← Quay lại blog

12 dấu hiệu mà Facebook và TikTok nhận diện proxy thay vì dấu vân tay trình duyệt của bạn

Các nền tảng không cấm vì chính proxy, mà vì sự không khớp trong dấu vân tay kỹ thuật số. Chúng tôi phân tích 12 dấu hiệu phát hiện và chỉ ra cách khắc phục chúng thông qua trình duyệt chống phát hiện và loại proxy phù hợp.

📅1 tháng 10, 2026

Tài khoản bị cấm không phải vì bạn sử dụng proxy — các nền tảng biết rõ rằng một phần lưu lượng truy cập đi qua chúng. Lệnh cấm xảy ra khi địa chỉ IP không khớp với hàng chục tham số khác: múi giờ, ngôn ngữ hệ thống, dấu vân tay của trình duyệt, hành vi chuột. Phân tích tất cả các dấu hiệu kỹ thuật mà Facebook Ads, TikTok Ads và Instagram sử dụng để phát hiện sự thay thế — và cách xử lý điều này trong thực tế.

Tại sao nền tảng thấy proxy, ngay cả khi IP "sạch"

Nhiều nhà tiếp thị cho rằng điều quan trọng nhất là mua một IP "sạch", không nằm trong danh sách đen. Trong thực tế, các hệ thống chống gian lận của Facebook, TikTok và Google hầu như không xem xét danh tiếng của địa chỉ riêng lẻ — họ xây dựng dấu vân tay kỹ thuật số từ 30-50 tham số của trình duyệt, hệ thống và ngăn xếp mạng, và so sánh chúng với nhau để tìm sự không khớp. Nếu IP nói "Đức", trong khi múi giờ của hệ thống là "Moscow", hệ thống phát hiện ra sự bất thường và tăng điểm rủi ro. Một bất thường hiếm khi dẫn đến việc bị cấm, nhưng ba hoặc bốn bất thường cùng lúc gần như đảm bảo tài khoản sẽ bị kiểm tra hoặc chặn lại.

Quan trọng là phải hiểu: phát hiện proxy không phải là "phát hiện máy chủ proxy như vậy". Nền tảng không thể chứng minh kỹ thuật 100% rằng bạn đang sử dụng proxy. Nó hoạt động dựa trên xác suất: càng nhiều sự không khớp trong dấu vân tay, điểm rủi ro càng cao. Do đó, nhiệm vụ không phải là "giấu proxy", mà là loại bỏ tất cả các dấu hiệu cho thấy sự thay thế vị trí và môi trường.

Rò rỉ DNS và WebRTC — lý do chính tiết lộ IP thực

Lỗi kỹ thuật phổ biến nhất của người mới là rò rỉ qua WebRTC. Đây là công nghệ của trình duyệt cho các cuộc gọi video và kết nối peer-to-peer, và nó yêu cầu địa chỉ IP thực của hệ thống trực tiếp, bỏ qua đường hầm proxy. Ngay cả khi bạn đã thiết lập proxy SOCKS5 trong tab cài đặt, WebRTC có thể "đánh hơi" IP nhà hoặc công ty của bạn thông qua yêu cầu STUN, và nền tảng sẽ thấy hai địa chỉ khác nhau trong cùng một phiên — đây là một dấu hiệu đỏ ngay lập tức.

Vấn đề tương tự với các yêu cầu DNS: nếu trình duyệt phân giải tên miền thông qua DNS của nhà cung cấp hệ thống, thay vì thông qua DNS của máy chủ proxy, thì trong nhật ký của nền tảng có thể ghi lại địa điểm địa lý của nhà cung cấp thực của bạn. Giải pháp — sử dụng trình duyệt chống phát hiện với DNS bắt buộc qua proxy và chặn rò rỉ WebRTC tích hợp. Trong Dolphin Anty, AdsPower và Octo Browser, điều này được thực hiện trong cài đặt hồ sơ: bạn cần bật tùy chọn "Bảo vệ chống lại rò rỉ WebRTC" hoặc tương tự, và kiểm tra kết quả trên các dịch vụ kiểm tra rò rỉ chuyên dụng trước khi bắt đầu làm việc với tài khoản.

