您启动了 Wildberries 的价格抓取或 Avito 的广告监控——几分钟后请求开始返回验证码或 403 错误。很可能该网站受到 HUMAN Security 系统的保护,之前大家都称之为 PerimeterX。这是世界上最具攻击性的反机器人系统之一,标准的数据中心代理几乎对它无效。在本文中,我们将分析这种保护的具体工作原理,以及哪些方法可以真正帮助应对。
什么是 HUMAN Security (PerimeterX) 以及它在哪里出现
HUMAN Security 是一家美国公司,专注于保护网站免受机器人、抓取工具和自动化流量的攻击。在 2022 年,它收购了 PerimeterX——最知名的反机器人平台之一——现在以 HUMAN 品牌出售整合解决方案。然而,在专业的抓取和套利社区中,“PerimeterX”这个名称仍然被用作这种保护的同义词。
该系统以 JavaScript 代码片段和云流量过滤器的形式在网站端实施。HUMAN Security 的客户包括大型零售商、市场平台、金融平台和媒体网站。如果您从事以下任何领域,几乎可以肯定您已经遇到过该系统:
- 市场抓取——Ozon、Wildberries、Yandex.Market 及其海外类似网站(如 Amazon、eBay、Shopify 商店)积极使用反机器人保护。
- 竞争对手价格监控——几乎所有大型电子商务网站都对自动请求进行了保护。
- 票务和酒店聚合器——Booking、Aviasales、Ticketmaster 和类似网站优先阻止机器人。
- 广告平台——Facebook Ads、TikTok Ads 和 Google Ads 使用自己的检测系统,部分与 HUMAN Security 的逻辑重叠。
- 广告网站——Avito 和类似网站保护页面免受大规模内容抓取。
根据公司本身的数据,HUMAN Security 每周处理超过 20 万亿个请求,并保护全球数千个大型资源。这意味着与该系统的碰撞并不是罕见的事情,而是任何从事自动化数据收集或多账户操作的人的日常现实。
保护如何工作:系统分析了什么
要了解哪些代理和工具有效,您需要理解保护的逻辑。HUMAN Security 不仅仅是查看 IP 地址——它收集整个访问者的“数字画像”,并将其与真实用户的标准行为进行比较。系统具体分析了以下内容:
1. IP 地址的声誉
第一个也是最明显的信号就是 IP 本身。系统通过数十个数据库检查它:它是否是数据中心的,是否在垃圾邮件列表中,是否曾用于攻击,已经发送了多少请求。来自数据中心的 IP(如 Amazon AWS、Hetzner、OVH 等)会立即引起怀疑——这些地址最初并不适用于家庭互联网。
2. 行为分析(行为生物识别)
HUMAN Security 的 JavaScript 代码片段收集有关鼠标移动、页面滚动、点击间隔、打字速度的数据。机器人以完美的直线移动光标,或者根本不移动——这立即暴露了自动化。真实用户总会留下“噪音”:小的偏差、暂停、随机移动。
3. 浏览器指纹
系统获取完整的浏览器指纹:版本、已安装的插件、屏幕分辨率、时区、支持的字体、WebGL 渲染、Canvas 指纹、音频参数。如果您使用 Selenium 或 Puppeteer 而没有额外设置,浏览器会立即被识别为自动化——它缺少真实用户特有的数十个参数。
4. HTTP 头分析
头的顺序、User-Agent 的值、Accept-Language、Accept-Encoding、Sec-Fetch-* 头的存在与否——所有这些都被分析并与真实浏览器的标准配置进行比较。即使是几个参数的不匹配也会提高请求的“机器人分数”。
5. 请求的速度和模式
如果从一个 IP 每分钟发送 500 个请求——这显然是机器人。但 HUMAN Security 能够识别更微妙的模式:请求之间的间隔过于规律、相同的导航路径、缺少真实浏览器通常请求的资源(CSS、图像)。
关键结论:
HUMAN Security 根据信号的综合体而非单一参数做出封锁决定。这意味着仅仅更换 IP 是无法“欺骗”它的——需要综合考虑:正确的 IP + 真实的浏览器指纹 + 类人行为。
为什么数据中心代理对 HUMAN Security 无效
数据中心代理是从商业数据中心(如 Hetzner、OVH、DigitalOcean、Amazon AWS 等)租用的 IP 地址。它们快速、便宜,非常适合保护较弱或不存在的网站的任务。但在对抗 HUMAN Security 时,它们几乎无能为力,原因有几个:
