← Blog'a dön
FINGERPRINT nodetonet.com

TCP fingerprint spoofing — JA3, JA4 ve neden tek başına User-Agent yeterli değil

N Nodetonet Team
17 Nisan 2026 9 dk okuma

Her geliştirici eninde sonunda User-Agent header'ını rotate etmeyi öğrenir. Daha azı, User-Agent'ın üzerine yalan söylemenin en kolay alan olduğunu — ve bu yüzden alıcı tarafta en az güvenilen şey olduğunu — öğrenir. Modern bot tespiti bir kat daha alt seviyede çalışır: TLS ClientHello'yu, TCP seçeneklerini ve stack'inizin tel üzerine koyduğu tam byte sıralamasını parmak izi olarak çıkarır. Bunların büyük çoğunluğu kodunuz tarafından değil, işletim sisteminiz ve TLS kütüphaneniz tarafından belirlenir; bu da taklit etmeyi çok daha zorlaştırır.

Kısa özet: Bir proxy çıkış IP'nizi değiştirir ama TLS parmak izinizi değiştirmez. Scraper'ınız Linux üzerinde Python ise, hangi operatör IP'sinden çıkarsa çıksın her bağlantı bir Python JA3'ü ve bir Linux TCP parmak izi taşır. Nodetonet'in TCP fingerprint spoofing özelliği bunu edge'de yeniden yazar; böylece hedef, otomasyon aracı yerine gerçek bir tarayıcı görür.

Önemli olan parmak izleri

Üç aile baskındır ve tümü tek bir HTTP byte'ı değişmeden önce hesaplanır:

Standart bir proxy üzerinden yönlendirdiğinizde bunların hiçbiri değişmez. Aracınız Linux üzerinde Python ise, yaptığı her bağlantı Python JA3'ü ve Linux TCP parmak izi taşır; hangi çıkış IP'sinden göründüğü önemli değil. Hedef için "mobil operatör IP'sinde Chrome User-Agent ama Python'un JA3'ü" dört alarmlı bir yangındır. TLS hello sizi hemen ele veriyorsa IP itibarı hiçbir şey satın almaz.

Mevcut bağlantınız hakkında bir hedefin ne gördüğünü doğrulamak için ücretsiz IP adresim nedir aracımızı kullanın; tek tıkla IP, ASN ve operatör bilgisini gösterir. CGNAT operatör IP'lerinin güven düzeyi hakkında referans için operatör-seviyesi NAT sözlük girdisine bakın.

Parmak izi karşılaştırması pratikte nasıl görünür

Stack JA3 / JA4 sonucu TCP imzası Bot-tespiti kararı
Python requests (urllib3 + OpenSSL) Bilinen otomasyon hash'i Linux varsayılan window / MSS Sert hedeflerde anında işaretlenir
Node.js fetch / axios Node TLS hash'i — tarayıcılardan farklı Linux veya Windows varsayılanları Çoğu CDN bot ürününde işaretlenir
Headless Chromium (Puppeteer / Playwright) Gerçek Chrome ile eşleşir — JA3/JA4'ü geçer Chrome'un çalıştığı işletim sistemiyle eşleşir Davranışsal sinyaller ele vermezse geçer
Herhangi bir araç + Nodetonet fingerprint spoofing Seçilen tarayıcı profiline yeniden yazılır Seçilen işletim sistemine uydurulur TLS/TCP düzeyinde o tarayıcıdan ayırt edilemez

Nodetonet sizin için ne yeniden yazar

Herhangi bir proxy'de gelişmiş ayarlar panelinden TCP fingerprint spoofing'i açabilirsiniz. Etkinleştirildiğinde, edge düğüm gelen bağlantıyı uygulama sınırında parçalar ve giden bağlantıyı, seçilen profile uyan taze bir ClientHello ile yeniden kurar. Kullanılabilir profiller:

Yeniden yazma şunları kapsar: JA3, JA4, ALPN sırası, gerçek tarayıcıların enjekte ettiği GREASE değerleri, Chrome'un bu çeyrekte gönderdiği tam extension permütasyonu ve temel işletim sisteminin ayarlayacağı TCP window scaling ve MSS. Hedefin bakış açısından bağlantı, seçilen tarayıcının o platformda çalıştırılmasından ayırt edilemez.

