Bloga geri dön

CreepJS, Pixelscan, Iphey, BrowserScan: 2026'da hangi parmak izi kontrol aracı gerçeği söylüyor?

Pixelscan, Iphey, CreepJS ve BrowserScan farklı şeyleri ölçer ve aynı profilde birbirleriyle tartışırlar. Her bir parmak izi kontrol cihazının neyi kontrol ettiğini, hangi senaryoda kime güvenileceğini, bu araçların popüler anti-detect tarayıcılarında neler bulduğunu ve neden tüm yeşil onay kutularının anti-bot sisteminden geçiş garantisi vermediğini inceleyelim.

📅10 Eylül 2026
CreepJS, Pixelscan, Iphey, BrowserScan: 2026'da hangi parmak izi kontrol aracı gerçeği söylüyor?

Ritüel, birden fazla hesabı olan herkesin bildiği bir şeydir: anti-detect tarayıcısında profili açtınız, proxy'i bağladınız, Pixelscan'ı açtınız, yeşil ışığı gördünüz - ve çalışmaya başladınız. İki gün sonra ban geliyor. Kontrol aracı her şeyin temiz olduğunu söyledi.

Problemin şudur ki, "temiz" her kontrol aracı için farklı bir anlam taşır. Pixelscan, Iphey, CreepJS ve BrowserScan farklı şeyleri ölçer, aynı profil üzerinde birbirleriyle tartışır ve - en önemlisi - hiçbiri sizi gerçekten neden banladıklarını kontrol etmez. Aşağıda, her aracın neyi kontrol ettiğine, hangi senaryoda kime güveneceğinize ve kontrol aracının sorumluluk alanının nerede bittiğine dair bir analiz bulunmaktadır.

Kontrol aracının ölçtüğü şeyler ve sitenin ölçtüğü şeyler - bunlar farklı listelerdir

Modern anti-bot koruması beş katmana ayrılır ve bunlar aynı anda çalışır: IP'nin itibarı ve isteklerin hızı, TLS parmak izi el sıkışması, tarayıcı parmak izi (çevresel yüzlerce sinyal), davranış analizi ve captcha gibi aktif zorluklar. Davranış katmanı, fare hareketlerinin düzensizliği, kaydırma hızındaki değişkenlik, rastgele buton kaçırmalar ve eylemler arasındaki doğal duraklamalara bakar - botlarda ise bunun yerine lineer yollar ve mükemmel zamanlama vardır. Örneğin, DataDome, imleç koordinatlarını, kaydırma hızını, tıklama aralıklarını ve tuş vuruşu dizilerini toplar.

Anti-bot sistemlerinin analizlerinden çıkarılan ana düşünce: "Aynı tarayıcı parmak izine sahip başka bir IP, farklı user-agent ile aynı şekilde tespit edilir." Sinyaller bir arada korele edilir, tek tek değil.

Şimdi bunu çevrimiçi kontrol aracının yetenekleriyle karşılaştırın. Tarayıcınızda açılır, bir kez çevresel durumu kaydeder ve tutarsızlıkları gösterir. Sizi takip eden sonraki kırk dakika boyunca fare hareketlerinizi göremez, bu IP'nin belirli bir platformdaki geçmişini bilmez, Cloudflare veya DataDome'un iç ML modeline erişimi yoktur. Kontrol aracı bir aynadır, geçiş belgesi değil.

CreepJS - en kötü olanıdır çünkü yalan arar

CreepJS, Abraham Juliot'un GitHub'daki açık projesidir (MIT lisansı, yaklaşık 2,5 bin yıldız ve 287 fork). Açıklanan hedef, modern anti-detect uzantıları ve tarayıcılarındaki zayıf noktaları ve gizlilik sızıntılarını vurgulamaktır. 21'den fazla vektör analiz edilir: canvas, WebGL ve GPU parametreleri, ses, yazı tipleri, ses sentezinin sesleri, ekran özellikleri, saat dilimi, CSS stilleri, DOM özellikleri, JS motoru imzaları.

