Список stealth-инструментов для автоматизации браузера в 2026 году вырос до десятков названий, и каждый второй репозиторий обещает «undetected». Проверить это на глаз нельзя: один и тот же Camoufox в одном исследовании занимает середину таблицы, а в другом входит в четвёрку лучших. Разберём два независимых бенчмарка 2026 года с открытой методикой, посмотрим на реальные цифры и — главное — поймём, какой слой детекта они вообще не измеряют.
Что именно измеряли: два бенчмарка, два разных рефери
Первое исследование — анти-детект-бенчмарк Иэна Патерсона (опубликован 18 мая 2026). Семь инструментов прогнали по 31 цели в четырёх категориях: JS-панели детекта, TLS-эндпоинты, живые сайты под Cloudflare и другими анти-ботами, а также высоконагруженные контентные площадки с «тихим» фингерпринтингом. Итог — 651 вердикт: 217 ячеек по три независимых прогона, всё уложилось в 5 часов 11 минут одной ночи. Тесты шли в headed-режиме с одного резидентного IP (Mac Studio, Британская Колумбия).
Второе — стелс-бенчмарк The Web Scraping Club (23 июля 2026): 15 open-source Python-библиотек, включая патчи Playwright, CDP-нативные инструменты и кастомные сборки браузеров. Роль внешнего судьи играл deviceandbrowserinfo.com с его JSON-разбором и флагом isBot; внутренний probe-скор совпал с внешним вердиктом на 92% по 13 проверяемым инструментам.
Ключевая разница: первый бенчмарк бьёт по живым продакшен-целям (то есть по связке «фингерпринт + репутация IP + поведение сайта»), второй — по чистому JS-фингерпринту в лабораторных условиях, сознательно исключив из охвата транспортный фингерпринтинг, тайминги и репутацию прокси. Отсюда и расхождение в лидерах.
Таблица: кто сколько прошёл на живых целях
Результаты Патерсона по 31 цели (OK — доступ получен, gated — интерстишл-челлендж, blocked — жёсткий отказ без шанса пройти проверку):
- nodriver (системный Chrome 148) — 28 OK, 3 gated, 0 blocked
- CloakBrowser (Chromium 145) — 26 OK, 3 gated, 2 blocked
- curl_cffi 0.15.0 (impersonate=chrome, HTTP-only) — 26 OK, 3 gated, 2 blocked
- Patchright (channel=chrome, Chrome 148) — 25 OK, 3 gated, 3 blocked
- Camoufox (Firefox 135.0.1-beta.24) — 25 OK, 3 gated, 3 blocked
- vanilla Playwright (Chromium 147) — 24 OK, 2 gated, 5 blocked
- rebrowser-playwright (Chromium 136) — 24 OK, 2 gated, 5 blocked
Разброс между лидером и базовым Playwright — всего пять целей. Но интересен не разрыв, а то, где именно он возникает. На canadianinsider и glassdoor прошёл только nodriver (на glassdoor — через мягкий челлендж), на google-search слетели vanilla, Patchright и rebrowser, на stackoverflow — vanilla и rebrowser. А на dev.to заблокирован оказался единственный инструмент — Camoufox.
Во втором бенчмарке строгого рефери прошли лишь четыре инструмента из пятнадцати: camoufox, CloakBrowser, RayoBrowse и scrapling. Тот же Camoufox, который в живом тесте споткнулся о dev.to, в лаборатории по JS-фингерпринту оказался среди лучших — потому что там не учитывалась накопленная репутация Firefox-подписи на одном IP.
Почему выигрывает nodriver: дело не в маскировке, а в протоколе
Патчи вроде playwright-stealth и rebrowser правят статические сигналы: свойства navigator, canvas, WebGL, геометрию экрана. Проблема в том, что современные анти-боты ловят не только их, а сам факт управления браузером по протоколу автоматизации. Классический вектор — вызов Runtime.enable: большинство библиотек дёргают его при инициализации, и Cloudflare с DataDome это фиксируют.
nodriver управляет Chrome напрямую через CDP, без прослойки Playwright: нет шима в control-plane, нет стартовой последовательности Runtime.enable, нет middleware между Python-кодом и процессом браузера. Он сам решает, какие CDP-команды отправлять. Отсюда и ноль жёстких блоков: латать статические отпечатки бесполезно, если тебя видно по каналу управления.
Camoufox идёт другим путём — это форк Firefox с правками на уровне C, который подменяет фингерпринт-API согласованными случайными значениями. Против сложного фингерпринтинга он силён, но платит скоростью и ресурсами, а Firefox-подпись сама по себе заметна на фоне доминирующего Chrome. Patchright — самый аккуратный компромисс: drop-in-замена Playwright, патчит CDP-утечки на старте и умеет водить системный Chrome 148 без переписывания кода.
Слой, который не мерит ни один бенчмарк
Здесь начинается самое важное для практики. Оба исследования прямо оговаривают границу своего охвата, и формулировки почти совпадают. Автор второго бенчмарка пишет, что репутация прокси — это про ваш IP, а не про ваш инструмент, и потому вынес её за скобки. Автор первого объясняет то же с другой стороны: прокси переписывает только исходный IP, тогда как TLS-рукопожатие, порядок фреймов HTTP/2, свойства navigator и canvas-отпечаток рождаются на реальной машине.
