如果說 Cloudflare 是大家最先遇到的反機器人系統,那麼 DataDome 與 PerimeterX(現為 HUMAN Security)就是讓爬蟲專案壽終正寢的那一類。它們守護的是人們真正想要的目標:球鞋與售票網站、旅遊票價引擎、大型電商平台、分類廣告。而且不像 Cloudflare 的免費方案,每個跑這些系統的網站都是特地花錢來擋你的。
這是 2026 年兩套系統各自檢查什麼、為何 GitHub 上那些「bypass」儲存庫都已死透,以及仍然有效的四層方法的現況。它沿用與我們 Cloudflare 繞過指南 相同的結構——如果你還沒讀那篇,先從那裡開始;基礎觀念是重疊的。
標準免責聲明:爬取公開資料、尊重服務條款與當地法律,且不要把這裡的任何內容用在你無權存取的系統上。
DataDome 跑的是一個伺服器端決策引擎,由三組訊號餵養,每個請求在 2ms 內完成評分:
navigator 屬性,以及 CDP/無頭痕跡。其載荷經過加密且防重播——擷取一份有效載荷再重送,這招幾年前就失效了。分數沒過,你就會拿到「captcha-delivery.com」插頁(DataDome 驗證碼),或一個帶著 datadome cookie 的無聲 403。
同樣三大支柱,權重不同。PerimeterX 更倚重它的 JavaScript 感測器(_px cookie、px.js 蒐集器)以及行為生物特徵。它的「Human Challenge」——那個按住不放的按鈕——就是明確設計來要求真實的指標壓力曲線,而重播機器人無法通過。
對你而言重要的實務差異:
px-bypass 儲存庫都在數週內死掉。在這些目標上無可妥協。來自濫用歷史低的池子的住宅或行動 IP,每個工作階段輪換,而非每個請求:
# One sticky session per browsing identity - looks like a real user's visit
proxy = "socks5h://USERNAME-session-a1b2c3:[email protected]:913"
對 DataDome 採用每請求輪換適得其反:一個每次載入頁面 IP 就變的「使用者」,本身就是機器人特徵。一個邏輯造訪(5–15 頁)用一個 IP,然後退役該工作階段 ID。如果你拿到 403 或驗證碼,別在同一個 IP 上重試——那個 IP 現在更燙了;換工作階段並放慢速度。
對於 DataDome/PerimeterX 守護的流程,跑一台真正的 Chromium——負擔得起就用有頭——透過 Playwright 搭配反 CDP 偵測修補(rebrowser-patches 及其分支),或一個商用反偵測瀏覽器。JS 感測器必須執行並產出連貫的裝置故事:真實的 canvas 熵、一致的螢幕度量、與代理 IP 所在國家相符的時區。
真正能擊敗這些系統的數學:與其用一個身分跑 1,000 頁(不可能裝得像人類),不如跑 100 個身分各跑 10 頁。每個身分 = 一個住宅工作階段 ID + 一個指紋 + 人類節奏。這是一場經濟學戰爭——你靠讓每個身分各自平凡無奇來取勝。
| 面向 | DataDome | PerimeterX / HUMAN |
|---|---|---|
| 壞 IP 的反應 | 秒回 403/驗證碼插頁 | 常為軟性:削弱或污染的回應 |
| 挑戰類型 | 拼圖驗證碼(captcha-delivery.com) | 按住不放的 Human Challenge |
| 偵測重點 | 網路層 + 裝置 | JS 感測器 + 行為生物特徵 |
| 該盯的 cookie | datadome | _px2 / _px3 |
| 被挑戰時 | 換工作階段,別在同一個 IP 反覆破解 | 大力退避;反覆挑戰失敗會污染身分 |
兩套系統都可能無聲地害你失敗。為你的管線加上儀表:
2026 年的 DataDome 與 PerimeterX 是評分系統,不是閘門——你不靠單一招數「繞過」它們,而是在每一層同時都壓在分數門檻之下:每個身分一個乾淨的住宅 IP、一台修補過跡象的真實瀏覽器、人類行為,以及水平擴展。成功的團隊把每個身分當成拋棄式且平凡無奇;失敗的團隊則試圖讓單一連線做超人的工作。
新用戶註冊即送 500M免費流量,首次儲值另有贈金。優惠限時供應。