Sự không khớp của múi giờ, ngôn ngữ và địa điểm IP

Đây là một trong những tham số dễ phát hiện nhất, nhưng thường bị bỏ qua. Nếu proxy cung cấp IP từ Brazil, trong khi cài đặt hệ thống cho thấy múi giờ UTC+3 và ngôn ngữ giao diện là tiếng Nga — đối với thuật toán chống gian lận, đây là tín hiệu rõ ràng về sự thay thế. Facebook Ads đặc biệt nhạy cảm với tham số này khi khởi động quảng cáo cho một địa điểm mới: hệ thống so sánh IP, ngôn ngữ trình duyệt (Accept-Language), múi giờ JavaScript (Intl.DateTimeFormat) và thậm chí ngôn ngữ bàn phím, nếu có quyền truy cập vào những dữ liệu này.

Các trình duyệt chống phát hiện tốt tự động điều chỉnh múi giờ và ngôn ngữ theo proxy địa lý khi tạo hồ sơ. Trong AdsPound và GoLogin, điều này diễn ra tự động khi chèn proxy: hệ thống xác định quốc gia theo IP và đề xuất đồng bộ hóa múi giờ. Hãy kiểm tra điều này bằng tay trước khi khởi động — tự động hóa đôi khi mắc lỗi, đặc biệt nếu sử dụng proxy với bể IP đa vùng.

Dấu vân tay TLS/JA3 của kết nối

Một dấu hiệu ít được biết đến nhưng cực kỳ quan trọng — dấu vân tay của quá trình bắt tay TLS, còn được gọi là băm JA3. Khi trình duyệt thiết lập một kết nối bảo mật với máy chủ, nó truyền một tập hợp các mã hóa, mở rộng và phiên bản giao thức theo một thứ tự nhất định. Tập hợp này là duy nhất cho phiên bản trình duyệt và hệ điều hành cụ thể. Vấn đề là một số giải pháp proxy rẻ tiền hoặc trình duyệt chống phát hiện lỗi thời thay thế User-Agent bằng "Chrome mới nhất", nhưng dấu vân tay TLS vẫn từ phiên bản cũ của thư viện — nền tảng thấy sự không đồng bộ giữa trình duyệt đã khai báo và khách hàng TLS thực tế.

Đây là một trong những dấu hiệu mà các hệ thống chống gian lận của các nền tảng lớn sử dụng để phát hiện các công cụ tự động và máy chủ proxy với lưu lượng đã được sửa đổi, ngay cả khi các tham số khác trông hoàn hảo. Để bảo vệ quan trọng là sử dụng các phiên bản hiện đại của trình duyệt chống phát hiện, đồng bộ hóa dấu vân tay TLS với phiên bản Chrome hoặc Firefox đã khai báo, và không tiết kiệm trên chất lượng proxy — các proxy trung tâm dữ liệu rẻ tiền thường chuyển tiếp lưu lượng qua các lớp, làm biến dạng quá trình bắt tay TLS.

Tiêu đề HTTP và User-Agent

Tiêu đề yêu cầu là nguồn lỗi rõ ràng nhất, nhưng vẫn thường xuyên gặp phải. Sự không khớp của User-Agent với phiên bản thực của động cơ trình duyệt, thiếu các tiêu đề tiêu chuẩn Accept-Encoding hoặc Sec-CH-UA, thứ tự tiêu đề không chuẩn — tất cả tạo thành dấu vân tay khác với lưu lượng người dùng thông thường. Nhiều kịch bản tự động và giải pháp rẻ tiền cho đa tài khoản sử dụng một tập hợp tiêu đề rút gọn, điều này ngay lập tức làm nổi bật lưu lượng như tự động hóa.

Các trình duyệt chống phát hiện chất lượng tạo ra một tập hợp tiêu đề đầy đủ và nhất quán một cách tự động, lặp lại cấu trúc của trình duyệt thực tế trên hệ điều hành cụ thể. Khi thiết lập thủ công qua các tiện ích mở rộng hoặc kịch bản, quan trọng là phải kiểm tra tiêu đề với trình duyệt mẫu — hãy sử dụng các công cụ phát triển tích hợp (DevTools → Network) và so sánh các yêu cầu của hồ sơ của bạn với các yêu cầu của Chrome thông thường trên cùng một thiết bị.

