2026 年に DataDome と PerimeterX(HUMAN)を回避する方法

2026年6月4日公開 · 約13分で読めます

Cloudflare が誰もが最初に出会う anti-bot システムだとすれば、DataDome と PerimeterX(現 HUMAN Security)はスクレイピングプロジェクトに引導を渡すシステムです。これらが守っているのは、人々が本当にアクセスしたいターゲット——スニーカーやチケッティングのサイト、旅行料金エンジン、大手 e コマースプラットフォーム、クラシファイド広告です。そして Cloudflare の無料プランとは違い、これらを導入しているサイトはどこも、あなたを止めるために明確にお金を払っています。

本稿は、両システムが 2026 年に何をチェックしているのか、なぜ GitHub の「bypass」リポジトリが死んでいるのか、そして今なお有効な四層アプローチについての最新状況です。構成は当社のCloudflare 回避ガイドと同じです——まだ読んでいなければそちらから始めてください。基礎部分は重なっています。

定型の免責事項:公開データをスクレイピングし、利用規約と現地法を尊重し、アクセス権のないシステムに対してこれらを使わないでください。

2026 年における DataDome の仕組み

DataDome はサーバーサイドの判定エンジンを動かしており、3 つのシグナルグループを入力として、1 リクエストあたり 2ms 未満でスコアリングします:

  1. ネットワークレピュテーション。 IP の ASN タイプ(datacenter か residential か mobile か)、DataDome の顧客ネットワーク全体にまたがる IP のリクエスト履歴(これが致命的です——ある DataDome サイトで焼かれた IP は、すべての DataDome サイトで焼かれています)、TLS フィンガープリント(JA4)、そして HTTP/2 のフレーム順序。
  2. デバイスシグナル。 JavaScript タグが canvas/WebGL ハッシュ、audio context、画面メトリクス、インストール済みフォント、navigator プロパティ、そして CDP/headless のアーティファクトを収集します。ペイロードは暗号化されリプレイ保護されています——有効なペイロードを 1 つ捕捉して再送する手は、何年も前に使えなくなりました。
  3. 行動スコアリング。 マウスの軌跡、スクロールの物理特性、アクション間時間の分布、そして——ログイン状態のフローでは——セッション全体を通した一貫性。純粋なリプレイ自動化は自然なばらつきがゼロで、ひどいスコアになります。

スコアに落第すると、「captcha-delivery.com」のインタースティシャル(DataDome captcha)か、datadome cookie を伴うサイレントな 403 が返ってきます。

2026 年における PerimeterX / HUMAN の仕組み

同じ 3 本柱ですが、重み付けが異なります。PerimeterX は JavaScript センサー(_px cookie、px.js コレクター)と行動バイオメトリクスにより強く依存しています。その「Human Challenge」——押し続けるボタン——は、リプレイボットが失敗する本物のポインター圧力カーブを明示的に要求するよう設計されています。

あなたにとって重要な実務上の違い:

もはや通用しないこと

有効な四層アプローチ

Layer 1:規律あるローテーションを伴う residential IP

これらのターゲットでは譲れません。乱用履歴の少ないプールから取った residential または mobile の IP を、リクエストごとではなくセッションごとにローテーションします:

# One sticky session per browsing identity - looks like a real user's visit
proxy = "socks5h://USERNAME-session-a1b2c3:[email protected]:913"

DataDome に対するリクエストごとのローテーションは逆効果です:ページ読み込みのたびに IP が変わる「ユーザー」は、それ自体がボットの特徴です。1 つの論理的な訪問(5〜15 ページ)には 1 つの IP を保ち、その後にセッション ID を引退させます。403 や captcha を食らったら、同じ IP で再試行しないでください——その IP は今やより「温かく」なっています。セッションをローテーションし、ペースを落とすこと。

Layer 2:自動化の痕跡をパッチした本物のブラウザ

DataDome/PerimeterX で保護されたフローには、本物の Chromium を——余裕があれば headed で——Playwright 経由で anti-CDP-detection パッチ(rebrowser-patches とそのフォーク)とともに動かすか、商用の anti-detect ブラウザを使います。JS センサーは実行され、整合性のあるデバイス像を生み出さなければなりません:本物の canvas エントロピー、一貫した画面メトリクス、プロキシ IP の国に一致するタイムゾーン。

Layer 3:行動のリアリズム

Layer 4:垂直ではなく水平にスケールする

これらのシステムを実際に打ち負かす計算式:1 つのアイデンティティに 1,000 ページをやらせる(人間らしく見せるのは不可能)のではなく、100 のアイデンティティにそれぞれ 10 ページずつやらせます。各アイデンティティ = 1 つの residential セッション ID + 1 つのフィンガープリント + 人間的なペース配分。これは経済性の戦いです——各アイデンティティを個別には目立たないものにすることで勝ちます。

Free tool · no signup

IP を焼く前に、DataDome に何が見えているか確認する

当社の Anti-Bot Detector は、あなたのセットアップを同じシグナルクラス——IP/ASN タイプ、TLS フィンガープリント、headless アーティファクト、フィンガープリントの一貫性——でスコアリングします。保護されたターゲットに触れる前に、自分の弱い層が分かります。

anti-bot チェックを実行 →

datacenter としてフラグされた? DataDome ではその層が最初に落ちます——500MB の無料トラフィックで residential IP をテスト →

DataDome vs PerimeterX:戦術的な違い

観点DataDomePerimeterX / HUMAN
悪い IP への挙動即時 403 / captcha インタースティシャル多くはソフト:劣化または汚染されたレスポンス
チャレンジの種類パズル captcha(captcha-delivery.com)押し続ける Human Challenge
検知の重点ネットワーク層 + デバイスJS センサー + 行動バイオメトリクス
注視すべき cookiedatadome_px2 / _px3
チャレンジされたらセッションをローテーションし、1 つの IP から繰り返し解かないこと強く引く。チャレンジの繰り返し失敗はアイデンティティを汚染する

モニタリング:劣化させられている時を知る

両システムともサイレントにあなたを失敗させられます。パイプラインを計装してください:

まとめ

2026 年の DataDome と PerimeterX はゲートではなくスコアリングシステムです——あなたは一つの裏技で「bypass」するのではなく、すべての層で同時にスコアの閾値以下に留まり続けるのです:アイデンティティごとのクリーンな residential IP、痕跡をパッチした本物のブラウザ、人間的な行動、そして水平スケール。成功するチームは各アイデンティティを使い捨てで目立たないものとして扱います。失敗するチームは、1 つの接続に超人的な仕事をさせようとします。

Layer 1 はクリーンな IP から始まる

アイデンティティごとに sticky な residential セッション。あなたのターゲットに対してテストできる 500MB の無料トラフィック。

無料トライアルを始める

すべてのIP製品に対応 · 膨大なノードプールをいつでも利用可能

今すぐ登録して、チャージ額の最大 100% をキャッシュバック

新規ユーザーは登録時に500MBを獲得、さらに初回チャージにボーナスが付きます。期間限定オファーです。