Bạn đã bắt đầu thu thập giá trên Wildberries hoặc giám sát quảng cáo trên Avito — và chỉ sau vài phút, các yêu cầu bắt đầu trả về captcha hoặc lỗi 403. Có khả năng cao là trang web được bảo vệ bởi hệ thống HUMAN Security, mà trước đây mọi người đều biết với tên gọi PerimeterX. Đây là một trong những hệ thống chống bot hung hãn nhất trên thế giới, và các proxy từ trung tâm dữ liệu tiêu chuẩn gần như vô dụng chống lại nó. Trong bài viết này, chúng ta sẽ phân tích cách thức hoạt động của bảo vệ này và những gì thực sự giúp bạn đối phó với nó.
HUMAN Security (PerimeterX) là gì và nó xuất hiện ở đâu
HUMAN Security là một công ty của Mỹ chuyên bảo vệ các trang web khỏi bot, trình thu thập dữ liệu và lưu lượng truy cập tự động. Năm 2022, công ty đã mua lại PerimeterX — một trong những nền tảng chống bot nổi tiếng nhất — và hiện đang bán giải pháp kết hợp dưới thương hiệu HUMAN. Tuy nhiên, trong cộng đồng chuyên nghiệp của các nhà thu thập dữ liệu và người phân bổ, tên gọi "PerimeterX" vẫn được sử dụng như một từ đồng nghĩa cho bảo vệ này.
Hệ thống được triển khai ở phía trang web dưới dạng đoạn mã JavaScript và bộ lọc lưu lượng đám mây. Khách hàng của HUMAN Security bao gồm các nhà bán lẻ lớn nhất, các thị trường, các nền tảng tài chính và các trang web truyền thông. Nếu bạn làm việc với bất kỳ lĩnh vực nào sau đây, bạn gần như chắc chắn đã gặp phải hệ thống này:
- Thu thập dữ liệu từ các thị trường — Ozon, Wildberries, Yandex.Market và các đối thủ quốc tế của họ (Amazon, eBay, cửa hàng Shopify) đang sử dụng bảo vệ chống bot một cách tích cực.
- Giám sát giá của đối thủ — hầu như bất kỳ cửa hàng trực tuyến lớn nào với mô hình giá động đều được bảo vệ khỏi các yêu cầu tự động.
- Các trang tổng hợp vé và khách sạn — Booking, Aviasales, Ticketmaster và các đối thủ tương tự chặn bot trước tiên.
- Các nền tảng quảng cáo — Facebook Ads, TikTok Ads và Google Ads sử dụng các hệ thống phát hiện riêng, một phần giao thoa với logic của HUMAN Security.
- Các trang web quảng cáo — Avito và các đối thủ tương tự bảo vệ các trang khỏi việc thu thập nội dung hàng loạt.
Theo dữ liệu của chính công ty, HUMAN Security xử lý hơn 20 triệu yêu cầu mỗi tuần và bảo vệ hàng ngàn tài nguyên lớn trên toàn thế giới. Điều này có nghĩa là việc gặp phải hệ thống này không phải là hiếm, mà là thực tế hàng ngày đối với bất kỳ ai làm việc với việc thu thập dữ liệu tự động hoặc đa tài khoản.
Cách thức hoạt động của bảo vệ: hệ thống phân tích điều gì
Để hiểu được các proxy và công cụ nào giúp ích, cần phải hiểu logic của chính bảo vệ. HUMAN Security không chỉ xem xét địa chỉ IP — nó thu thập một "chân dung số" hoàn chỉnh của người truy cập và so sánh nó với hành vi chuẩn của một người sống. Đây là những gì hệ thống phân tích:
1. Danh tiếng của địa chỉ IP
Tín hiệu đầu tiên và rõ ràng nhất là chính địa chỉ IP. Hệ thống kiểm tra nó qua hàng chục cơ sở dữ liệu: nó có phải là từ trung tâm dữ liệu không, có nằm trong danh sách spam không, đã từng được sử dụng cho các cuộc tấn công không, có bao nhiêu yêu cầu đã được gửi từ đó. IP từ trung tâm dữ liệu (Amazon AWS, Hetzner, OVH, v.v.) ngay lập tức gây nghi ngờ — những địa chỉ này ban đầu không được thiết kế cho internet gia đình.
