2026年にサイトはどうやってヘッドレスブラウザを検知するか:CDPリーク、一貫性チェック、そして効くもの

2026年6月6日公開 · 約11分で読めます

あなたは生の HTTP から本物のブラウザへと移行しました。TLS フィンガープリントは紛れもなく Chrome のもの。IP は住宅用。それでもサイトには見抜かれてしまう。2026 年において、ヘッドレスブラウザ検出は navigator.webdriver をはるか昔に追い越しました — 現世代のチェックは自動化プロトコルそのものを検出し、ほとんどの「ステルス」プラグインは昨日のシグナルにパッチを当てる一方で、今日のシグナルを声高に晒し続けています。

本記事では、サイトが今実際に何をチェックしているのか、おおよそチェックする順番に沿ってマッピングし、各レイヤーで本当に効果のある対策を解説します。JA3/JA4 TLS フィンガープリンティング(ネットワーク層)と IP レピュテーション & ASN(アドレス層)に続き、検出の三部作を完結させるもの — これがブラウザ層です。

Tier 1:定番(解決済み、しかし依然チェックされる)

ターゲットが Tier 1 しかチェックしないなら、headless=new を使った最新の Playwright で通り抜けられます。本気のターゲットは何年も前にこの段階を卒業しています。

Tier 2:CDP 検出 — 2026 年の主力

Playwright と Puppeteer は Chrome DevTools Protocol 経由で Chrome を制御し、CDP はページ JavaScript から観測可能なランタイム上の副作用を残します。

// The classic CDP leak: serialization callbacks
const err = new Error();
Object.defineProperty(err, "stack", {
  get() {
    // This getter fires DURING console serialization -
    // which only happens when DevTools/CDP is attached
    window.__cdp_detected = true;
  },
});
console.debug(err);

このバリエーション — console シリアライズ中のゲッター副作用、Runtime.evaluate のタイミング異常、パッチ済みネイティブ関数に対する toString() の挙動 — は、あらゆる商用アンチボットバンドルに組み込まれています。決定的なポイントは、これがヘッドレスモードではなくプロトコルを検出しているという点です。ヘッド付きで、ステルスパッチが当たり、完璧に人間らしく見える Chrome でも、CDP 経由で制御されていれば検出に失敗します。

効果のある対策:

Tier 3:環境の一貫性

痕跡を超えて、現代のシステムはあなたのブラウザのストーリーが内部的に整合しているかをチェックします。

チェック項目ボットの兆候
Canvas / WebGL レンダリングハッシュSwiftShader/llvmpipe のソフトウェアレンダリング = サーバー GPU、あるいは「別々の 1 万人のユーザー」で共有されているハッシュ
フォント & コーデックWindows の User-Agent の下に Linux サーバーのフォントセット
タイムゾーン × ロケール × IP ジオIntl は UTC、IP はテキサス、Accept-Language は de-DE と言う
画面メトリクスタスクバーがゼロの 1920×1080、devicePixelRatio がきっかり 1、ウィンドウが一度もリサイズされていない
ハードウェア並列度 / メモリスマホを名乗るページに 96 コアが報告される
行動上のマイクロシグナルマウスのエントロピーがない、瞬時のフォーム入力、同一の 100px 刻みのスクロール

ここが DIY ステルスの死に場所です。適用するすべてのパッチは、他のあらゆるシグナルと一致しなければなりません。Linux コンテナ上で偽装された Windows UA は、フォント、GPU 文字列、TCP フィンガープリントと同時に矛盾します。一貫性は完璧さに勝ります — 正直なヘッド付き Linux Chrome は、下手に偽装された「Windows」Chrome より高いスコアを得ます。

そして下層も依然として適用される

アドレス層が焼け焦げていれば、これらはすべて無意味です。データセンター ASN 上の完璧なブラウザは、依然として「データセンター内の完璧なブラウザ」に過ぎず — ヘッドレス検出の閾値はIP レピュテーションに適応的です。同じブラウザでも、フラグ付き IP からだとより多くの JavaScript チャレンジを受けます。住宅用の出口は、ブラウザ層が生き残らねばならない精査を実質的に下げます。

browser = p.chromium.launch(
    headless=False,                      # headed survives more checks
    args=["--disable-blink-features=AutomationControlled"],
    proxy={
        "server": "us.jibaoproxy.com:913",
        "username": "USERNAME", "password": "PASSWORD",
    },
)

実践チェックリスト

  1. 新ヘッドレスまたはヘッド付きモードを使う。レガシーなヘッドレスは決して使わない。
  2. 本気のターゲットでは CDP 検出を前提とする — パッチ済みランタイム、非 CDP ドライバ、または強化された非 Chromium エンジン。
  3. ステルスプラグインを盲目的に重ねない。パッチされていない toString() はそれ自体がシグナルです。少数の、一貫したパッチが勝ちます。
  4. ストーリー全体を整合させる:タイムゾーン = IP ジオ = ロケール、GPU は名乗る OS に妥当であること。
  5. 入力にエントロピーを加える — 曲線的なマウス軌道、可変の遅延、ときどきのスクロールバック。
  6. 本番ターゲットの前に、中立的な観測器に対してテストする。
無料ツール · 登録不要

1 回のページ読み込みで自動化スタックを監査

当社の Fingerprint & Leak Test は、webdriver フラグ、CDP の痕跡、canvas/WebGL ハッシュ、タイムゾーン対 IP の矛盾、そしてアンチボットベンダーが実行する一貫性チェックを — あなたが向けたどんなブラウザに対しても — レポートします。

自分のブラウザフィンガープリントをテストする →

ブラウザはクリーンなのに IP がばらしてしまう? 住宅用の出口と組み合わせよう — 500MB の無料トラフィック →

まとめ

あなたのブラウザに信じられるアドレスを

フィンガープリントが語るストーリーと一致する住宅用 IP — 500MB の無料トラフィック、カード不要。

無料トライアルを開始

すべてのIP製品に対応 · 膨大なノードプールをいつでも利用可能

今すぐ登録して、チャージ額の最大 100% をキャッシュバック

新規ユーザーは登録時に500MBを獲得、さらに初回チャージにボーナスが付きます。期間限定オファーです。