13 июля 2026 года Cloudflare начал раскатывать на всех клиентов Precursor — клиентский движок, который оценивает не отдельный запрос и не прохождение капчи, а поведение внутри всей сессии. Формулировка CTO Cloudflare Дейна Кнехта короткая и точная: «Instead of just checking an ID at the gate, we are looking at behavior over the entire visit» — вместо проверки пропуска на входе смотрим на поведение в течение всего визита.
Для тех, кто автоматизирует браузер — скраперы, мультиаккаунтинг, SMM-автоматизация, AI-агенты — это смена единицы измерения риска. Раньше единицей был запрос: прошёл челлендж, получил cf_clearance, работаешь. Теперь единица — сессия, и она живёт, накапливает оценку и может «испортиться» в любой момент после того, как вы уже прошли проверку.
Что именно запустил Cloudflare
Precursor — это скрипт, который Cloudflare внедряет в страницы через свою сеть. Включается тумблером в панели (Security → Settings → Precursor), правок в коде сайта не требует, работает по всей зоне сразу; точечно поведение настраивается через Precursor Rules. Позиционируется он не как замена Turnstile, а как дополнение к нему: Turnstile — это разовая проверка, Precursor — непрерывная.
Что скрипт собирает, по описанию самого Cloudflare:
- движение указателя — траектории, скорость, характер дуг;
- ритм прокрутки;
- каденс набора текста — тайминги и ритм, но не сами нажатые клавиши;
- активность буфера обмена;
- смену фокуса элементов и видимость страницы/вкладки.
Дальше начинается интересное. Cloudflare прямо описывает, что ищет в этих данных не «отпечаток», а физику и физиологию человека: дуги движения мыши, ограниченные вращением запястья, вместо линейных перемещений автоматизации; измеримые когнитивные задержки между появлением стимула на экране и реакцией; микроколебания руки — тремор — как естественный шум в траектории.
Второй слой — перекрёстные проверки на внутренние противоречия. Указатель двигается, пока страница скрыта? Приходят события клавиатуры, но ни одно текстовое поле не в фокусе? Каждый сигнал по отдельности выглядит нормально, а вместе они не складываются в связную картину живого человека — и это ловится дешевле, чем любой анализ отдельного клика.
Третий и самый неприятный для автоматизации момент: оценка накапливается по сессии и не сбрасывается перезагрузкой страницы. Классический приём «получил блок — F5 / новый таб» перестаёт быть сбросом состояния. Результаты непрерывной проверки обновляют тот самый cf_clearance, и Cloudflare прямо пишет, что уже выданное клиренс-подтверждение может быть уменьшено или аннулировано прямо посреди сессии, а также вызвать дополнительный челлендж.
Два режима — и почему это важно знать заранее
- Minimize Friction (по умолчанию) — фоновая проверка без интерстишлов. Пользователь ничего не видит, но и гарантия «сессия валидна» слабее.
- Maximize Security (рекомендуемый Cloudflare) — лёгкий интерстишл-челлендж, устанавливающий валидную сессию, с осознанным ухудшением UX.
Практический вывод: поведение защиты на конкретном сайте теперь зависит от настройки, которую вы снаружи не видите. Один и тот же скрипт, один и тот же прокси и один и тот же сайт могут вести себя по-разному до и после того, как владелец переключит режим. Срабатывания видны владельцу сайта в Security → Analytics → Traffic → Bot analysis — в одном ряду с распределением bot score и матчами WAF.
Масштаб: почему это не «ещё один анти-бот»
Контекст, из-за которого новость важнее обычного релиза. Cloudflare обрабатывает свыше 1 триллиона запросов в день, Turnstile отрабатывает почти 3 миллиарда раз в сутки. По оценке компании, автоматизированный трафик впервые превысил человеческий и составляет около 57% всех веб-запросов. Включение поведенческого слоя одним тумблером на такой базе означает, что доля интернета, где действует сессионный поведенческий детект, может вырасти скачком — без единого коммита на стороне сайтов.
И заявленная цель — именно то, чем пользуются сегодня: «продвинутая автоматизация, которая исполняет JavaScript, работает в реальном браузерном окружении и проходит отдельные капчи, не вызывая подозрений». То есть Playwright/Puppeteer со stealth-патчами, антидетект-браузеры и агентные браузеры — ровно та мишень, которую Precursor описывает открытым текстом.
Честности ради: Cloudflare не опубликовал количественных данных — ни точности, ни доли ложных срабатываний, ни оверхеда от непрерывного мониторинга в браузере. Пока это заявленные возможности, а не измеренные независимо. Публичной волны жалоб на массовые ложные блокировки за две недели раскатки тоже не видно.