CreepJS'in sıradan parmak izi toplayıcılardan temel farkı - yalan tespiti. "GPU'nuz nedir?" diye sormaz, ana akıştaki GPU yanıtının worker akışındaki yanıtla eşleşip eşleşmediğini kontrol eder, yerel işlevlerin yeniden tanımlanıp tanımlanmadığını, canvas'ın ölçümler arasındaki hash'inin stabil olup olmadığını ve user-agent'ın motorun gösterdiğiyle uyumlu olup olmadığını kontrol eder. İncelemelerde güven skoru için referanslar verilir: sıradan bir tarayıcı - %95 ve üzeri, Tor Tarayıcı - yaklaşık %50. Birçok kişinin gözden kaçırdığı ayrı bir detay: CreepJS, anti-detect uygulamasının yerel API sunucusunu bulmak için localhost'u tarar.

Depodan gelen önemli bir uyarı: yalnızca abrahamjuliot.github.io/creepjs üzerindeki resmi dağıtım güvenli kabul edilir. Bu isimle diğer alanları yazar kötü niyetli aynalar olarak işaretler ve CreepJS adı ticari marka olarak kaydedilmiştir. "creepjs" diye Google'da aramak ve ilk bağlantıyı açmak kötü bir fikirdir.

Pixelscan - donanımın tutarlılığı ve kanalın durumu hakkında

Pixelscan, altı yönün birleşimini kontrol eder: parmak izi analizi (canvas, WebGL, ses, yazı tipleri, HTTP başlıkları), sağlayıcı ile IP belirleme, coğrafi konum ve kara listelerdeki durumu, proxy veya VPN maskeleme belirtileri, DNS sızıntıları, otomasyon belirtileri (WebDriver, headless, Selenium) ve adresin itibarı.

Güçlü yönü - iç tutarlılığı kontrol etme: canvas ve WebGL değerlerinin profiliniz arasında eşleşip eşleşmediği (eşleşiyorsa, profiller birbirine bağlanır), belirtilen işletim sisteminin gerçek render parametreleriyle uyuşup uyuşmadığı, gerçek sağlayıcının DNS üzerinden görünür olup olmadığı.

Açıkça belirtilen bir sınırlama, akılda tutulması gereken: Pixelscan hiçbir şeyi korumaz, yalnızca sızdırdığınız bilgileri gösterir. Ayrıca, tüm yeni parmak izi yöntemlerini bilmez ve sonuçlar cihaz, işletim sistemi ve tarayıcı sürümüne bağlı olarak değişir.

Iphey - "bu canlı bir insan gibi mi görünüyor?"

Iphey, sonuçları bölümlere ayırır: tarayıcı, coğrafi konum, IP adresi, donanım, yazılım, artı parmak izi, proxy/VPN, bot, DNS sızıntıları ve kara listeler için ayrı kontroller. Verdiği hükmün ifadesi teknik değil, genel bir ifadedir - "dijital kimliğiniz güvenilir görünüyor" gibi, tüm kategoriler yeşil olduğunda.

Iphey'in pratik değeri, IP'nin coğrafi konumuyla saat dilimi arasındaki senkronizasyonu yakalamasıdır ve düşük kaliteli proxy'leri tespit etmesidir. Ayrıca, anti-detect ortamını isimlendirme yeteneğine sahiptir - Temmuz 2026 testinde AdsPower profilinde sinyal paneli açıkça "Detected anti-detect browser environment (ads)" şeklinde bir metin vermiştir.

