Paano natutukoy ng mga site ang headless browsers sa 2026: CDP leaks, coherence checks, at kung ano ang nakakatulong

Na-publish noong 6 Hunyo 2026 · ≈11 min na pagbasa

Lumipat ka mula sa raw HTTP tungo sa tunay na browser. TLS fingerprint: tunay na sa Chrome. IP: residential. At alam pa rin ng site. Sa 2026, ang headless browser detection ay lumampas na nang husto sa navigator.webdriver — ang kasalukuyang henerasyon ng checks ay nakakatukoy sa automation protocol mismo, at karamihan ng "stealth" plugins ay nagpa-patch ng kahaponang signals habang malakas na ipinapakita ang ngayong signals.

Mina-map ng artikulong ito kung ano ang aktwal na sinusuri ngayon ng mga site, halos sa pagkakasunod-sunod ng pagsusuri, at kung ano ang tunay na nakakatulong sa bawat layer. Kinukumpleto nito ang detection trilogy kasama ang JA3/JA4 TLS fingerprinting (network layer) at IP reputation & ASN (address layer) — ito ang browser layer.

Tier 1: Ang mga Klasiko (Nalutas, ngunit Sinusuri Pa Rin)

Kung sinusuri lang ng target ang Tier 1, dumadaan ang modernong Playwright na may headless=new. Lumampas na ang mga seryosong target dito ilang taon na ang nakalipas.

Tier 2: CDP Detection — ang Workhorse ng 2026

Pinapatakbo ng Playwright at Puppeteer ang Chrome sa pamamagitan ng Chrome DevTools Protocol, at nag-iiwan ang CDP ng runtime side effects na maaaring obserbahan ng page JavaScript:

// The classic CDP leak: serialization callbacks
const err = new Error();
Object.defineProperty(err, "stack", {
  get() {
    // This getter fires DURING console serialization -
    // which only happens when DevTools/CDP is attached
    window.__cdp_detected = true;
  },
});
console.debug(err);

Ang mga variant nito — getter side effects sa panahon ng console serialization, timing anomalies sa Runtime.evaluate, ang pag-uugali ng toString() sa patched native functions — ay nasa bawat commercial anti-bot bundle. Ang mahalagang punto: tinutukoy nito ang protocol, hindi ang headless mode. Ang headed, stealth-patched, perpektong-mukhang-tao na Chrome ay nabibigo pa rin kung pinapatakbo ito sa pamamagitan ng CDP.

Ano ang nakakatulong:

Tier 3: Environment Coherence

Higit pa sa artifacts, sinusuri ng modernong systems kung ang kuwento ng iyong browser ay internally consistent:

CheckBot tell
Canvas / WebGL render hashSwiftShader/llvmpipe software rendering = server GPU; o hash na ibinabahagi ng 10,000 "iba't ibang user"
Fonts & codecsLinux server font set sa ilalim ng Windows User-Agent
Timezone × locale × IP geoSabi ng Intl UTC, sabi ng IP Texas, sabi ng Accept-Language de-DE
Screen metrics1920×1080 na walang taskbar, devicePixelRatio eksaktong 1, window na hindi kailanman ni-resize
Hardware concurrency / memory96 cores na nire-report sa page na nag-aangking telepono
Behavioral micro-signalsWalang mouse entropy, agarang form fills, scrolls sa magkaparehong 100px na hakbang

Dito namamatay ang DIY stealth: bawat patch na ina-apply mo ay dapat sumang-ayon sa bawat ibang signal. Ang spoofed na Windows UA sa Linux container ay sumasalungat sa fonts, GPU strings, at TCP fingerprints nang sabay-sabay. Nananalo ang coherence kaysa perfection — ang tapat na headed Linux Chrome ay mas mataas ang score kaysa sa masamang-spoof na "Windows".

At Naaangkop Pa Rin ang Layer sa Ibaba

Walang halaga ang lahat ng ito kung sunog na ang address layer: ang walang-kapintasang browser sa datacenter ASN ay "walang-kapintasang browser pa rin sa datacenter" — at ang headless detection thresholds ay adaptive sa IP reputation. Ang parehong browser ay nakakakuha ng mas maraming JavaScript challenges mula sa naka-flag na IP. Ang residential exits ay epektibong nagpapababa sa scrutiny na dapat makaligtasan ng browser layer:

browser = p.chromium.launch(
    headless=False,                      # headed survives more checks
    args=["--disable-blink-features=AutomationControlled"],
    proxy={
        "server": "us.jibaoproxy.com:913",
        "username": "USERNAME", "password": "PASSWORD",
    },
)

Praktikal na Checklist

  1. Gumamit ng bagong headless o headed mode; huwag kailanman ang legacy headless.
  2. Ipagpalagay ang CDP detection sa anumang seryosong target — patched runtime, non-CDP driver, o hardened na non-Chromium engine.
  3. Huwag mag-stack ng stealth plugins nang bulag; ang bawat unpatched na toString() ay isa nang signal. Nananalo ang mas kaunti at coherent na patches.
  4. Itugma ang buong kuwento: timezone = IP geo = locale; GPU plausible para sa inaangking OS.
  5. Magdagdag ng input entropy — curved mouse paths, variable delays, paminsang scroll-back.
  6. Subukan laban sa neutral observer bago ang tunay na target.
Libreng tool · walang signup

I-audit ang iyong automation stack sa isang page load

Nire-report ng aming Fingerprint & Leak Test ang webdriver flags, CDP artifacts, canvas/WebGL hashes, timezone-vs-IP contradictions, at ang coherence checks na pinapatakbo ng anti-bot vendors — laban sa anumang browser na ituturo mo dito.

Subukin ang aking browser fingerprint →

Malinis ang browser pero ang IP ang nagbubunyag sa iyo? Ipares ito sa residential exits — 500MB ng libreng traffic →

Buod

Bigyan ang Iyong Browser ng Kapani-paniwalang Address

Residential IPs na tumutugma sa kuwentong sinasabi ng iyong fingerprint — 500MB ng libreng traffic, walang card kailangan.

Simulan ang Libreng Trial

Para sa lahat ng IP products · napakalaking pool ng nodes na available anumang oras

Magrehistro ngayon at makakuha ng hanggang 100% na rebate sa iyong recharge

Ang mga bagong user ay makakatanggap ng 500MB sa pagrehistro, kasama ang bonus sa unang recharge. Limitadong oras lang ang alok.