Nghi thức này quen thuộc với bất kỳ ai có nhiều hơn một tài khoản: mở hồ sơ trong trình duyệt chống phát hiện, kết nối proxy, mở Pixelscan, thấy màu xanh - và bắt đầu làm việc. Hai ngày sau, tài khoản bị cấm. Checker đã nói rằng mọi thứ đều sạch sẽ.
Vấn đề là "sạch sẽ" đối với mỗi checker có nghĩa là khác nhau. Pixelscan, Iphey, CreepJS và BrowserScan đo lường những thứ khác nhau, tranh cãi với nhau trên cùng một hồ sơ và - điều quan trọng - không ai trong số họ kiểm tra điều mà bạn thực sự bị cấm. Dưới đây là phân tích: mỗi công cụ nhìn vào điều gì, ai nên tin trong kịch bản nào và khu vực trách nhiệm của checker kết thúc ở đâu.
Những gì checker đo lường và những gì trang web đo lường - đó là những danh sách khác nhau
Bảo vệ chống bot hiện đại được chia thành năm lớp, và chúng hoạt động đồng thời: danh tiếng IP và tốc độ yêu cầu, dấu vân tay TLS của quá trình bắt tay, dấu vân tay trình duyệt (hàng trăm tín hiệu môi trường), phân tích hành vi và các thử thách chủ động như captcha. Lớp hành vi nhìn vào chuyển động chuột không đều, tốc độ cuộn biến đổi, những cú nhấp chuột ngẫu nhiên và khoảng dừng tự nhiên giữa các hành động - trong khi bot có các quỹ đạo tuyến tính và thời gian hoàn hảo. DataDome, chẳng hạn, thu thập tọa độ con trỏ, gia tốc cuộn, khoảng thời gian giữa các cú nhấp chuột và chuỗi nhấn phím.
Ý tưởng chính từ các phân tích hệ thống chống bot: "một IP khác với cùng một dấu vân tay trình duyệt được phát hiện giống như cùng một IP với các user-agent khác nhau". Các tín hiệu được tương quan với nhau, chứ không phải từng cái một.
Bây giờ hãy so sánh điều này với danh sách những gì checker trực tuyến có thể làm. Nó mở trong tab của bạn, một lần chụp trạng thái môi trường và hiển thị những bất đồng. Nó không thấy cách bạn di chuyển chuột trong bốn mươi phút tiếp theo, không biết lịch sử của IP này trên một nền tảng cụ thể, không có quyền truy cập vào mô hình ML nội bộ của Cloudflare hoặc DataDome. Checker - là một chiếc gương, chứ không phải một tấm vé.
CreepJS - cái ác nhất, vì nó tìm kiếm sự dối trá
CreepJS - dự án mở của Abraham Juliot trên GitHub (giấy phép MIT, khoảng 2,5 nghìn sao và 287 fork). Mục tiêu được công bố ngay trong mô tả kho lưu trữ: làm nổi bật những điểm yếu và rò rỉ quyền riêng tư trong các tiện ích mở rộng chống phát hiện và trình duyệt hiện đại. Phân tích hơn 21 vectơ: canvas, WebGL và các tham số GPU, âm thanh, phông chữ, giọng nói tổng hợp, thuộc tính màn hình, múi giờ, kiểu CSS, đặc điểm DOM, chữ ký của động cơ JS.
Điểm khác biệt chính của CreepJS so với các bộ thu thập dấu vân tay thông thường - phát hiện sự dối trá. Nó không hỏi "bạn có GPU nào", nó kiểm tra xem câu trả lời về GPU trong luồng chính có trùng khớp với câu trả lời trong luồng worker hay không, có phải các hàm gốc đã bị ghi đè hay không, băm canvas có ổn định giữa các lần đo hay không, user-agent có khớp với những gì động cơ hiển thị hay không. Trong các đánh giá, có các tiêu chí về điểm tin cậy: trình duyệt thông thường - 95% trở lên, Tor Browser - khoảng 50%. Một chi tiết riêng biệt mà nhiều người bỏ qua: CreepJS quét localhost để tìm máy chủ API cục bộ của ứng dụng chống phát hiện.
Cảnh báo quan trọng từ chính kho lưu trữ: chỉ có triển khai chính thức trên abrahamjuliot.github.io/creepjs được coi là an toàn. Các miền khác với tên này được tác giả đánh dấu là gương độc hại, và tên CreepJS đã được đăng ký như một thương hiệu. Tìm kiếm "creepjs" và mở liên kết đầu tiên - là một ý tưởng tồi.
Pixelscan - về tính nhất quán của phần cứng và trạng thái kênh
Pixelscan kiểm tra sự kết hợp từ sáu hướng: phân tích dấu vân tay (canvas, WebGL, âm thanh, phông chữ, tiêu đề HTTP), xác định IP với nhà cung cấp, định vị địa lý và trạng thái trong danh sách đen, dấu hiệu của việc che giấu proxy hoặc VPN, rò rỉ DNS, dấu hiệu tự động hóa (WebDriver, headless, Selenium) và danh tiếng của địa chỉ.