Bu özellik, çıkış IP'niz zaten güvenilir olduğunda — örneğin gerçek bir operatör ağındaki bir mobil proxy — ve otomasyonu ele veren tek kalan sinyalin TLS katmanının kendisi olduğunda en değerlidir. Rotating proxy havuzlarıyla doğal eşleşir: havuz genelinde taze IP'ler artı tutarlı, tarayıcıyla eşleşen bir TLS parmak izi, üç birincil tespit vektöründen ikisini aynı anda ortadan kaldırır. Üçüncüsü — tarayıcıdaki davranışsal sinyaller — Playwright gibi tam tarayıcı tabanlı bir istemci gerektirir ve ağ katmanı spoofing'in kapsamı dışındadır.

Fingerprint spoofing aynı zamanda HTTP/HTTPS trafiği için SOCKS5 proxy'lerini de tamamlar; ancak bir sonraki bölümde açıklanan sınırlamayı göz önünde bulundurun.

Yapamayacağı şeyler

Spoofing gereklidir ama tek başına yeterli değildir. ClientHello'nuzu inceleyen hedef neredeyse kesinlikle şunları da kontrol eder:

TCP fingerprint spoofing'i tavan değil zemin olarak düşünün. Başka hiçbir şeyin tıkamadığı TLS katmanı sızıntısını tıkar; ancak tek başına headless bir scraper'ı gerçek bir kullanıcıya dönüştürmez. Derinlemesine savunma yaklaşımının bir katmanı olarak kullanın: gerçek operatör IP'si + temiz TLS parmak izi + insan benzeri istek hızı + durum tutan akışlar için sticky oturumlar.

Ne zaman açılmalı — ne zaman kapalı kalmalı

Yeniden yazma, yeni her TCP bağlantısı başına yaklaşık 20–40 ms'lik tek seferlik handshake yükü ekler; çünkü edge yeni bir giden TLS müzakeresi yapmak zorundadır. Uzun ömürlü bağlantılar için bu görünmezdir. Yüksek frekanslı, kısa burst desenleri (saniyede çok sayıda istek, her biri yeni bir soket) için ek yük birikir. Hedefiniz TLS parmak izi almıyorsa — sıradan API'lerin ve iç araçların çoğu almaz — kapalı bırakın ve gecikmeyi koruyun.

Tarihsel olarak agresif parmak izi alan hedefler: e-ticaret platformları, seyahat toplayıcıları, sosyal ağlar ve Cloudflare Bot Management, Akamai Bot Manager veya PerimeterX önüne geçen her şey. Bunlar için varsayılan olarak açın. Ayrıca spoofing olmadan bir istek göndererek ve onu açıkken proxy checker veya hedefin yanıtının değişip değişmediğini kontrol ederek hızlı bir teşhis yapabilirsiniz; bu, sitenin aktif olarak TLS'i inceleyip incelemediğini anında söyler.

Fingerprint spoofing daha geniş anti-tespite nasıl oturur

Sağlam bir anti-tespit kurulumu genellikle birbirinden bağımsız birkaç katmanı birleştirir. TCP fingerprint spoofing'in diğer Nodetonet özellikleriyle birlikte nasıl uyduğu:

Bu katmanların hiçbiri diğerlerinin yerini tutmaz. Birlikte kullanıldığında IP itibarı, coğrafi plausibilite, TLS kimliği, oturum tutarlılığı ve erişim kontrolünü tek platformda ele alır.