Что это значит на практике
1. Качество IP больше не «достаточное условие» — но остаётся необходимым
Соблазнительный вывод «раз детект поведенческий, прокси уже не решают» — неверный. Precursor работает поверх прежних слоёв: репутации IP, TLS/HTTP-фингерпринтинга, bot score. Датацентровый IP из засвеченной подсети получает высокий bot score и жёсткий режим челленджей ещё до того, как дело дойдёт до анализа мыши. Поведение — это дополнительный экзамен, а не замена входному фильтру: чистые резидентные прокси или мобильные прокси с живой ASN просто дают шанс дойти до второго экзамена.
2. Сессия — новый объект гигиены
Раньше типовая ошибка звучала как «слишком много запросов с одного IP». Теперь к ней добавляется «слишком много непохожей на человека активности внутри одной сессии». Отсюда практика:
- Не переиспользуйте один браузерный контекст под сотни задач. Долгая сессия — это длинная лента поведения, где любая аномалия успевает накопиться. Короче сессия — меньше материала для скоринга.
- Держите связку «сессия ↔ IP» стабильной. Смена выходного IP посреди сессии — заметное противоречие; для сценариев с логином нужны sticky-сессии с временем жизни под задачу, а не агрессивная ротация на каждый запрос.
- Не смешивайте профили. Один аккаунт — один устойчивый набор: профиль браузера, IP, часовой пояс, язык, поведенческий рисунок.
3. Синтетическое поведение придётся делать честнее — или не делать вовсе
Наивные «человеческие» эмуляции (линейное движение к центру кнопки, ровные паузы по 100 мс, мгновенный клик после загрузки) под перекрёстными проверками работают против вас: они добавляют сигнал, а не убирают его. Если сценарий не требует имитации человека — надёжнее не генерировать поведение вообще, чем генерировать плохое. Глубже про этот слой мы разбирали в материале про поведенческую биометрию и прокси.
4. API-эндпоинты и не-браузерные клиенты — отдельная история
Precursor требует исполнения JavaScript. Клиенты без браузера — curl, мобильные бэкенды — и XHR/fetch-запросы к защищённым эндпоинтам должны корректно нести учётные данные сессии, то есть cf_clearance. Практически это значит: сначала браузер устанавливает валидную сессию, а дальше «быстрые» запросы идут с её куками и в том же сетевом контексте (тот же IP, согласованный TLS-профиль). Разъезд между браузерной сессией и HTTP-клиентом — это то самое внутреннее противоречие, которое ищут.
5. Точки съёма данных смещаются
Там, где сайт включит Maximize Security, дешёвый безголовый сбор станет заметно дороже. Разумная реакция — не эскалация «умной эмуляции» любой ценой, а пересмотр источника: официальный API площадки, партнёрский фид, мобильные эндпоинты, публичные датасеты. Полностью браузерный путь имеет смысл оставлять там, где данных иначе не достать.
Куда это движется
Precursor логично встраивается в линию Cloudflare последнего года: блокировка ИИ-краулеров по умолчанию, AI Crawl Control с гранулярными правилами, Pay Per Crawl как попытка сделать доступ к контенту платным, а с 15 сентября 2026 года — блокировка mixed-use ИИ-краулеров на страницах с рекламой по умолчанию. Общий вектор: сайт хочет знать не «человек ли ты в момент входа», а «кто ты на протяжении визита и зачем пришёл».
Для рынка автоматизации это означает медленный, но однонаправленный сдвиг: стоимость одного «человекоподобного» сеанса растёт, стоимость одного запроса перестаёт быть основной метрикой. Выигрывают те, кто собирает меньше, но точнее: аккуратные сессии, чистые IP под задачу, согласованные отпечатки — и трезвая оценка, какие данные вообще стоят браузерного пути.
Коротко
- С 13 июля 2026 Cloudflare раскатывает Precursor — сессионный поведенческий детект, включаемый одним тумблером без правок кода на стороне сайта.
- Сигналы: указатель, скролл, ритм набора (без содержимого), буфер обмена, фокус и видимость; плюс перекрёстные проверки на противоречия.
- Оценка накапливается по сессии; перезагрузка страницы не сбрасывает подпись, клиренс может быть аннулирован посреди визита.
- Прокси не «отменились»: IP-слой остался входным фильтром, поведение — вторым экзаменом.
- Количественных данных по точности и ложным срабатываниям Cloudflare пока не публиковал — выводы о реальной жёсткости делать рано.
