人間は最大2分待ちます。実際のニュースは別のところにあります。第一に、検出は公然と、レジデントIPとクリーンなTLSがもはや何も証明しないことを認めました。第二に、「あなたがブラウザであることを証明せよ」という層は、Kasadaの予算を持つ大規模なプラットフォームの特権ではなく、一般的なサイトにインストールされるオープンソースに移行しました。
ハッシュとの戦いに備えるのではなく、「多くのIPと高速HTTPクライアント」という安価なスキームがますます小さなターゲットで機能しなくなることに備えるべきです。逆の構成が勝ちます:リクエストを減らし、本物のブラウザを使用し、長いセッションと質の高いアドレスを持つことが、1回の信頼できる通過が必要な場所で、千の安価な試行よりも重要です。