BrowserScan ve BrowserLeaks - farklı itibarları olan komşular

BrowserScan, kontrol seti açısından neredeyse Iphey'i kopyalar: IP ve coğrafi konum, user-agent, WebGL ve canvas, WebRTC, DNS sızıntıları, ses parmak izi, donanım özellikleri, sürücü sürümleri, saat dilimi, bot tespiti. Tek bir ciddi eleştirisi var - yüksek sahte pozitif oranı: testte gerçek profilleri sahte olarak işaretlemiştir, oysa Iphey tüm on profili doğru bir şekilde işlemiştir. Dürüst bir not: bu test, Iphey'in kendi blogunda yayımlanmıştır, yani karşılaştırmayı ilgili bir katılımcı yapmıştır ve bu nedenle ona kendi kontrolünüz için bir hipotez olarak yaklaşmalısınız, bağımsız bir hakem olarak değil.

BrowserLeaks ise ayrı bir konumdadır: bu bir "güven değerlendirmesi" değil, her API için ayrı bir detaylı denetimdir - canvas 2D, WebGL, WebRTC STUN istekleri, ses. "Siz bir botsunuz" veya "siz bir insansınız" demeyecek, tarayıcınızın verdiği ham değerleri gösterecektir. Belirli bir parametreyi hata ayıklamak için bu, herhangi bir trafik ışığından daha kullanışlıdır. Ayrıca, bot.incolumitas.com, otomasyonun artefaktlarına odaklanmış bir niş içinde yaşamaktadır: CDP izleri, navigator.webdriver, zamanlama anormallikleri.

Pratikte kim ne buluyor

Temmuz 2026'da yapılan anti-detect tarayıcı testleri, profilleri neyin yakaladığını gösteriyor - bu "kötü canvas" değil, günlük tutarsızlıklardır:

  • Incogniton - bir ölçümde 8 çekirdek, diğerinde 16 çekirdek olan değişken bir işlemci sayısı ve user-agent'ta macOS 12_2_1 için hatalı bir token, oysa gerçek Chrome macOS her zaman dondurulmuş 10_15_7 verir.
  • Nstbrowser - fiziksel olarak imkansız bir yapılandırma: sekiz çekirdekli M3'te 16 çekirdek.
  • Dolphin Anty - uygulama süreci yerel 3001 portunu tarayarak tespit edilmiştir.
  • AdsPower - ortam, Iphey sinyallerinde isimle tanınmıştır.

Bulunanların doğasına dikkat edin: hiçbiri canvas'ın sahtecilik kalitesiyle ilgili değil. Bunlar mantıksal çelişkiler - belirtilen donanım gerçek ile uyuşmuyor, işletim sistemi sürümü kafadan alınmış, yerel API sunucusu sayfadan gelen isteklere yanıt veriyor. İşte bu tür şeyleri hem anti-bot sistemi arar, hem de bu nedenle belirli bir sitenin sinyal haritasını o sitenin tespit scriptlerinden manuel olarak çıkarmak faydalıdır, evrensel bir trafik ışığına güvenmek yerine.

Bu seti nasıl kullanmalısınız: göreve göre sıralama

  1. Yeni bir profil oluşturun. Öncelikle CreepJS'i başlatın - o, kaba çelişkileri ve yeniden tanımlanmış işlevleri, site bunu yapmadan önce bulacaktır. Sonuç yüzdesine değil, tutarsızlıklar listesine bakın.
  2. Proxy veya coğrafyayı değiştirdiniz. Iphey ve Pixelscan: saat dilimi, sistem dili, IP'nin coğrafi konumu ve DNS bir ülkeye uymalıdır. Bu, en yaygın ve düzeltmesi en ucuz hatadır.
  3. Bir parametreyi hata ayıklıyorsunuz. BrowserLeaks - ham değeri yorumlamadan gösterecektir.
  4. Otomasyonu çalıştırıyorsunuz. bot.incolumitas.com, CDP ve webdriver izleri için.
  5. Birden fazla profil yönetiyorsunuz. Canvas ve WebGL hash'lerini karşılaştırın. Aynı değerler, profillerin tek bir kimlikte birleştirildiği anlamına gelir, her biri ayrı ayrı "yeşil" olsa bile.