Điểm mạnh - kiểm tra tính nhất quán nội bộ: các giá trị canvas và WebGL có trùng khớp giữa các hồ sơ của bạn hay không (nếu trùng khớp - các hồ sơ liên kết với nhau), hệ điều hành được công bố có khớp với các tham số thực tế của trình render hay không, nhà cung cấp thực tế có bị lộ qua DNS hay không.
Giới hạn rõ ràng, mà bạn nên nhớ: Pixelscan không bảo vệ gì cả, nó chỉ hiển thị thông tin mà bạn đang rò rỉ. Thêm vào đó, nó không biết tất cả các phương pháp thu thập dấu vân tay mới xuất hiện, và kết quả thay đổi tùy thuộc vào thiết bị, phiên bản hệ điều hành và trình duyệt.
Iphey - "nó có giống như một con người sống không"
Iphey phân loại kết quả theo các phần: trình duyệt, định vị địa lý, địa chỉ IP, phần cứng, phần mềm, cộng với các kiểm tra riêng biệt về dấu vân tay, proxy/VPN, bot, rò rỉ DNS và danh sách đen. Cách diễn đạt phán quyết của nó không mang tính kỹ thuật, mà tổng quát - theo kiểu "danh tính kỹ thuật số của bạn trông đáng tin cậy", khi tất cả các danh mục đều màu xanh.
Giá trị thực tiễn của Iphey là nó phát hiện sự không đồng bộ giữa múi giờ và định vị địa lý của IP và các proxy chất lượng thấp. Và nó có thể gọi tên môi trường chống phát hiện - trong thử nghiệm tháng 7 năm 2026 trên hồ sơ AdsPower, bảng tín hiệu đã hiển thị rõ ràng "Phát hiện môi trường trình duyệt chống phát hiện (ads)".
BrowserScan và BrowserLeaks - hàng xóm với danh tiếng khác nhau
BrowserScan gần như sao chép bộ kiểm tra của Iphey: IP và định vị địa lý, user-agent, WebGL và canvas, WebRTC, rò rỉ DNS, dấu vân tay âm thanh, đặc điểm phần cứng, phiên bản driver, múi giờ, phát hiện bot. Điểm phê bình duy nhất đối với nó là tỷ lệ cảnh báo giả cao: trong thử nghiệm, nó đã đánh dấu các hồ sơ chính xác là giả mạo, trong khi Iphey đã xử lý chính xác tất cả mười hồ sơ. Lưu ý công bằng: thử nghiệm này được công bố trên blog của chính Iphey, nghĩa là so sánh được thực hiện bởi một bên có lợi ích, và cần xem xét nó như một giả thuyết để tự kiểm tra, chứ không phải như một trọng tài độc lập.
BrowserLeaks đứng riêng: đây không phải là "đánh giá độ tin cậy", mà là một cuộc kiểm toán chi tiết cho từng API riêng biệt - canvas 2D, WebGL, WebRTC với các yêu cầu STUN, âm thanh. Nó sẽ không nói "bạn là bot" hoặc "bạn là người", nó sẽ hiển thị các giá trị thô mà trình duyệt của bạn trả về. Đối với việc gỡ lỗi một tham số cụ thể, điều này tiện lợi hơn bất kỳ đèn giao thông nào. Riêng trong lĩnh vực này, bot.incolumitas.com tồn tại, được thiết kế đặc biệt cho các dấu hiệu tự động hóa: dấu vết CDP, navigator.webdriver, bất thường về thời gian.
Ai tìm thấy gì trong thực tế
Thử nghiệm tháng 7 năm 2026 về các trình duyệt chống phát hiện cho thấy điều gì thực sự phát hiện hồ sơ - và đó không phải là "canvas kém", mà là những bất đồng thông thường:
- Incogniton - số lượng lõi CPU thay đổi (8 trong một lần đo, 16 trong lần khác) và mã thông báo macOS 12_2_1 không chính xác trong user-agent, trong khi Chrome thực tế trên macOS luôn trả về 10_15_7 đã được đóng băng.
- Nstbrowser - cấu hình vật lý không thể xảy ra: 16 lõi trên M3 tám lõi.
- Dolphin Anty - quy trình ứng dụng được phát hiện qua quét cổng cục bộ 3001.
- AdsPower - môi trường được nhận diện theo tên trong các tín hiệu của Iphey.
Lưu ý về tính chất của các phát hiện: không một phát hiện nào liên quan đến chất lượng giả mạo canvas. Đây là những mâu thuẫn logic - phần cứng được công bố không khớp với thực tế, phiên bản hệ điều hành được lấy từ trí tưởng tượng, máy chủ API cục bộ trả lời yêu cầu từ trang. Chính những điều này mà hệ thống chống bot tìm kiếm, và chính vì vậy mà bản đồ tín hiệu chi tiết của một trang web cụ thể rất hữu ích được chụp thủ công từ các script phát hiện của nó, thay vì dựa vào đèn giao thông chung.
