วิธีหลบเลี่ยง DataDome และ PerimeterX (HUMAN) ในปี 2026

เผยแพร่เมื่อ 4 มิถุนายน 2026 · อ่าน ≈13 นาที

หาก Cloudflare คือระบบ anti-bot ที่ทุกคนเจอเป็นอันดับแรก DataDome และ PerimeterX (ปัจจุบันคือ HUMAN Security) ก็คือตัวที่ทำให้โปรเจกต์ scraping จบลง พวกมันปกป้องเป้าหมายที่คนต้องการจริง ๆ เช่น เว็บขายรองเท้าผ้าใบและตั๋ว เครื่องมือค้นหาค่าโดยสารท่องเที่ยว แพลตฟอร์มอีคอมเมิร์ซรายใหญ่ และเว็บประกาศซื้อขาย และไม่เหมือน tier ฟรีของ Cloudflare ทุกเว็บที่ใช้พวกมันได้จ่ายเงินเฉพาะเพื่อหยุดคุณโดยตรง

นี่คือสถานะปี 2026 ของสิ่งที่ทั้งสองระบบตรวจสอบ เหตุผลที่ repo "bypass" บน GitHub ตายไปแล้ว และแนวทางสี่ชั้นที่ยังใช้ได้ผล มันใช้โครงสร้างเดียวกับคู่มือ bypass Cloudflareของเรา — ถ้าคุณยังไม่ได้อ่านบทนั้น ให้เริ่มที่นั่นก่อน เพราะพื้นฐานทับซ้อนกัน

ข้อความปฏิเสธความรับผิดมาตรฐาน: scrape เฉพาะข้อมูลสาธารณะ เคารพข้อกำหนดการใช้บริการและกฎหมายท้องถิ่น และอย่าใช้สิ่งใด ๆ เหล่านี้กับระบบที่คุณไม่มีสิทธิ์เข้าถึง

DataDome ทำงานอย่างไรในปี 2026

DataDome รันเอนจินตัดสินใจฝั่งเซิร์ฟเวอร์ที่ป้อนด้วยกลุ่มสัญญาณสามกลุ่ม ให้คะแนนภายในไม่ถึง 2ms ต่อคำขอ:

  1. ชื่อเสียงเครือข่าย ประเภท ASN ของ IP (ดาต้าเซ็นเตอร์ vs residential vs มือถือ) ประวัติคำขอของ IP ทั่วทั้งเครือข่ายลูกค้าของ DataDome (อันนี้คือตัวฆ่า — IP ที่ถูกเผาบนเว็บ DataDome หนึ่งเว็บ ก็ถูกเผาบนทุกเว็บ) ลายนิ้วมือ TLS (JA4) และการเรียงลำดับเฟรม HTTP/2
  2. สัญญาณอุปกรณ์ แท็ก JavaScript รวบรวมแฮช canvas/WebGL, audio context, เมตริกหน้าจอ, ฟอนต์ที่ติดตั้ง, คุณสมบัติ navigator และร่องรอย CDP/headless เพย์โหลดถูกเข้ารหัสและป้องกันการ replay — การจับเพย์โหลดที่ถูกต้องหนึ่งอันแล้วส่งซ้ำเลิกใช้ได้ผลมาหลายปีแล้ว
  3. การให้คะแนนเชิงพฤติกรรม วิถีการเคลื่อนเมาส์ ฟิสิกส์การเลื่อน การกระจายเวลาระหว่างการกระทำ และ — สำหรับ flow ที่ล็อกอิน — ความสอดคล้องตลอดทั้งเซสชัน automation แบบ replay ล้วน ๆ มีความแปรปรวนตามธรรมชาติเป็นศูนย์ และได้คะแนนแย่มาก

หากคะแนนไม่ผ่าน คุณจะได้ interstitial "captcha-delivery.com" (captcha ของ DataDome) หรือ 403 แบบเงียบ ๆ พร้อมคุกกี้ datadome

PerimeterX / HUMAN ทำงานอย่างไรในปี 2026

เสาหลักสามต้นเดียวกัน แต่ถ่วงน้ำหนักต่างกัน PerimeterX พึ่งพา JavaScript sensor ของมันหนักกว่า (คุกกี้ _px, ตัวเก็บข้อมูล px.js) และพึ่งพา behavioral biometrics ส่วน "Human Challenge" ของมัน — ปุ่มกดค้าง — ถูกออกแบบมาอย่างชัดเจนเพื่อต้องการเส้นโค้งแรงกดของ pointer จริง ๆ ที่ replay bot ทำไม่ได้

ความแตกต่างเชิงปฏิบัติที่สำคัญต่อคุณ:

สิ่งที่ใช้ไม่ได้อีกต่อไป

แนวทางสี่ชั้นที่ใช้ได้ผล

ชั้นที่ 1: IP residential พร้อมการหมุนเปลี่ยนอย่างมีวินัย

ต่อรองไม่ได้บนเป้าหมายเหล่านี้ IP residential หรือมือถือจากพูลที่มีประวัติการใช้งานในทางที่ผิดต่ำ หมุนเปลี่ยนต่อเซสชัน ไม่ใช่ต่อคำขอ:

# One sticky session per browsing identity - looks like a real user's visit
proxy = "socks5h://USERNAME-session-a1b2c3:[email protected]:913"