Dấu vân tay của ngăn xếp TCP/IP (TTL, cửa sổ, ASN)

Một cấp độ phát hiện sâu hơn — phân tích các tham số của gói TCP/IP: TTL (thời gian sống), kích thước cửa sổ nhận, tùy chọn MSS. Những giá trị này khác nhau giữa các hệ điều hành (Windows, Linux, Android) và loại thiết bị mạng. Nếu hồ sơ của bạn được khai báo là trình duyệt Windows, nhưng các gói đến với TTL đặc trưng cho máy chủ Linux (như thường thấy với các proxy trung tâm dữ liệu rẻ tiền được triển khai trên các máy chủ Ubuntu), hệ thống chống gian lận ghi nhận sự không khớp của nền tảng.

Tham số liên quan — ASN (Số Hệ Thống Tự Trị), xác định nhà cung cấp nào thuộc về IP. Các nền tảng duy trì cơ sở dữ liệu ASN thuộc về các nhà cung cấp dịch vụ lưu trữ (AWS, DigitalOcean, OVH) và riêng biệt — ASN của các nhà cung cấp dịch vụ gia đình và di động. Nếu ASN được đánh dấu là "dịch vụ lưu trữ", điểm rủi ro của tài khoản tự động cao hơn, ngay cả khi các tham số khác là hoàn hảo. Đây là một trong những lý do tại sao cho các nhiệm vụ nhạy cảm, người ta chọn proxy cư trú — ASN của chúng thuộc về các nhà cung cấp internet thông thường, không phải trung tâm dữ liệu.

Canvas, WebGL và dấu vân tay âm thanh

Ba công nghệ này của trình duyệt được các nền tảng sử dụng để xây dựng dấu vân tay thiết bị duy nhất, không liên quan đến địa chỉ IP. Dấu vân tay Canvas được hình thành thông qua việc vẽ một hình ảnh vô hình bằng GPU — các card đồ họa và trình điều khiển khác nhau cho kết quả hơi khác nhau ở mức pixel. Dấu vân tay WebGL hoạt động tương tự, nhưng thông qua việc kết xuất 3D, trong khi dấu vân tay âm thanh phân tích các đặc điểm xử lý âm thanh thông qua Web Audio API.

Vấn đề phát sinh khi cùng một dấu vân tay Canvas/WebGL được lặp lại trên 20 tài khoản khác nhau, được khởi chạy dường như từ các thiết bị và IP khác nhau. Nền tảng ngay lập tức liên kết các hồ sơ này thành một cụm — điều này được gọi là chain-ban, khi việc chặn một tài khoản kéo theo tất cả các tài khoản liên quan. Các trình duyệt chống phát hiện giải quyết vấn đề thông qua noise-randomization: mỗi khi khởi động hồ sơ, một chút tiếng ồn có kiểm soát được thêm vào trong Canvas và WebGL kết xuất, làm cho dấu vân tay trở nên duy nhất cho mỗi hồ sơ, nhưng ổn định giữa các phiên của cùng một hồ sơ.

Mô hình hành vi: tốc độ và tính mẫu của hành động

Dấu vân tay của trình duyệt hoàn hảo về mặt kỹ thuật sẽ không cứu được nếu hành vi bên trong nền tảng trông giống như bot. Facebook và TikTok phân tích tốc độ điền biểu mẫu, quỹ đạo di chuyển của con trỏ, khoảng thời gian giữa các cú nhấp chuột, cuộn trang. Nếu việc đăng ký tài khoản, liên kết thẻ và khởi động chiến dịch quảng cáo đầu tiên diễn ra trong 90 giây liên tiếp mà không có khoảng dừng — đây là một bất thường thống kê, đặc trưng cho tự động hóa, không phải con người sống.

Khi làm việc thủ công với tài khoản qua trình duyệt chống phát hiện, quan trọng là phải mô phỏng hành vi tự nhiên: tạo khoảng dừng giữa các hành động, làm nóng tài khoản bằng cách xem nội dung trước khi khởi động quảng cáo, không thực hiện các chuỗi hành động giống hệt nhau trên tất cả các hồ sơ cùng một lúc. Đối với các đại lý SMM, quản lý 20-30 tài khoản của khách hàng, việc phân phối hoạt động theo thời gian là rất quan trọng — không vào tất cả các hồ sơ trong cùng một phút từ một máy tính.

