Ритуал знаком каждому, кто держит больше одного аккаунта: поднял профиль в антидетект-браузере, подключил прокси, открыл Pixelscan, увидел зелёное — и пошёл работать. Через два дня прилетает бан. Чекер ведь сказал, что всё чисто.
Проблема в том, что «чисто» у каждого чекера означает своё. Pixelscan, Iphey, CreepJS и BrowserScan меряют разные вещи, спорят друг с другом на одном и том же профиле и — главное — ни один из них не проверяет то, по чему вас на самом деле банят. Ниже разбор: что именно смотрит каждый инструмент, кому верить в каком сценарии и где заканчивается зона ответственности чекера.
Что меряет чекер и что меряет сайт — это разные списки
Современная антибот-защита раскладывается на пять слоёв, и они работают одновременно: репутация IP и скорость запросов, TLS-фингерпринт рукопожатия, браузерный отпечаток (сотни сигналов окружения), поведенческий анализ и активные челленджи вроде капчи. Поведенческий слой смотрит на рваные движения мыши, переменную скорость прокрутки, случайные промахи по кнопке и естественные паузы между действиями — у ботов вместо этого линейные траектории и идеально ровный тайминг. DataDome, например, собирает координаты курсора, ускорение прокрутки, интервалы между кликами и последовательности нажатий клавиш.
Ключевая мысль из разборов антибот-систем: «другой IP с тем же отпечатком браузера детектируется ровно так же, как тот же IP с разными user-agent». Сигналы коррелируются вместе, а не по одному.
Теперь сопоставьте это со списком того, что умеет онлайн-чекер. Он открывается в вашей вкладке, один раз снимает состояние окружения и показывает несостыковки. Он не видит, как вы двигаете мышью следующие сорок минут, не знает историю этого IP на конкретной площадке, не имеет доступа к внутренней ML-модели Cloudflare или DataDome. Чекер — это зеркало, а не пропуск.
CreepJS — самый злой, потому что ищет вранье
CreepJS — открытый проект Абрахама Джулиота на GitHub (MIT-лицензия, около 2,5 тыс. звёзд и 287 форков). Заявленная цель прямо в описании репозитория: подсвечивать слабые места и утечки приватности у современных антидетект-расширений и браузеров. Анализируется 21+ вектор: canvas, WebGL и параметры GPU, аудио, шрифты, голоса синтеза речи, свойства экрана, часовой пояс, CSS-стили, характеристики DOM, сигнатуры JS-движка.
Принципиальное отличие CreepJS от обычного сборщика отпечатков — детекция лжи. Он не спрашивает «какой у вас GPU», он проверяет, совпадает ли ответ про GPU в основном потоке с ответом в worker-потоке, не переопределены ли нативные функции, стабилен ли хеш canvas между замерами, соответствует ли user-agent тому, что показывает движок. В обзорах приводят ориентиры по trust score: обычный браузер — 95% и выше, Tor Browser — около 50%. Отдельная деталь, которую многие пропускают: CreepJS сканирует localhost, чтобы найти локальный API-сервер антидетект-приложения.
Важное предупреждение из самого репозитория: безопасным считается только официальный деплой на abrahamjuliot.github.io/creepjs. Прочие домены с этим именем автор помечает как вредоносные зеркала, а само имя CreepJS зарегистрировано как торговая марка. Гуглить «creepjs» и открывать первую ссылку — плохая идея.
Pixelscan — про консистентность железа и состояние канала
Pixelscan проверяет связку из шести направлений: анализ отпечатка (canvas, WebGL, audio, шрифты, HTTP-заголовки), определение IP с провайдером, геолокацией и статусом в чёрных списках, признаки маскировки прокси или VPN, утечки DNS, признаки автоматизации (WebDriver, headless, Selenium) и репутацию адреса.
Сильная сторона — проверка внутренней согласованности: совпадают ли значения canvas и WebGL между вашими профилями (если совпадают — профили линкуются между собой), бьётся ли заявленная ОС с реальными параметрами рендерера, не торчит ли реальный провайдер через DNS.
Явно названное ограничение, о котором стоит помнить: Pixelscan ничего не защищает, он только показывает информацию, которую вы утекаете. Плюс он не знает всех появляющихся методов фингерпринтинга, а результаты плавают в зависимости от устройства, версии ОС и браузера.
Iphey — «выглядит ли это живым человеком»
Iphey раскладывает результат по разделам: браузер, геолокация, IP-адрес, оборудование, программное обеспечение, плюс отдельные проверки на фингерпринт, прокси/VPN, бота, утечки DNS и чёрные списки. Формулировка вердикта у него не техническая, а обобщающая — в духе «ваша цифровая личность выглядит доверенной», когда все категории зелёные.
Практическая ценность Iphey в том, что он ловит рассинхрон часового пояса с геолокацией IP и низкокачественные прокси. И он умеет назвать антидетект-окружение по имени — в июльском тестировании 2026 года на профиле AdsPower панель сигналов выдала прямым текстом «Detected anti-detect browser environment (ads)».
BrowserScan и BrowserLeaks — соседи с разной репутацией
BrowserScan по набору проверок почти дублирует Iphey: IP и геолокация, user-agent, WebGL и canvas, WebRTC, утечки DNS, аудиофингерпринт, характеристики железа, версии драйверов, часовой пояс, детект бота. Претензия к нему одна и серьёзная — высокий процент ложных срабатываний: в тесте он помечал подлинные профили как поддельные, тогда как Iphey корректно отработал все десять. Оговорка по-честному: этот тест опубликован в блоге самого Iphey, то есть сравнение делал заинтересованный участник, и относиться к нему нужно как к гипотезе для собственной проверки, а не как к независимому арбитражу.