2. Phân tích hành vi (Behavioural Biometrics)
Đoạn mã JavaScript của HUMAN Security thu thập dữ liệu về chuyển động chuột, cuộn trang, khoảng thời gian giữa các cú nhấp chuột, tốc độ gõ văn bản. Bot di chuyển con trỏ một cách hoàn hảo theo đường thẳng hoặc không di chuyển chút nào — điều này ngay lập tức tiết lộ sự tự động hóa. Một người sống luôn để lại "tiếng ồn": những sai lệch nhỏ, khoảng dừng, chuyển động ngẫu nhiên.
3. Dấu vân tay của trình duyệt
Hệ thống thu thập dấu vân tay hoàn chỉnh của trình duyệt: phiên bản, các plugin đã cài đặt, độ phân giải màn hình, múi giờ, các phông chữ được hỗ trợ, WebGL rendering, Canvas fingerprint, các tham số âm thanh. Nếu bạn sử dụng Selenium hoặc Puppeteer mà không có cấu hình bổ sung, trình duyệt ngay lập tức được nhận diện là tự động — nó thiếu hàng chục tham số đặc trưng cho người dùng thực.
4. Phân tích tiêu đề HTTP
Thứ tự của các tiêu đề, giá trị User-Agent, sự có mặt hoặc vắng mặt của các tiêu đề Accept-Language, Accept-Encoding, Sec-Fetch-* — tất cả đều được phân tích và so sánh với các hồ sơ chuẩn của các trình duyệt thực. Sự không phù hợp của ít nhất một vài tham số làm tăng "bot-score" của yêu cầu.
5. Tốc độ và mẫu yêu cầu
Nếu từ một IP có 500 yêu cầu trong một phút — đây là một bot rõ ràng. Nhưng HUMAN Security có khả năng nhận diện cả những mẫu tinh vi hơn: khoảng cách quá đều giữa các yêu cầu, lộ trình điều hướng giống nhau, không tải tài nguyên (CSS, hình ảnh) mà thường được yêu cầu bởi trình duyệt thực.
Kết luận chính:
HUMAN Security đưa ra quyết định chặn dựa trên tổng hợp các tín hiệu, chứ không phải một tham số đơn lẻ. Điều này có nghĩa là chỉ thay đổi IP không đủ để "lừa" nó — cần phải làm việc một cách toàn diện: IP đúng + dấu vân tay trình duyệt thực tế + hành vi giống như con người.
Tại sao proxy từ trung tâm dữ liệu không hoạt động chống lại HUMAN Security
Proxy từ trung tâm dữ liệu là các địa chỉ IP được thuê từ các trung tâm dữ liệu thương mại (Hetzner, OVH, DigitalOcean, Amazon AWS, v.v.). Chúng nhanh, rẻ và rất phù hợp cho các nhiệm vụ mà bảo vệ trang web yếu hoặc không tồn tại. Nhưng chống lại HUMAN Security, chúng gần như bất lực vì một số lý do:
Nhận diện ASN ngay lập tức. Mỗi địa chỉ IP thuộc về một hệ thống tự trị (ASN) nhất định. ASN của các trung tâm dữ liệu (ví dụ, AS16276 — OVH, AS24940 — Hetzner) đã được đưa vào cơ sở dữ liệu như "không sống". HUMAN Security kiểm tra ASN trước tiên — và nếu IP thuộc về trung tâm dữ liệu, bot-score ngay lập tức tăng lên mức tối đa.
Đốt cháy hàng loạt các pool. Proxy từ trung tâm dữ liệu sử dụng hàng ngàn người dùng khác cho các nhiệm vụ tương tự. Nếu ít nhất một trong số họ đã từng bị cấm từ IP này — danh tiếng của địa chỉ đã bị hủy hoại cho tất cả. Các pool proxy từ trung tâm dữ liệu "bị cháy" rất nhanh trên các trang web có bảo vệ nghiêm ngặt.
Thiếu "huyền thoại" của địa chỉ. IP thực từ nhà có lịch sử: nó được sử dụng bởi một người dùng trong nhiều tháng, truy cập vào nhiều trang web khác nhau, có mẫu hoạt động. IP từ trung tâm dữ liệu không có lịch sử như vậy — nó xuất hiện ngày hôm qua và ngay lập tức bắt đầu thực hiện hàng ngàn yêu cầu.
