Антибот ломается не на капче, а на слабом первом запросе и грязном поведении
Паблишер защищается не одним барьером, а слоем из сигналов. Если у вас стоит только Turnstile или hCaptcha, бот часто обходит страницу через нормальный браузер и уходит дальше. Рабочая схема начинается раньше: проверка IP и ASN, анализ заголовков, сверка timezone и locale, трекинг паттернов движения мыши, задержек и повторов.
Что обычно выдает автоматизацию:
— один и тот же user-agent в разных сессиях;
— слишком ровные интервалы между действиями;
— несостыковки WebGL, canvas, fonts, audio;
— быстрый прогон формы без скролла и фокуса;
— попытка открыть защищенный путь без предшествующего контекста.
Если вы строите защиту, не полагайтесь на один score. Лучше связка: challenge на входе, мягкая задержка на подозрительных сессиях, ротация правил по маршрутам, а также отдельные ловушки для headless и прокси-ферм. Для арба полезно наоборот тестировать, где именно триггерится проверка: на первом хите, после формы или на переходе к офферу.
Главная ошибка — считать, что антибот обязан «не пускать всех плохих». Он должен удорожать автоматизацию и оставлять ручной трафик почти без трения. Если у вас это не видно в логах, значит защита пока работает против нормальных пользователей.
Anti-Bot Arena — Cloudflare, CAPTCHA, fingerprint
@anti_bot_arena
Антибот ломается не на капче, а на слабом первом запросе и грязном поведении
Этот пост опубликован в Telegram-канале Anti-Bot Arena — Cloudflare, CAPTCHA, fingerprint. Подписаться можно по ссылке: @anti_bot_arena.