Из этого следует вывод, который стоит выписать отдельно: инструмент и IP закрывают разные слои детекта, и один не компенсирует другой. Обзор stealth-браузеров Scrapfly от 10 августа 2026 формулирует симметричную половину: чистый фингерпринт поверх помеченного датацентрового IP всё равно получает блок.
Более того, неудачная комбинация работает хуже, чем её отсутствие. Патерсон описывает это как требование согласованности профиля: Linux-сервер за резидентным прокси всё равно рекламирует браузер с Linux-формой — и именно это противоречие помечают гейты. Обратный эффект тоже задокументирован: во внешних тестах ротация IP заметно улучшала результаты Camoufox, не давая репутации накапливаться против узнаваемой Firefox-подписи при повторных заходах с одного адреса.
Практический смысл простой. Если вы гоняете тесты с одного статического адреса, вы меряете не столько инструмент, сколько износ конкретного IP. Живые цели вроде Cloudflare-защищённых площадок оценивают связку целиком, поэтому для сценариев со множеством сессий имеет смысл разносить их по разным адресам — резидентные прокси для целей, где важна «бытовая» репутация адреса, и датацентровые там, где проверка IP мягче, а критична скорость. Как именно детектится сам транспортный слой и почему curl_cffi вообще попал в таблицу наравне с браузерами — разобрано в материале про обход TLS/JA4-фингерпринта через curl_cffi.
Живучесть проекта важнее места в таблице
Любой открытый stealth-инструмент рано или поздно «протекает» и требует латания, а стоимость поддержки на масштабе растёт быстро. Поэтому активность репозитория — такой же критерий выбора, как и процент прохождения. Данные GitHub на 13 августа 2026:
- Camoufox — 11 057 звёзд, последний пуш 12.08.2026: проект живой и обновляется.
- Scrapling — 73 705 звёзд, пуш 11.08.2026: самый популярный из списка, но это фреймворк скрапинга целиком, а не только stealth-слой.
- Patchright — 4 076 звёзд, пуш 05.08.2026: активно поддерживается, что подтверждает и бенчмарк.
- nodriver — 4 649 звёзд, но последний пуш 13.05.2026. Победитель живого теста обновляется реже остальных.
- zendriver — 1 390 звёзд, пуш 09.08.2026. Форк nodriver, созданный чтобы чинить критичные баги и принимать контрибьюции сообщества.
Отдельно — про аутсайдеров. rebrowser-playwright в бенчмарке шёл на Chromium 136, а его последний коммит датирован сентябрём 2024 года: фактически проект заброшен, отсюда и пять жёстких блоков. У CloakBrowser сборка под macOS два месяца стояла на Chromium 145, пока версии под Linux и Windows обновлялись — устаревшая версия движка сама по себе становится сигналом.
Что выбрать под свой сценарий
- У вас уже написан код на Playwright. Берите Patchright: это замена импорта, а не переписывание проекта, и он единственный из патч-форков, который бенчмарк называет активно поддерживаемым. Учитывайте, что на google-search он в тесте не прошёл.
- Нужен максимум на жёстких целях под Cloudflare/DataDome. nodriver или его живой форк zendriver — единственный подход, который снимает отпечаток самого протокола автоматизации. Цена — Chrome-only, более молодой API и меньше готовых удобств.
- Основная угроза — глубокий JS-фингерпринтинг. Camoufox с подменой на уровне движка. Обязательно в паре с ротацией адресов: без неё Firefox-подпись быстро накапливает негативную репутацию на одном IP.
- Данные отдаются по HTTP без исполнения JS. curl_cffi с impersonate — 26 из 31 цели без браузера вообще. Самый дешёвый по ресурсам вариант, если страница не требует рендеринга.
- Вам продают «98% прохождения». Такие цифры (например, заявленные Scrapfly 98% против Cloudflare Bot Management и 96% против DataDome) — это метрика вендора на его инфраструктуре и его пуле адресов, а не воспроизводимый бенчмарк. Сравнивать её с открытыми таблицами напрямую некорректно.
И общий принцип: проверяйте инструмент на своих целевых сайтах, а не по чужой сводной таблице. Разброс в пять целей между лидером и базовым Playwright означает, что для доброй половины задач разница вообще не проявится — а вот на конкретном glassdoor или canadianinsider выбор решит всё. Какие именно системы стоят на ваших целях и чем отличается их логика, полезно понимать заранее: об этом — сравнение анти-ботов 2026: Cloudflare, DataDome, Akamai, Kasada.
Вывод
По живым целям в 2026 году лидирует nodriver — ноль жёстких блоков из 31 цели, потому что он не оставляет следа протокола автоматизации. По чистому JS-фингерпринту в лаборатории впереди Camoufox, CloakBrowser, RayoBrowse и scrapling. Противоречия здесь нет: бенчмарки меряют разные слои, и ваш выбор зависит от того, какой слой бьёт по вам.
Но ни один из этих инструментов не решает задачу целиком. Stealth-браузер отвечает за то, как выглядит ваша машина; прокси — за то, откуда вы пришли и что этот адрес делал раньше. Гейты ловят как плохой отпечаток, так и грязный IP, а сильнее всего — противоречие между ними. Собирайте связку осознанно: инструмент под тип детекта, адрес под тип цели, и проверяйте результат на собственных страницах, а не на чужом скриншоте таблицы.