Ve zorunlu kural: kontrol araçları arasındaki tutarsızlık, "doğru" kontrol aracını aramak için bir neden değildir, gerçekten sınırda bir parametre olduğunu gösteren bir sinyaldir. Eğer Pixelscan memnunsa ve CreepJS WebGL akışları arasındaki tutarsızlıktan şikayet ediyorsa, CreepJS haklıdır: gerçek anti-bot scriptleri tam olarak bu bağlantıyı kontrol eder.

Hiçbiri neyi göstermez

Zamanla biriken ve sekmenizin dışında olan her şey:

  • Belirli bir platformdaki IP geçmişi. Adres kara listeler açısından kusursuz olabilir, ancak yine de istediğiniz sitede üç ban almış olabilir. Ayrı bir büyük konu - IP'nin itibar değerlendirmeleri, yerleşik adresleri kötü bir şekilde tanımlar: şikayetler orada posta politikalarını yansıtır, sizin etkinliğinizi değil.
  • Davranış. Hiçbir kontrol aracı, nasıl yazdığınızı, kaydırdığınızı ve sayfalar arasında nasıl geçiş yaptığınızı değerlendirmez.
  • Hesap yaşı ve geçmişi. Sıfır etkinlikte yeni kaydedilmiş bir profildeki mükemmel parmak izi - kendisi şüpheli bir settir.
  • Platformun iç kuralları. Pazar yeri, sosyal medya ve bankanın engelleme eşiği farklıdır ve bu yayınlanmaz.

Burada proxy nerede

Parmak izi kontrol araçları ve kanal kalitesi - iki farklı katmandır ve birini diğeriyle değiştirmek mümkün değildir. Anti-detect tarayıcı, nasıl bir cihaz gibi göründüğünüzü değiştirir; proxy, nereden geldiğinizi ve bu adresin kime benzediğini belirler. Veri merkezi adresinde yeşil CreepJS, platformun sunucu olarak bildiği bir alt ağda, sizi kurtarmaz: ağ katmanı, canvas ve yazı tiplerine ulaşmadan önce çalışır.

Pratik sonuç basit. Çoklu hesap yönetimi ve sıradan bir ev kullanıcısı gibi görünmenin önemli olduğu platformlarda, yerleşik proxy'ler alın - gerçek sağlayıcıların normal coğrafyaya sahip adresleri. En hassas senaryolar için - sosyal medya, mesajlaşma uygulamaları, sert anti-fraud sistemleri olan platformlar için - mobil proxy'ler: bir operatörün arkasında yüzlerce canlı abone vardır ve platform için onu tamamen engellemek pahalıdır. Ve temel olanı takip edin: profilin saat dilimi, dil ve IP'nin coğrafi konumu eşleşmelidir. Bu, dört kontrol aracının birden yakaladığı ve en sık manuel olarak kırılan parametredir.

Kısaca

CreepJS mantıksal çelişkileri ve yeniden tanımlanmış işlevleri arar - profil oluşturma aşamasında en katı ve en faydalı olandır. Pixelscan donanımın tutarlılığını ve kanalın durumunu kontrol eder. Iphey genel bir hüküm verir ve coğrafi ile saat dilimi arasındaki senkronizasyonu iyi yakalar. BrowserScan aynı çevreyi kapatır, ancak sahte pozitifler konusunda eleştirileri vardır. BrowserLeaks hata ayıklama için ham değerler sunar. Tüm yeşil onay kutuları bir araya geldiğinde, yalnızca bir şey ifade eder: tutarsızlık kontrolünü geçmemişsinizdir. Sonra, kontrol aracının ölçmediği şeyler başlar - davranış, adres geçmişi ve hesap itibarı. Çalışmanızı trafik ışığının olmadığı gibi planlayın, o sadece aptal hatalardan korur. O zaman gerçekten korur.