JA3 и JA4: что TLS-фингерпринт действительно говорит о клиенте
TLS-отпечаток помогает заметить одинаковые клиенты, но не является доказательством вредоносности.
Что это за сигнал
JA3 и JA4 сворачивают параметры TLS ClientHello в компактный идентификатор. Автоматизированные клиенты с одинаковой библиотекой часто оставляют повторяемый профиль.
Почему нельзя блокировать только по нему
Отпечатки разделяют разные программы, но один профиль может встречаться и у легитимного ПО. Клиент также может менять параметры. Поэтому Fraudly суммирует TLS с HTTP-профилем, частотой запросов и другими признаками.
Репутационные списки
Исторический IOC из открытого списка лишь повышает риск. Он хранится локально, не создаёт внешнего запроса при обработке трафика и сам по себе не приводит к блокировке.
Посмотрите сигналы на своём трафике
Начните в режиме наблюдения — без блокировок и JS-датчика.
Подключить сайт