Когда речь заходит об обходе антифрода, большинство вебов ориентируется на свой опыт, советы из ТГ-чатов и обсуждения на форумах. Мало кто знает, что информация о способах детекта есть в открытом доступе.
Между тем разработчики антифрод-решений, такие как Sumsub, SEON и FingerprintJS, сами рассказывают, по каким признакам можно определить использование антидетекта.
Конечно, те же Facebook* или Google используют собственные разработки. Но общие принципы во многом остаются схожими. Поэтому эти исследования позволяют лучше понять, какие признаки учитываются при детекте.
В статье разберем самые распространенные способы детекта из публичных документаций и покажем, какие настройки в антике помогают снизить вероятность каждого из них.
Проверка Canvas и WebGL
Canvas и WebGL помогают сайтам вытягивать информацию о видеокарте и других параметрах. Для этого сайт просит браузер отрисовать изображение, а затем анализирует результат. Эти параметры входят в отпечаток браузера и позволяют отличать профили друг от друга — об этом говорится в исследовании SEON.
В большинстве антиков для Canvas и WebGL доступны два режима — «Noise» и «Real». В первом сайту передаются характеристики вашего устройства, во втором они меняются, чтобы отпечаток отличался от исходного.
Если нет необходимости их менять, лучше выбрать «Real». Сразу напрашивается вопрос — не свяжет ли антифрод между собой профили, запущенные с одного ПК и передающие одинаковый Canvas?
Сам по себе — нет. Для него они выглядят как разные пользователи с собственными IP-адресами, куки и часовыми поясами, которые используют одинаковую видеокарту.
В большинстве антидетектов WebGL по умолчанию работает в режиме «Реальный». Вот, к примеру, как эта настройка выглядит в Dolphin.

Сравнение User-Agent с отпечатком браузера
User-Agent — это строка, в которой браузер сообщает сайту свою версию и другую техническую информацию. В документации FingerprintJS объясняют, что антифрод не рассматривает ее отдельно, а сравнивает с функциями, которые поддерживает браузер.
Одна из самых распространенных ошибок — вручную поставить User-Agent от Safari или Firefox в профиль, работающий на Chromium. После этого изменится только сама строка, а остальные параметры браузера останутся прежними. Для антифрода этого уже достаточно, чтобы обнаружить несоответствие между заявленной версией и тем, как он работает.
Еще один способ обнаружить подмену описывает SEON. Антифрод может сравнить выбранную операционную систему с доступным набором шрифтов. Например, если в профиле стоит Windows, а среди шрифтов встречаются характерные для другой ОС, это укажет на расхождение.
Поэтому User-Agent лучше вообще не менять. В большинстве современных антидетектов он уже автоматически соответствует версии браузера.
В том же Dolphin достаточно выбрать операционную систему и версию браузера — остальные параметры будут подобраны автоматически.

Поиск следов автоматизации
Автоматизация давно стала одним из главных инструментов при масштабировании. С ее помощью фармят аккаунты, нагуливают куки, заполняют формы и выполняют десятки других рутинных действий.
Проблема в том, что антифрод может определить работу скрипта сразу несколькими способами. Чаще всего проверка сводится к двум вещам.
Первая — попытка определить сам факт управления браузером через скрипт. В статье от FingerprintJS говорится, что многие инструменты автоматизации оставляют после себя характерные признаки.
Например, браузер может выдавать следы управления через CDP, который часто используется для автоматизации. По ним антифрод и определяет работу скрипта.
Вторая — анализ действий на сайте. Антифрод учитывает скорость ввода логина, пароля или номера карты, движения курсора и порядок действий. Если скрипт раз за разом повторяет их с одинаковой скоростью и точностью, это также может указывать на автоматизацию.
В Dolphin предусмотрели оба способа детекта. Антик не выдает признаки управления через скрипт, что решает проблему с первой проверкой.
Касательно второй, для заполнения форм предусмотрена функция «Smart Paste», которая не вставляет текст сразу, а печатает его с небольшими задержками.

А для полноценной автоматизации в Dolphin есть отдельный раздел «Сценарии». Через него можно настроить прогрев или фарм аккаунтов и самостоятельно задать все действия скрипта. Вплоть до скорости ввода текста, движения мыши, переходов между страницами и пауз между командами.