Loại IP: trung tâm dữ liệu, cư trú hoặc di động

Dấu hiệu cuối cùng và một trong những dấu hiệu quan trọng nhất — chính bản chất của địa chỉ IP. Các nền tảng phân loại IP theo loại: trung tâm dữ liệu, cư trú (nhà) hoặc di động (nhà cung cấp dịch vụ di động). IP trung tâm dữ liệu rẻ hơn và nhanh hơn, nhưng mang lại điểm rủi ro cao hơn chỉ vì thuộc về cơ sở hạ tầng lưu trữ — người dùng thông thường không vào Instagram từ các máy chủ AWS.

IP cư trú thuộc về các nhà cung cấp dịch vụ gia đình thực tế và về mặt hình thức không khác gì lưu lượng của người dùng thông thường — đây là sự cân bằng tốt nhất giữa giá cả và chất lượng cho hầu hết các nhiệm vụ đa tài khoản. Proxy di động còn tiến xa hơn: IP thuộc về nhà cung cấp dịch vụ di động và được sử dụng bởi hàng ngàn người dùng thực cùng một lúc thông qua NAT, điều này làm cho việc chặn theo IP gần như vô nghĩa đối với nền tảng. Các nhà tiếp thị làm việc với proxy di động ghi nhận tỷ lệ chặn thấp hơn đáng kể, đặc biệt là trong giai đoạn làm nóng các tài khoản quảng cáo mới của Facebook Ads và TikTok Ads.

Bảng: những dấu hiệu nào mà mỗi loại proxy che giấu

Loại proxy Danh tiếng ASN Rủi ro bị cấm khi bắt đầu Tốt hơn cho nhiệm vụ
Proxy trung tâm dữ liệu Thấp (ASN lưu trữ) Cao Phân tích, giám sát giá
Proxy cư trú Cao (nhà cung cấp gia đình) Thấp Instagram, SMM, đa tài khoản
Proxy di động Rất cao (nhà cung cấp di động) Tối thiểu Facebook Ads, TikTok Ads, làm nóng

Danh sách kiểm tra cài đặt trình duyệt chống phát hiện và proxy

Trước khi khởi động tài khoản trong Dolphin Anty, AdsPower, Multilogin hoặc GoLogin, hãy đi qua danh sách này — nó che giấu tất cả các dấu hiệu phát hiện đã liệt kê trong một lần:

  • Đã kiểm tra không có rò rỉ WebRTC IP thực thông qua bài kiểm tra tích hợp của hồ sơ
  • Múi giờ của hệ thống đã được đồng bộ hóa với proxy địa lý (không phải thủ công "theo mắt", mà thông qua tự động xác định)
  • Ngôn ngữ giao diện của trình duyệt và Accept-Language tương ứng với quốc gia của IP
  • User-Agent tương ứng với phiên bản hiện tại của Chrome/Firefox, đã khai báo trong hồ sơ
  • Canvas/WebGL/Âm thanh noise đã được bật và duy nhất cho mỗi hồ sơ
  • ASN của proxy đã được kiểm tra — không thuộc danh sách các nhà cung cấp dịch vụ lưu trữ nổi tiếng
  • Các hành động đầu tiên trong tài khoản mới đã được phân bổ theo thời gian, không có chuỗi hành động ngay lập tức
  • Đối với các tài khoản quảng cáo Facebook Ads và TikTok Ads, sử dụng IP ổn định sticky-IP không có sự thay đổi trong cùng một phiên

Kết luận

Phát hiện proxy không phải là một kiểm tra đơn lẻ, mà là tổng hợp từ mười đến mười hai dấu hiệu: từ rò rỉ WebRTC và sự không đồng bộ của múi giờ đến dấu vân tay TLS và loại ASN. Để che giấu tất cả chúng một cách thủ công mà không có công cụ gần như là không thể — chính vì vậy sự kết hợp "trình duyệt chống phát hiện cộng với proxy chất lượng" vẫn là tiêu chuẩn hoạt động cho tiếp thị, các đại lý SMM và đa tài khoản.

Nếu bạn đang làm việc với các tài khoản quảng cáo Facebook Ads hoặc TikTok Ads, hãy chú ý đến proxy di động — chúng cung cấp điểm rủi ro thấp nhất nhờ thuộc về các nhà cung cấp di động. Để quản lý nhiều hồ sơ Instagram và các mạng xã hội khác, proxy cư trú là lựa chọn tốt hơn — chúng cân bằng giá cả, tốc độ và tính ẩn danh mà không có các dấu hiệu thay thế không cần thiết.