Cách sử dụng bộ công cụ này: thứ tự theo nhiệm vụ
- Tạo hồ sơ mới. Đầu tiên hãy khởi động CreepJS - nó sẽ phát hiện những mâu thuẫn rõ ràng và các hàm bị ghi đè trước khi trang web làm điều đó. Hãy nhìn vào danh sách bất đồng, không phải tỷ lệ phần trăm cuối cùng.
- Thay đổi proxy hoặc geo. Iphey và Pixelscan: múi giờ, ngôn ngữ hệ thống, định vị địa lý IP và DNS phải khớp với cùng một quốc gia. Đây là lỗi thường gặp nhất và dễ sửa chữa nhất.
- Gỡ lỗi một tham số. BrowserLeaks - nó sẽ hiển thị giá trị thô mà không cần diễn giải.
- Chạy tự động hóa. bot.incolumitas.com để tìm dấu vết CDP và webdriver.
- Quản lý nhiều hồ sơ. So sánh các băm canvas và WebGL giữa chúng. Các giá trị giống nhau có nghĩa là các hồ sơ liên kết với nhau thành một danh tính, ngay cả khi mỗi hồ sơ riêng lẻ đều "xanh".
Và quy tắc bắt buộc: sự khác biệt giữa các checker không phải là lý do để tìm kiếm một checker "đúng", mà là tín hiệu rằng tham số thực sự là biên giới. Nếu Pixelscan hài lòng, trong khi CreepJS phàn nàn về sự không khớp WebGL giữa các luồng, CreepJS đúng: các script chống bot thực sự kiểm tra chính sự kết hợp này.
Điều gì không ai trong số họ sẽ cho thấy
Tất cả những gì tích lũy theo thời gian và ngoài tab của bạn:
- Lịch sử IP trên một nền tảng cụ thể. Địa chỉ có thể hoàn hảo về danh sách đen nhưng đã bị cấm trong ba lần trên trang web mà bạn cần. Một chủ đề lớn riêng biệt - rằng đánh giá danh tiếng IP thường mô tả kém các địa chỉ cư trú: các khiếu nại ở đó phản ánh chính sách thư tín, chứ không phải hoạt động của bạn.
- Hành vi. Không một checker nào đánh giá cách bạn gõ, cuộn và chuyển đổi giữa các trang.
- Tuổi và lịch sử tài khoản. Dấu vân tay hoàn hảo trên hồ sơ mới đăng ký với hoạt động bằng không - tự nó là một bộ nghi ngờ.
- Quy tắc nội bộ của nền tảng. Ngưỡng cấm trên thị trường, mạng xã hội và ngân hàng là khác nhau, và nó không được công bố.
Proxy ở đâu trong đây
Các checker dấu vân tay và chất lượng kênh - hai lớp khác nhau, và không thể thay thế một bằng cái khác. Trình duyệt chống phát hiện thay đổi cách bạn trông như một thiết bị; proxy xác định bạn đến từ đâu và địa chỉ này giống ai. CreepJS màu xanh trên địa chỉ trung tâm dữ liệu từ subnet mà nền tảng biết như một máy chủ, không cứu được: lớp mạng sẽ hoạt động trước khi đến lượt canvas và phông chữ.
Kết luận thực tiễn rất đơn giản. Đối với việc quản lý nhiều tài khoản và làm việc với các nền tảng mà việc trông giống như một người dùng bình thường là quan trọng, hãy sử dụng proxy cư trú - địa chỉ của các nhà cung cấp thực tế với địa lý bình thường. Đối với các kịch bản nhạy cảm nhất - mạng xã hội, ứng dụng nhắn tin, nền tảng có chống gian lận nghiêm ngặt - proxy di động: một địa chỉ của nhà điều hành có hàng trăm thuê bao sống, và việc cấm nó hoàn toàn sẽ tốn kém cho nền tảng. Và hãy chú ý đến điều cơ bản: múi giờ của hồ sơ, ngôn ngữ và định vị địa lý IP phải khớp nhau. Đây là tham số mà tất cả bốn checker đều phát hiện cùng một lúc - và thường xuyên bị phá vỡ bằng tay.
Tóm tắt
CreepJS tìm kiếm các mâu thuẫn logic và các hàm bị ghi đè - là công cụ nghiêm ngặt và hữu ích nhất trong giai đoạn xây dựng hồ sơ. Pixelscan kiểm tra tính nhất quán của phần cứng và trạng thái kênh. Iphey đưa ra phán quyết tổng quát và tốt trong việc phát hiện sự không đồng bộ giữa geo và múi giờ. BrowserScan bao phủ cùng một khu vực, nhưng có những phê bình về cảnh báo giả. BrowserLeaks - các giá trị thô để gỡ lỗi. Tất cả các dấu kiểm xanh cùng nhau có nghĩa là một điều duy nhất: bạn không làm hỏng kiểm tra về sự không đồng nhất. Tiếp theo bắt đầu những gì checker không đo lường - hành vi, lịch sử địa chỉ và danh tiếng tài khoản. Hãy lên kế hoạch công việc như thể đèn giao thông không tồn tại, mà chỉ bảo vệ bạn khỏi những sai lầm ngớ ngẩn. Khi đó, nó thực sự bảo vệ.