Рассинхрон IP с данными профиля
При работе с прокси важно проверить, совпадает ли его ГЕО с остальными данными профиля. Типичный пример — веб подключает американский прокси, но не меняет часовой пояс. В итоге IP указывает, к примеру, на США, а Timezone остается от реального устройства.
Как отмечают в Fingerprint, антифрод сопоставляет эти данные и по их несовпадению может определить использование VPN или прокси.
То же касается и языка браузера. Если он не соответствует ГЕО IP, к расхождению с часовым поясом добавляется еще одно.
Реальный IP может раскрыть и WebRTC. Эта технология используется для соединения между браузерами и при неправильной настройке может передать настоящий адрес. По данным SEON, утечки через WebRTC также рассматриваются как один из способов детекта прокси.
У антидетектов есть два варианта работы с WebRTC. Одни полностью его отключают, другие подменяют передаваемые через него данные. Первый вариант не самый удачный. У большинства обычных пользователей WebRTC включен по умолчанию, поэтому его отключение может стать признаком подмены.
Во втором случае многое зависит от качества эмуляции. Если реализация кривая, ваш IP будет слит. Поэтому лучше выбирать антик, который не отключает WebRTC, а корректно подменяет передаваемый адрес.
Разработчики Dolphin учли эти моменты. Timezone, геолокация и язык автоматически подстраиваются под подключенный прокси, поэтому вручную их лучше не менять. Для WebRTC же предусмотрен режим, который подменяет реальный адрес на IP прокси.

Накопительный Risk Score
Одна ошибка в отпечатке далеко не всегда заканчивается баном. Sumsub пишет, что при проверке профиля антифрод ориентируется на так называемый Risk Score. На него могут повлиять сразу несколько несостыковок, например:
- профиль без куков и истории;
- несовпадение Timezone с ГЕО прокси;
- мгновенный ввод данных при автоматизации;
- несоответствие User-Agent остальным параметрам браузера.
Чем больше таких несоответствий находит антифрод, тем выше Risk Score. От его уровня уже зависит, с какими ограничениями может столкнуться аккаунт:
- Низкий — дополнительных чеков обычно нет, поэтому можно привязать платежку, пройти модерацию и запустить открут;
- Средний — могут прилететь селфи, Risk Payment или ЗРД;
- Высокий — вместо дополнительных чеков аккаунт уже может получить бан при входе или после запуска первой РК.
В документации SEON пишут, что при расчете Risk Score учитывается даже то, насколько часто встречаются отдельные параметры профиля. Например, редкие разрешения экрана, версии браузера или наборы шрифтов могут его повысить.
Поэтому вручную менять эти параметры ради уникальности не стоит. Так отпечаток может стать нетипичным, а между отдельными параметрами появятся расхождения.
Антики, которые идут в ногу со временем, эту проблему уже учитывают. Вместо искусственной генерации они используют отпечатки реальных устройств.
По такому принципу работает и Dolphin. Антик подтягивает их из собственной базы, что сводит к минимуму вероятность тех самых расхождений.

Блеклисты IP
Если после покупки прокси у конкретного поставщика аккаунты начинают баниться заметно чаще, причина может быть в самих IP. До продажи их могли использовать для спама, ботов, фарма или других задач, из-за которых они уже оказались в блеклистах.
При этом данные об IP могут передаваться и между площадками, которые работают с одним антифрод-вендором. Об этом в своей документации пишут SEON.
Если на одной площадке адрес был связан с фродом, информация об этом может попасть в общую базу и учитываться другими клиентами SEON.
Получается, что купленный прокси может быть новым только для веба. Антифрод при этом уже знает этот IP и видит, для чего его использовали раньше.
Поэтому частые баны на разных прокси из одного пула могут быть поводом проверить самого поставщика. Когда вместе с банами регулярно прилетают Risk Payment, ЗРД или другие чеки, можно взять несколько IP у другого сервиса и сравнить результат.
Вывод
Время от времени полезно читать документации самих антифрод-вендоров. В них можно найти способы детекта, о которых в арбитражных чатах и гайдах практически не говорят.
Это хорошая возможность заранее узнать, из-за чего могут прилетать баны, Risk Payment или ЗРД, а не искать причину вслепую после десятков потерянных аккаунтов.
*принадлежит компании Meta, организация запрещена на территории РФ.