BrowserLeaks стоит особняком: это не «оценка доверия», а подробный аудит по каждому API отдельно — canvas 2D, WebGL, WebRTC со STUN-запросами, audio. Он не скажет «вы бот» или «вы человек», он покажет сырые значения, которые отдаёт ваш браузер. Для отладки конкретного параметра это удобнее любого светофора. Отдельно в нише живёт bot.incolumitas.com, заточенный именно под артефакты автоматизации: следы CDP, navigator.webdriver, аномалии таймингов.
Кто что находит на практике
Июльское тестирование 2026 года по антидетект-браузерам показывает, чем именно ловят профили — и это не «плохой canvas», а бытовые несостыковки:
- Incogniton — плавающее число ядер процессора (8 в одном замере, 16 в другом) и некорректный токен macOS 12_2_1 в user-agent, тогда как реальный Chrome на macOS всегда отдаёт замороженное 10_15_7.
- Nstbrowser — физически невозможная конфигурация: 16 ядер на восьмиядерном M3.
- Dolphin Anty — процесс приложения обнаружен сканированием локального порта 3001.
- AdsPower — окружение опознано по имени в сигналах Iphey.
Обратите внимание на характер находок: ни одна из них не про качество спуфинга canvas. Это логические противоречия — заявленное железо не бьётся с реальным, версия ОС взята из головы, локальный API-сервер отвечает на запросы со страницы. Именно такие вещи ищет и антибот-система, и ровно поэтому детальную карту сигналов конкретного сайта полезно снимать вручную с его же скриптов детекта, а не полагаться на универсальный светофор.
Как пользоваться этим набором: порядок под задачу
- Собрали новый профиль. Первым запускайте CreepJS — он найдёт грубые противоречия и переопределённые функции раньше, чем это сделает сайт. Смотрите не на итоговый процент, а на список несостыковок.
- Поменяли прокси или гео. Iphey и Pixelscan: часовой пояс, язык системы, геолокация IP и DNS должны сходиться в одну страну. Это самая частая и самая дешёвая в исправлении ошибка.
- Отлаживаете один параметр. BrowserLeaks — он покажет сырое значение без интерпретации.
- Гоняете автоматизацию. bot.incolumitas.com на предмет следов CDP и webdriver.
- Ведёте несколько профилей. Сравните canvas- и WebGL-хеши между ними. Одинаковые значения означают, что профили связываются в одну личность, даже если каждый по отдельности «зелёный».
И обязательное правило: расхождение между чекерами — это не повод искать «правильный» чекер, а сигнал, что параметр действительно пограничный. Если Pixelscan доволен, а CreepJS ругается на несоответствие WebGL между потоками, прав CreepJS: реальные антибот-скрипты проверяют ровно эту связку.
Чего не покажет ни один из них
Всё, что накапливается во времени и вне вашей вкладки:
- Историю IP на конкретной площадке. Адрес может быть безупречен по чёрным спискам и при этом уже засвечен в трёх банах на нужном вам сайте. Отдельная большая тема — то, что оценки репутации IP вообще плохо описывают резидентные адреса: жалобы там отражают почтовую политику, а не вашу активность.
- Поведение. Ни один чекер не оценивает, как вы печатаете, скроллите и переходите между страницами.
- Возраст и историю аккаунта. Идеальный отпечаток на свежерегистрированном профиле с нулевой активностью — сам по себе подозрительный набор.
- Внутренние правила площадки. Порог блокировки у маркетплейса, соцсети и банка разный, и он не публикуется.
Где здесь прокси
Чекеры отпечатка и качество канала — два разных слоя, и подменять один другим не выйдет. Антидетект-браузер меняет то, каким устройством вы выглядите; прокси определяет, откуда вы приходите и на кого этот адрес похож. Зелёный CreepJS на датацентровом адресе из подсети, которую площадка знает как серверную, не спасает: сетевой слой отработает раньше, чем до дела дойдут canvas и шрифты.
Практический вывод простой. Для мультиаккаунтинга и работы с площадками, где важно выглядеть обычным домашним пользователем, берите резидентные прокси — адреса реальных провайдеров с нормальной географией. Для самых чувствительных сценариев — соцсети, мессенджеры, площадки с жёстким антифродом — мобильные прокси: за одним адресом оператора сидят сотни живых абонентов, и блокировать его целиком площадке дорого. И следите за элементарным: часовой пояс профиля, язык и геолокация IP должны совпадать. Это тот самый параметр, который ловят все четыре чекера разом — и который чаще всего ломают вручную.
Коротко
CreepJS ищет логические противоречия и переопределённые функции — самый строгий и самый полезный на этапе сборки профиля. Pixelscan проверяет консистентность железа и состояние канала. Iphey даёт обобщённый вердикт и хорошо ловит рассинхрон гео и часового пояса. BrowserScan закрывает тот же периметр, но к нему есть претензии по ложным срабатываниям. BrowserLeaks — сырые значения для отладки. Все зелёные галочки вместе означают ровно одно: вы не завалили проверку на несостыковки. Дальше начинается то, что чекер не измеряет — поведение, история адреса и репутация аккаунта. Планируйте работу так, будто светофора не существует, а он только страхует от глупых ошибок. Тогда он и правда страхует.