İlgili okuma

Sıkça sorulan sorular

TCP fingerprint spoofing nedir ve proxy'ler için neden önemlidir?
TCP fingerprint spoofing, TLS ClientHello'yu (JA3/JA4 hash) ve TCP düzeyindeki parametreleri yeniden yazar; böylece bağlantı otomasyon aracından değil, seçilen bir tarayıcı ve işletim sisteminden geliyormuş gibi görünür. Önemlidir çünkü standart bir proxy yalnızca çıkış IP'nizi değiştirir — TLS katmanı gerçek stack'inizi ortaya koymaya devam eder ve modern anti-bot sistemleri tek bir HTTP byte'ını işlemeden önce o katmanı inceler.
JA3 ile JA4 arasındaki fark nedir?
JA3, TLS ClientHello alanlarını (sürüm, cipher suite'ler, extension'lar, eliptik eğriler) tek bir MD5 dizisine hash'ler. JA4 ise halefidir: daha yapılandırılmış, kasıtlı çakışmayı çok zorlaştıran farklı bir kodlama kullanır ve artık Cloudflare ile Akamai dahil başlıca CDN bot ürünlerinin varsayılan sinyalidir. Nodetonet ikisini de yeniden yazar.
Fingerprint spoofing SOCKS5 proxy'lerle çalışır mı?
Nodetonet, TLS parmak izi yeniden yazmayı HTTP ve HTTPS bağlantılarına uygular. SOCKS5'te protokol, orijinal TCP akışınızı tasarım gereği şeffaf biçimde taşır; bu nedenle yeniden yazma şifreli akışın içine ulaşamaz. Kullanım durumunuz için fingerprint spoofing kritikse, edge'in ClientHello'yu yakalayıp yeniden yazabilmesi için HTTP veya HTTPS proxy protokolünü kullanın.
TCP fingerprint spoofing etkinleştirmek ne kadar gecikme ekler?
Edge, her yeni TCP bağlantısı için ek bir giden TLS handshake gerçekleştirir; bu genellikle 20–40 ms'lik tek seferlik ek yük ekler. Uzun ömürlü bağlantılar için bu ihmal edilebilir. Saniyede çok sayıda kısa ömürlü soket açan desenler için ek yük birikir. Gecikmeyi korumak için TLS parmak izini incelemeyen API'lerde kapalı bırakın.
Fingerprint spoofing için hangi tarayıcı profilleri mevcut?
Mevcut profiller şunlardır: Windows 11'de Chrome 121, Android 14'te Chrome 120, macOS Sonoma'da Safari 17, iOS 17'de Safari Mobile ve Linux'ta Firefox 123. Her profil JA3, JA4, ALPN sırası, GREASE değerleri, extension permütasyonu ve eşleşen işletim sisteminin üreteceği TCP window / MSS'i kapsar.
TCP fingerprint spoofing tüm bot tespitini önler mi?
Hayır. Otomasyon stack'inizi tanımlayan TLS katmanı sinyalini ortadan kaldırır; ancak bot tespit sistemleri aynı zamanda HTTP/2 frame sırasını, istek header sırası ve büyük/küçük harf kullanımını ve davranışsal sinyalleri (fare hareketi, kaydırma hızı) da inceler. Tam kapsama için temiz bir operatör IP'si, tarayıcıyla eşleşen bir TLS parmak izi, tarayıcı taklit eden istek header'ları ve — JavaScript ağırlıklı hedefler için — Playwright gibi gerçek bir tarayıcı gereklidir. Daha geniş bir perspektif için mobil proxy'ler ve rotating proxy rehberi sayfalarımıza bakın.
TCP fingerprint spoofing, Nodetonet'teki tüm proxy türlerinde mevcut mu?
Evet, ayar panelde yönettiğiniz herhangi bir proxy için — mobil, rotating veya upstream — gelişmiş yapılandırmada mevcuttur. Uç nokta kimlik bilgilerinizi değiştirmeden veya bağlantıyı yeniden başlatmadan proxy başına etkinleştirebilir ya da devre dışı bırakabilirsiniz.
Fingerprint spoofing'i etkinleştirmek için hangi hedeflere öncelik vermeliyim?
E-ticaret platformları (Amazon, eBay), seyahat toplayıcıları (Booking, Skyscanner), sosyal ağlar (Instagram, TikTok) ve Cloudflare Bot Management, Akamai Bot Manager veya PerimeterX önüne geçen tüm siteler için varsayılan olarak açın. TLS'i incelemeyen düz API'ler ve iç araçlar için handshake ek yükünü tasarruf etmek adına kapalı bırakın.
N

Nodetonet Team

Nodetonet'i geliştiriyoruz — ngrok, Cloudflared ve bir residential proxy sağlayıcısının yerini tek panelle alan, peşin ödemeli proxy + tünel platformu.