← Все материалыСигналы

JA3 и JA4: что TLS-фингерпринт действительно говорит о клиенте

TLS-отпечаток помогает заметить одинаковые клиенты, но не является доказательством вредоносности.

Что это за сигнал

JA3 и JA4 сворачивают параметры TLS ClientHello в компактный идентификатор. Автоматизированные клиенты с одинаковой библиотекой часто оставляют повторяемый профиль.

Почему нельзя блокировать только по нему

Отпечатки разделяют разные программы, но один профиль может встречаться и у легитимного ПО. Клиент также может менять параметры. Поэтому Fraudly суммирует TLS с HTTP-профилем, частотой запросов и другими признаками.

Репутационные списки

Исторический IOC из открытого списка лишь повышает риск. Он хранится локально, не создаёт внешнего запроса при обработке трафика и сам по себе не приводит к блокировке.

Посмотрите сигналы на своём трафике

Начните в режиме наблюдения — без блокировок и JS-датчика.

Подключить сайт