Điều này không có nghĩa là proxy từ trung tâm dữ liệu là vô dụng — cho các nhiệm vụ không có bảo vệ chống bot hung hãn (thu thập dữ liệu công khai, làm việc với API, giám sát SEO trên các trang đơn giản) chúng vẫn là giải pháp nhanh chóng và tiết kiệm. Nhưng cho các trang web có HUMAN Security, cần những công cụ khác.
Proxy nào thực sự giúp ích: so sánh các loại
Chống lại HUMAN Security có hai loại proxy — proxy cư trú và proxy di động. Chúng ta sẽ phân tích từng loại một cách chi tiết và so sánh chúng theo các nhiệm vụ cụ thể.
Proxy cư trú
Proxy cư trú là các địa chỉ IP của người dùng thực, những người đã tự nguyện cung cấp thiết bị của họ cho pool. Từ góc độ của bất kỳ trang web nào, yêu cầu như vậy trông giống như một người dùng gia đình bình thường với nhà cung cấp thực (Rostelecom, MTS, Beeline và các đối thủ quốc tế của họ). ASN của IP như vậy thuộc về ISP (nhà cung cấp dịch vụ internet), chứ không phải trung tâm dữ liệu — đây là sự khác biệt nguyên tắc.
Proxy cư trú rất phù hợp cho:
- Thu thập dữ liệu từ các thị trường (Wildberries, Ozon, Amazon) với khối lượng vừa phải
- Giám sát giá của đối thủ — vài nghìn yêu cầu mỗi ngày
- Kiểm tra quảng cáo từ các khu vực khác nhau
- Làm việc với các tài khoản trên mạng xã hội thông qua trình duyệt chống phát hiện
- Xác thực quảng cáo trên Avito và các đối thủ tương tự
Proxy di động
Proxy di động là các địa chỉ IP của các nhà mạng di động (4G/5G). Chúng có một đặc điểm độc đáo: một IP di động được sử dụng đồng thời bởi hàng trăm người dùng thực, vì các nhà mạng sử dụng NAT (dịch địa chỉ mạng). Điều này có nghĩa là trang web "quen" với việc thấy một luồng lưu lượng lớn và đa dạng từ một IP di động — và không thể chặn nó mà không cắt đứt khách hàng thực.
Proxy di động là lựa chọn số một cho:
- Nuôi dưỡng và làm ấm tài khoản Facebook Ads và TikTok Ads
- Làm việc với Instagram, TikTok thông qua tự động hóa
- Các nhiệm vụ cần độ "tin cậy" tối đa của IP
- Vượt qua các phương pháp bảo vệ HUMAN Security hung hãn nhất
Dưới đây là bảng so sánh ba loại proxy theo các nhiệm vụ với HUMAN Security:
| Tham số | Từ trung tâm dữ liệu | Cư trú | Di động |
|---|---|---|---|
| Vượt qua HUMAN Security | ❌ Kém | ✅ Tốt | ✅✅ Xuất sắc |
| Tốc độ kết nối | ⚡⚡⚡ Cao | ⚡⚡ Trung bình | ⚡⚡ Trung bình |
| Độ tin cậy của IP | Thấp | Cao | Tối đa |
| Phù hợp cho Facebook/TikTok Ads | ❌ Không | ✅ Có | ✅✅ Lựa chọn tốt nhất |
| Thu thập dữ liệu từ các thị trường | ⚠️ Chỉ các trang đơn giản | ✅ Có | ✅ Có |
| Giá cho 1GB lưu lượng | 💲 Thấp | 💲💲 Trung bình | 💲💲💲 Cao hơn |
Trình duyệt chống phát hiện + proxy: liên kết cho SMM và phân bổ
Nếu bạn làm việc với các tài khoản trên Facebook Ads, Instagram, TikTok hoặc thực hiện đa tài khoản cho khách hàng của một đại lý SMM — chỉ có proxy là không đủ. HUMAN Security và các hệ thống tương tự trên các nền tảng quảng cáo phân tích không chỉ IP mà còn toàn bộ dấu vân tay của trình duyệt. Đây chính là lúc các trình duyệt chống phát hiện phát huy tác dụng.
Trình duyệt chống phát hiện tạo ra một hồ sơ riêng biệt cho mỗi tài khoản với dấu vân tay độc đáo: User-Agent của riêng nó, Canvas, WebGL, múi giờ, cài đặt ngôn ngữ, độ phân giải màn hình. Kết hợp với proxy chất lượng, mỗi hồ sơ trông giống như một người dùng sống riêng biệt từ một thiết bị và IP riêng.