瞬时识别 ASN。 每个 IP 地址属于特定的自治系统(ASN)。数据中心的 ASN(例如,AS16276——OVH,AS24940——Hetzner)早已被列入数据库,标记为“非居住”。HUMAN Security 首先检查 ASN——如果 IP 属于数据中心,机器人分数会立即飙升至最高。
大规模“烧毁”池。 数据中心代理使用成千上万的其他用户进行类似的任务。如果其中任何一个用户之前因该 IP 被封禁——该地址的声誉就会被所有人破坏。数据中心代理池在具有强大保护的网站上“烧毁”得非常快。
缺乏地址的“传说”。 真实的家庭 IP 有历史:它被同一个用户使用了几个月,访问不同的网站,有活动模式。数据中心的 IP 没有这样的历史——它昨天出现,立刻开始发送数千个请求。
这并不意味着 数据中心代理 毫无用处——对于没有强大反机器人保护的任务(抓取公开数据、使用 API、简单网站的 SEO 监控),它们仍然是快速且经济的解决方案。但对于使用 HUMAN Security 的网站,需要其他工具。
哪些代理真正有效:类型比较
对抗 HUMAN Security 的代理有两种类型——住宅代理和移动代理。我们将详细分析每种类型,并将其应用于具体任务进行比较。
住宅代理
住宅代理 是来自真实家庭用户的 IP 地址,这些用户自愿将他们的设备提供给代理池。从任何网站的角度来看,这样的请求看起来就像是来自真实提供商(如 Ростелеком、МТС、Билайн 及其海外类似)的普通家庭用户。此类 IP 的 ASN 属于 ISP(互联网服务提供商),而不是数据中心——这是一个根本区别。
住宅代理非常适合:
- 适度抓取市场(Wildberries、Ozon、Amazon)
- 竞争对手价格监控——每天几千个请求
- 检查来自不同地区的广告投放
- 通过反检测浏览器管理社交媒体账户
- 验证 Avito 和类似网站的广告
移动代理
移动代理 是来自移动运营商(4G/5G)的 IP 地址。它们具有独特的特性:一个移动 IP 同时被数百个真实用户使用,因为运营商使用 NAT(地址转换)。这意味着网站“习惯”看到来自一个移动 IP 的大量异构流量——而且不能封锁它,否则会切断真实客户。
移动代理是以下任务的首选:
- Facebook Ads 和 TikTok Ads 的账户加热和管理
- 通过自动化管理 Instagram、TikTok
- 需要最大“信任度”的任务
- 绕过 HUMAN Security 的最强保护
以下是三种类型代理在 HUMAN Security 任务中的比较表:
| 参数 | 数据中心 | 住宅 | 移动 |
|---|---|---|---|
| 绕过 HUMAN Security | ❌ 差 | ✅ 好 | ✅✅ 优秀 |
| 连接速度 | ⚡⚡⚡ 高 | ⚡⚡ 中 | ⚡⚡ 中 |
| IP 的信任度 | 低 | 高 | 最高 |
| 适合 Facebook/TikTok Ads | ❌ 不适合 | ✅ 是 | ✅✅ 最佳选择 |
| 市场抓取 | ⚠️ 仅限简单网站 | ✅ 是 | ✅ 是 |
| 每 GB 流量的价格 | 💲 低 | 💲💲 中 | 💲💲💲 高 |
反检测浏览器 + 代理:SMM 和套利的组合
如果您在 Facebook Ads、Instagram、TikTok 上管理账户,或者为 SMM 代理客户进行多账户操作——仅有代理是不够的。HUMAN Security 和类似的系统在广告平台上分析的不仅是 IP,还包括整个浏览器指纹。正是在这里,反检测浏览器提供了帮助。
反检测浏览器为每个账户创建一个独立的隔离配置文件,具有独特的指纹:自己的 User-Agent、Canvas、WebGL、时区、语言设置、屏幕分辨率。结合高质量的代理,每个配置文件看起来就像是来自不同设备和 IP 的独立真实用户。
Dolphin Anty
在从事 Facebook Ads 的套利者中非常受欢迎。支持团队协作,内置代理管理器。连接代理的方法:打开配置文件 → “代理”选项卡 → 选择类型(HTTP/SOCKS5)→ 输入主机、端口、用户名和密码。建议使用带有轮换的住宅或移动代理。
AdsPower
非常适合管理客户在 Instagram 和 TikTok 上的账户的 SMM 代理。代理设置与 Dolphin 类似:创建配置文件 → “代理”部分 → 输入数据 → 点击“验证”以验证连接。重要的是:浏览器的时区和语言必须与代理的地理位置相符。
GoLogin 和 Multilogin
GoLogin 是一个更实惠的选择,具有良好的免费功能基础。Multilogin 是大型团队的专业解决方案,具有扩展的指纹自定义功能。两者都支持所有类型的代理,并允许创建数百个隔离配置文件。