การหมุนเปลี่ยนต่อคำขอกับ DataDome ให้ผลตรงข้าม: "ผู้ใช้" ที่ IP เปลี่ยนทุกครั้งที่โหลดหน้าก็คือลายเซ็นของบอทในตัวมันเอง ให้ใช้ IP เดียวสำหรับการเข้าชมเชิงตรรกะหนึ่งครั้ง (5–15 หน้า) แล้วจึงปลด session ID นั้น หากคุณได้ 403 หรือ captcha อย่าลองใหม่บน IP เดิม — ตอนนี้ IP นั้นร้อนขึ้นแล้ว ให้หมุนเปลี่ยนเซสชันและชะลอความเร็ว

ชั้นที่ 2: เบราว์เซอร์จริงที่แพตช์ร่องรอย automation แล้ว

สำหรับ flow ที่ป้องกันด้วย DataDome/PerimeterX ให้รัน Chromium จริง — แบบ headed ถ้าคุณรับต้นทุนได้ — ผ่าน Playwright พร้อมแพตช์ป้องกันการตรวจจับ CDP (rebrowser-patches และ fork ของมัน) หรือ anti-detect browser เชิงพาณิชย์ JS sensor ต้องรันและสร้างเรื่องราวอุปกรณ์ที่สอดคล้องกัน: เอนโทรปี canvas จริง เมตริกหน้าจอที่สอดคล้อง timezone ตรงกับประเทศของ IP proxy

ชั้นที่ 3: ความสมจริงเชิงพฤติกรรม

ชั้นที่ 4: ขยายแนวนอน ไม่ใช่แนวตั้ง

คณิตศาสตร์ที่เอาชนะระบบเหล่านี้ได้จริง: แทนที่จะให้ตัวตนเดียวทำ 1,000 หน้า (ทำให้ดูเหมือนมนุษย์ไม่ได้) ให้รัน 100 ตัวตน แต่ละตัวทำ 10 หน้า แต่ละตัวตน = หนึ่ง residential session ID + หนึ่งลายนิ้วมือ + จังหวะแบบมนุษย์ นี่คือการต่อสู้เชิงเศรษฐศาสตร์ — คุณชนะด้วยการทำให้แต่ละตัวตนดูธรรมดาไม่มีอะไรน่าสังเกตเป็นรายตัว

Free tool · no signup

เช็กว่า DataDome เห็นอะไรก่อนคุณเผา IP

Anti-Bot Detector ของเราให้คะแนนการตั้งค่าของคุณบนคลาสสัญญาณเดียวกัน — ประเภท IP/ASN, ลายนิ้วมือ TLS, ร่องรอย headless, ความสอดคล้องของลายนิ้วมือ — เพื่อให้คุณรู้ชั้นที่อ่อนแอก่อนแตะเป้าหมายที่ถูกป้องกัน

รันเช็ก anti-bot →

ถูกตั้งธงว่าเป็น datacenter? ชั้นนั้นล้มเหลวเป็นอันดับแรกบน DataDome — ทดสอบ IP residential ด้วย500MB ทราฟฟิกฟรี →

DataDome vs PerimeterX: ความแตกต่างเชิงกลยุทธ์

แง่มุมDataDomePerimeterX / HUMAN
พฤติกรรมเมื่อ IP แย่403 / captcha interstitial ทันทีมักนุ่ม: คำตอบที่ลดทอนหรือถูกวางยา
ประเภท challengePuzzle captcha (captcha-delivery.com)Human Challenge แบบกดค้าง
จุดเน้นการตรวจจับชั้นเครือข่าย + อุปกรณ์JS sensor + behavioral biometrics
คุกกี้ที่ต้องจับตาdatadome_px2 / _px3
ถ้าถูก challengeหมุนเปลี่ยนเซสชัน อย่าแก้ซ้ำ ๆ จาก IP เดียวถอยให้หนัก challenge ที่ล้มเหลวซ้ำ ๆ จะวางยาตัวตน

การมอนิเตอร์: รู้ตอนที่คุณกำลังถูกลดทอน

ทั้งสองระบบสามารถทำให้คุณล้มเหลวได้อย่างเงียบ ๆ ติดเครื่องมือวัดในไปป์ไลน์ของคุณ:

สรุป

DataDome และ PerimeterX ในปี 2026 คือระบบให้คะแนน ไม่ใช่ประตู — คุณไม่ได้ "bypass" พวกมันด้วยทริกเดียว คุณอยู่ใต้เกณฑ์คะแนนในทุกชั้นพร้อมกัน: IP residential ที่สะอาดต่อตัวตน เบราว์เซอร์จริงที่แพตช์ร่องรอยแล้ว พฤติกรรมแบบมนุษย์ และการขยายแนวนอน ทีมที่ประสบความสำเร็จมองแต่ละตัวตนเป็นของใช้แล้วทิ้งและไม่มีอะไรน่าสังเกต ส่วนทีมที่ล้มเหลวพยายามทำให้คอนเนกชันเดียวทำงานเหนือมนุษย์

ชั้นที่ 1 เริ่มต้นด้วย IP ที่สะอาด

เซสชัน residential พร้อมความ sticky ต่อตัวตน 500MB ทราฟฟิกฟรี เพื่อทดสอบกับเป้าหมายของคุณ

เริ่มทดลองใช้ฟรี

สำหรับผลิตภัณฑ์ IP ทุกประเภท · พูลโหนดขนาดมหึมาพร้อมใช้งานได้ทุกเมื่อ

สมัครสมาชิกตอนนี้และรับเงินคืนการเติมเงินสูงสุด 100%

ผู้ใช้ใหม่รับ 500MB เมื่อสมัครสมาชิก พร้อมโบนัสในการเติมเงินครั้งแรก ข้อเสนอมีระยะเวลาจำกัด