火韦先生
26-05-18 21:37

今天 trending 上爬出来个有意思的项目:CloakBrowser,号称 30/30 反检测测试全过。

🔍 跟以前 puppeteer-extra-stealth 那种"往 navigator 上糊 JS"完全不是一个路数——人家直接 fork Chromium 打了 49 处 C++ 源码级 patch:canvas、WebGL、audio、字体、GPU、WebRTC、连 CDP 输入事件的 trusted dispatch 都改了。humanize=True 一开,鼠标走贝塞尔曲线,键盘按字符延迟。

工程量是真大。但我看完第一反应是:这场猫鼠游戏的战线已经不在浏览器指纹了。

⚠️ 现在严肃点的反爬,玩的是更下面那层:
TLS 层的 JA3/JA4 指纹(Chromium 默认的 ClientHello 你怎么 patch 都还是 Chromium 的味道)
HTTP/2 SETTINGS 帧顺序
还有行为生物学——你贝塞尔曲线再像人,鼠标轨迹的速度分布熵、滚动的微抖动节奏,被风控模型一跑就出来了

💡 所以这种项目的生命周期挺尴尬:发布即巅峰。Cloudflare 那边加一条规则、FingerprintJS 更一版,30/30 立刻变 20/30,然后等下一个 release。开源出来之后衰减还会更快,因为对面也能 git clone 来训检测器。

不过话说回来,能把 Chromium rebase 到 146 还维护 57 个 patch,这活儿是真硬。做爬虫/QA 自动化的可以收藏一下,至少未来三个月好用。 GitHub: CloakHQ/CloakBrowser

发布于 中国香港