Dolphin Anty
Phổ biến trong số các nhà phân bổ làm việc với Facebook Ads. Hỗ trợ làm việc nhóm, có trình quản lý proxy tích hợp. Để kết nối proxy: mở hồ sơ → tab "Proxy" → chọn loại (HTTP/SOCKS5) → nhập host, port, tên đăng nhập và mật khẩu. Khuyến nghị sử dụng proxy cư trú hoặc di động với chế độ quay vòng.
AdsPower
Phù hợp cho các đại lý SMM, những người quản lý tài khoản của khách hàng trên Instagram và TikTok. Cấu hình proxy tương tự như Dolphin: tạo hồ sơ → phần "Proxy" → nhập dữ liệu → nhấn "Kiểm tra" để xác thực kết nối. Quan trọng: múi giờ và ngôn ngữ của trình duyệt phải tương ứng với vị trí địa lý của proxy.
GoLogin và Multilogin
GoLogin — lựa chọn dễ tiếp cận hơn với nhiều tính năng miễn phí tốt. Multilogin — giải pháp chuyên nghiệp cho các đội lớn với khả năng tùy chỉnh dấu vân tay mở rộng. Cả hai đều hỗ trợ tất cả các loại proxy và cho phép tạo hàng trăm hồ sơ riêng biệt.
Quy tắc "1 tài khoản = 1 proxy":
Không bao giờ sử dụng một proxy cho nhiều tài khoản cùng một lúc. Nếu một tài khoản bị cấm, hệ thống sẽ tự động đánh dấu IP là nghi ngờ — và tất cả các tài khoản khác trên IP đó sẽ bị đe dọa. Điều này được gọi là chain-ban, và để tránh điều này, mỗi hồ sơ cần có IP riêng biệt.
Cấu hình proxy cho thu thập dữ liệu và giám sát giá
Nếu bạn đang giám sát giá trên Wildberries, Ozon hoặc Yandex.Market, nhiệm vụ sẽ hơi khác so với đa tài khoản: ở đây, khối lượng yêu cầu và tốc độ quan trọng hơn là tính độc đáo của mỗi hồ sơ. Hãy phân tích cách tiếp cận tối ưu.
Bước 1. Chọn proxy cư trú quay vòng
Để thu thập dữ liệu từ các thị trường, proxy cư trú quay vòng là tối ưu — với mỗi yêu cầu mới hoặc qua một khoảng thời gian nhất định (ví dụ, mỗi 5-10 phút) IP tự động thay đổi. Điều này mô phỏng hành vi của nhiều người dùng khác nhau và không cho phép hệ thống tích lũy thống kê trên một địa chỉ.
Bước 2. Cấu hình độ trễ giữa các yêu cầu
Ngay cả với các proxy tốt, không nên thực hiện yêu cầu mỗi giây. Khoảng thời gian được khuyến nghị cho các trang với HUMAN Security: 3-8 giây giữa các yêu cầu từ một IP. Nếu bạn sử dụng quay vòng — có thể nhanh hơn một chút, nhưng vẫn không ngay lập tức. Thêm "tiếng ồn" ngẫu nhiên vào các khoảng thời gian: không chính xác 5 giây, mà là 4.2, sau đó 6.7, sau đó 3.9.
Bước 3. Sử dụng User-Agent thực tế
Trong cài đặt của trình thu thập dữ liệu hoặc công cụ giám sát sẵn có, luôn chỉ định User-Agent hiện tại của các trình duyệt thực. Chrome 89 lỗi thời vào năm 2025 — đây là một cờ đỏ cho bất kỳ hệ thống chống bot nào. Sử dụng các phiên bản hiện tại: Chrome 124+, Firefox 125+.
Bước 4. Xem xét địa lý
Để giám sát các thị trường Nga, hãy sử dụng proxy với IP Nga. Wildberries và Ozon có thể hiển thị các mức giá và danh mục khác nhau tùy thuộc vào khu vực — điều này rất quan trọng để xem xét trong cấu hình. Đảm bảo rằng múi giờ và ngôn ngữ của trình duyệt tương ứng với địa lý đã chọn.
