INTEGRITY Dokumentace

JA3/JA4 fingerprint

JA3 a JA4 otisky identifikují klienty TLS podle způsobu, jakým navazují spojení. Každý typ klienta (prohlížeč, bot nebo aplikace) má odlišné charakteristiky spojení, takže výsledný otisk funguje jako stabilní identifikátor napříč různými cílovými IP adresami, porty a certifikáty.

JA4 vylepšuje JA3 tím, že řadí rozšíření ClientHello, což snižuje počet unikátních otisků u moderních prohlížečů a usnadňuje jejich seskupování.

Pokud chcete používat JA4 fingerprints a Signals Intelligence, měl by váš skript Workers umět zpracovat chybějící pole v situacích, kdy Bot Management nedokáže vypočítat nebo doplnit JA4 Signals (například u provozu mimo TLS nebo když je Bot Management přeskočen). Ve scénářích Orange-to-Orange (O2O), kde je Bot Management aktivní, odpovídají JA4 Signals připojení eyeballu (koncového uživatele) a jsou zachovány v celém řetězci O2O, včetně požadavků na zóny O2O a všech souvisejících podpožadavků.


{
  "ja4Signals": {
    "h2h3_ratio_1h": 0.98826485872269,
    "heuristic_ratio_1h": 7.288895722013e-05,
    "reqs_quantile_1h": 0.99905741214752,
    "uas_rank_1h": 901,
    "browser_ratio_1h": 0.93640440702438,
    "paths_rank_1h": 655,
    "reqs_rank_1h": 850,
    "cache_ratio_1h": 0.18918327987194,
    "ips_rank_1h": 662,
    "ips_quantile_1h": 0.99926590919495
  },
  "jaSignalsParsed": {
    "ratios": {
      "h2h3_ratio_1h": 0.98826485872269,
      "heuristic_ratio_1h": 7.288895722013e-05,
      "browser_ratio_1h": 0.93640440702438,
      "cache_ratio_1h": 0.18918327987194
    },
    "ranks": {
      "uas_rank_1h": 901,
      "paths_rank_1h": 655,
      "reqs_rank_1h": 850,
      "ips_rank_1h": 662
    },
    "quantiles": {
      "reqs_quantile_1h": 0.99905741214752,
      "ips_quantile_1h": 0.99926590919495
    }
  }
}

Pokud JA4 Signals chybí, výstup vypadá takto:

Chybějící výstup signálů JA4
{
  "ja4Signals": {},
  "jaSignalsParsed": {
    "ratios": {},
    "ranks": {},
    "quantiles": {}
  }
}

Otisk JA3 nebo JA4 je identifikátor založený na SSL/TLS a v protokolech může být za určitých okolností null nebo prázdný:

V Orange-to-Orange (O2O) scénářích, kde je aktivní Bot Management, se otisky JA3/JA4 zachovávají v celém řetězci O2O a představují připojení eyeball (koncového uživatele). Platí to pro požadavky v zóně O2O i všechny odpovídající podřízené požadavky.

Analytics

Chcete-li získat více informací o potenciálních požadavcích od botů, použijte tyto otisky JA3 a JA4 v:

Akce

Chcete-li upravit, jak vaše aplikace reaguje na konkrétní otisky, použijte je s:

Případy použití

Blokování nebo povolení určitého provozu

Skupina podobných požadavků může sdílet stejný otisk JA3. Otisk JA3 proto může být užitečný při blokování přicházející hrozby. Pokud si například všimnete, že stávající ochrana útok botů nezachytí, vytvořte vlastní pravidlo které blokuje nebo vyzve JA3 použitý při útoku.

Případně, pokud stávající ochrany blokují provoz, který je ve skutečnosti legitimní, vytvořte vlastní pravidlo hodnotou Přeskočit akce, která povolí JA3 pozorované u legitimních požadavků.

JA3 může být užitečný také v případě, že chcete u Bot Management rychle napravit falešně pozitivní nebo falešně negativní výsledky.

Povolit mobilní provoz

Provoz mobilních aplikací často vytváří stejný otisk JA3 napříč zařízeními i uživateli. Díky tomu můžete provoz své mobilní aplikace rozpoznat právě podle otisku JA3.

Použijte otisk JA3 k povolit provoz z vaší mobilní aplikace, ale u zbývajícího provozu použít akci Block nebo Challenge.