“1 个账户 = 1 个代理”规则:
切勿同时对多个账户使用同一个代理。如果一个账户被封禁,系统会自动将该 IP 标记为可疑——所有在该 IP 上的其他账户都将面临风险。这被称为链式封禁,正是为了防止这种情况,每个配置文件都需要一个独特的 IP。
抓取和监控价格的代理设置
如果您在 Wildberries、Ozon 或 Yandex.Market 上进行价格监控,任务与多账户操作略有不同:这里请求的数量和速度更为重要,而不是每个配置文件的独特性。我们来分析最佳方法。
步骤 1. 选择轮换住宅代理
对于市场抓取,轮换住宅代理是最佳选择——每个新请求或在设定的时间间隔(例如,每 5-10 分钟)内,IP 会自动更换。这模拟了不同用户的行为,并且不会让系统积累单一地址的统计数据。
步骤 2. 设置请求之间的延迟
即使使用良好的代理,也不应每秒发送请求。对于 HUMAN Security 网站,建议的请求间隔为:从一个 IP 每 3-8 秒发送一次请求。如果您使用轮换——可以稍微快一点,但仍然不能瞬间。添加随机“噪音”到间隔中:不是精确的 5 秒,而是 4.2 秒,然后是 6.7 秒,再是 3.9 秒。
步骤 3. 使用真实的 User-Agent
在抓取工具或监控工具的设置中,始终指定真实浏览器的最新 User-Agent。2025 年的过时 Chrome 89 对任何反机器人系统来说都是一个红旗。使用最新版本:Chrome 124+、Firefox 125+。
步骤 4. 考虑地理位置
对于监控俄罗斯市场,使用具有俄罗斯 IP 的代理。Wildberries 和 Ozon 可能会根据地区显示不同的价格和商品——在设置时必须考虑这一点。确保时区和浏览器语言与所选地理位置相符。
步骤 5. 在启动前测试代理
在大规模启动之前,手动检查代理池中的几个 IP:通过它们访问目标网站,确保页面加载没有验证码和重定向。如果 20-30% 的 IP 立即返回验证码——池子“被烧毁”,需要更换提供商或地理位置。
检查清单:如何避免被 HUMAN Security 封锁
我们将所有内容汇总成实用的检查清单。在启动任何可能遇到 HUMAN Security 的任务之前,请逐项检查:
✅ 代理选择
- 使用住宅或移动代理(非数据中心)
- 代理与目标网站的地理位置相符
- 启用 IP 轮换(如果任务是抓取)
- 为每个账户分配单独的 IP(如果任务是多账户操作)
✅ 浏览器指纹
- 使用反检测浏览器(Dolphin Anty、AdsPower、GoLogin、Multilogin)
- 每个配置文件/账户的指纹是独特的
- 时区与代理的地理位置相符
- 浏览器语言与代理的地理位置相符
- User-Agent——最新版本的 Chrome 或 Firefox
✅ 网站行为
- 请求之间的延迟——随机,不均匀(3-8 秒)
- 没有可疑的高请求频率来自同一个 IP
- 会话从主页开始,而不是直接从目标 URL 开始
- 加载页面的所有资源(CSS、图像),而不仅仅是 HTML
✅ 测试和监控
- 在大规模启动前,已在目标网站上测试代理
- 已设置成功和失败请求的监控
- 当封锁比例上升时——立即更换代理池或类型
- 在进行积极操作之前,账户已被加热(对于多账户操作)
特别提到的是套利者的账户加热。一个新的 Facebook Ads 或 TikTok Ads 账户,如果立即开始以大预算投放广告——从平台的角度来看这是一种异常。即使使用良好的代理和反检测,这样的账户也会受到安全系统的高度关注。正确的加热方式是:3-7 天的活动(点赞、观看、小额支出),然后再进行扩展。
结论
HUMAN Security (PerimeterX) 是一个多层次的系统,同时分析数十个参数:IP 的声誉、浏览器指纹、用户行为和请求模式。想要通过数据中心代理“正面突破”是不可能的——系统会立即识别它们。但这并不意味着任务不可完成。
可行的公式是:高质量的代理与真实 IP + 反检测浏览器与独特指纹 + 类人行为。每个元素都很重要,忽视其中任何一个都会降低成功的机会。
对于大多数任务——市场抓取、价格监控、社交媒体账户管理——最佳起点是 住宅代理:它们在 IP 的信任度、速度和成本之间提供了良好的平衡。如果您从事 Facebook Ads 或 TikTok Ads 的账户加热,并且需要最高的信任级别——请考虑 移动代理:它们的 IP 地址在所有类型中具有最高的声誉,并且在最受保护的平台上最少被封锁。
```