Bước 5. Kiểm tra proxy trước khi khởi động
Trước khi khởi động quy mô lớn, hãy kiểm tra một vài IP từ pool bằng tay: truy cập vào trang web mục tiêu qua chúng và đảm bảo rằng trang tải mà không có captcha và chuyển hướng. Nếu 20-30% IP ngay lập tức đưa ra captcha — pool đã "bị cháy" và cần phải thay đổi nhà cung cấp hoặc địa lý.
Danh sách kiểm tra: cách không bị chặn bởi HUMAN Security
Hãy tổng hợp tất cả vào một danh sách kiểm tra thực tế. Đi qua từng điểm trước khi khởi động bất kỳ nhiệm vụ nào có thể gặp HUMAN Security:
✅ Lựa chọn proxy
- Sử dụng proxy cư trú hoặc di động (không phải từ trung tâm dữ liệu)
- Proxy phù hợp với địa lý của trang web mục tiêu
- Bật chế độ quay vòng IP (nếu nhiệm vụ là thu thập dữ liệu)
- Chỉ định một IP riêng cho mỗi tài khoản (nếu nhiệm vụ là đa tài khoản)
✅ Dấu vân tay của trình duyệt
- Sử dụng trình duyệt chống phát hiện (Dolphin Anty, AdsPower, GoLogin, Multilogin)
- Dấu vân tay là duy nhất cho mỗi hồ sơ/tài khoản
- Múi giờ tương ứng với địa lý của proxy
- Ngôn ngữ của trình duyệt tương ứng với địa lý của proxy
- User-Agent — phiên bản Chrome hoặc Firefox hiện tại
✅ Hành vi trên trang web
- Độ trễ giữa các yêu cầu — ngẫu nhiên, không đều (3-8 giây)
- Không có tần suất yêu cầu nghi ngờ cao từ một IP
- Phiên bắt đầu từ trang chính, không phải ngay lập tức từ URL mục tiêu
- Tải tất cả tài nguyên của trang (CSS, hình ảnh), không chỉ HTML
✅ Kiểm tra và giám sát
- Proxy đã được kiểm tra trên trang web mục tiêu trước khi khởi động quy mô lớn
- Đã thiết lập giám sát cho các yêu cầu thành công và không thành công
- Khi tỷ lệ chặn tăng — ngay lập tức thay đổi pool hoặc loại proxy
- Các tài khoản đã được làm ấm trước khi thực hiện các hành động tích cực (đối với đa tài khoản)
Cần phải đề cập riêng đến việc làm ấm tài khoản cho các nhà phân bổ. Một tài khoản Facebook Ads hoặc TikTok Ads mới, ngay lập tức bắt đầu chạy quảng cáo với ngân sách lớn — đây là một sự bất thường từ góc độ của nền tảng. Ngay cả với các proxy tốt và trình duyệt chống phát hiện, tài khoản như vậy sẽ nhận được sự chú ý cao từ hệ thống bảo mật. Việc làm ấm đúng cách: 3-7 ngày hoạt động (thích, xem, chi tiêu nhỏ), và chỉ sau đó — mở rộng.
Kết luận
HUMAN Security (PerimeterX) là một hệ thống đa tầng, phân tích hàng chục tham số cùng một lúc: danh tiếng của IP, dấu vân tay trình duyệt, hành vi người dùng và mẫu yêu cầu. Không thể vượt qua nó "trực diện" bằng cách sử dụng proxy từ trung tâm dữ liệu — hệ thống ngay lập tức nhận diện chúng. Nhưng điều này không có nghĩa là nhiệm vụ là không thể thực hiện.
Công thức làm việc trông như thế này: proxy chất lượng với IP thực + trình duyệt chống phát hiện với dấu vân tay độc đáo + hành vi giống như con người. Mỗi yếu tố này đều quan trọng, và việc bỏ qua bất kỳ yếu tố nào sẽ giảm khả năng thành công.
Đối với hầu hết các nhiệm vụ — thu thập dữ liệu từ các thị trường, giám sát giá, làm việc với các tài khoản trên mạng xã hội — khởi đầu tối ưu sẽ là proxy cư trú: chúng cung cấp sự cân bằng tốt giữa độ tin cậy của IP, tốc độ và chi phí. Nếu bạn đang nuôi dưỡng tài khoản Facebook Ads hoặc TikTok Ads và cần mức độ tin cậy tối đa — hãy xem xét proxy di động: các địa chỉ IP của chúng có danh tiếng cao nhất trong tất cả các loại và ít khi bị chặn ngay cả trên các nền tảng được bảo vệ nhất.
```