Сигналът на ниво връзка е основата за откриване на ботове
98.6%.
Това е точността на класификация, която моделът CatBoost постигна, използвайки само функции на ниво връзка. Без хедъри. Без IP адреси. Без поведение. Само формата на първоначалния handshake. Докладът в arXiv излезе през февруари 2026 г. и резултатът не е изключение. Cloudflare, AWS, VirusTotal и Akamai използват connection-level fingerprinting в продукция. Ако скрейпвате през 2026 г. с обикновен HTTP клиент, присъдата е произнесена, преди заявката ви да достигне слоя на приложението.
Това е частта, която повечето уроци за откриване на ботове пропускат. Повечето публикации за избягване на anti-bot защити все още се въртят около ротация на User-Agent, бисквитки и CAPTCHA. Това са лесните слоеве. Но слоят на връзката е този, който не можете да излъжете с хедър.
Какво всъщност вижда отпечатъкът
Connection-level fingerprint е хеш на първоначалното handshake съобщение. Той кодира протокола (TCP или QUIC), версията, наличието на SNI, подредените cipher suites, разширенията, алгоритмите за подпис и ALPN. Два клиента, които твърдят, че са един и същ браузър, ще произведат един и същ хеш. Python requests скрипт, който твърди, че е Chrome, произвежда отпечатък, който не съществува никъде по света, освен в скрейпъри.
Настоящото поколение на тези отпечатъци се справи с най-голямата слабост на предишното поколение: пермутацията на разширения, която основните браузъри въведоха през 2023 г., за да счупят наивното снемане на отпечатъци. Новият дизайн сортира разширенията и ги брои, така че рандомизацията не помага. Няма лесен изход.
Akamai разкри 92-98% точност на класификация на ботове чрез кръстосан анализ на слоеве. Кръстосаната част има значение. Сигналът на ниво връзка сам по себе си е доминиращ, но комбинирането му с подредбата на HTTP/2 рамки, реда на хедърите и времето на заявката сваля процента на фалшиви положителни резултати доста под това, което повечето скрейпъри могат да толерират.
Post-quantum обратът
Това е частта, която никой не предвиди. На 31 януари 2026 г. Akamai направи post-quantum обмена на ключове по подразбиране за всички връзки. До началото на 2026 г. 57.4% от реалните връзки, инициирани от браузъра, включват дял на ключ X25519MLKEM768. Делът на Chrome с възможност за PQ е около 93%. Firefox е на 85%. Safari се внедрява.
Дялът на PQ ключа е голям. 1124 байта спрямо 36 байта за класическия X25519. Първоначалното handshake съобщение нарасна от 300-500 байта до над 1400. Този растеж се появява в отпечатъка на ниво връзка, в улавянето на пакети и в пасивното наблюдение във WAF.
Ако вашият скрейпинг клиент не включва дела на PQ ключа, вие правите твърдение, което никой съвременен Chrome или Firefox не би направил. Две CVE уязвимости от първото тримесечие на 2026 г. маркират точно това несъответствие: CVE-2026-26995 (разширение за padding) носи 25-50% вероятност за откриване на заявка, а CVE-2026-27017 (ECH и GREASE несъответствие) е около 50%. Комбинирана в рамките на сесия, експозицията се доближава до почти сигурност.
Това е 12-месечен проблем, който се превръща в 3-месечен проблем. Повечето open-source скрейпинг стекове все още не са доставили PQ-съвместими handshakes. Тези, които имат, изостават със седмици от действителните компилации на браузъра.
Защо прокситата не поправят това
Има една успокояваща история, която се разпространява, че по-големите прокси пулове решават проблема с модерното откриване на ботове. Те не го правят. Инцидентът със скалпиране през януари 2026 г., отразен от Security Boulevard, използва 16 милиона заявки през 3.9 милиона уникални IP адреса. Блокирането на IP беше безполезно. Защитата, която проработи, беше предимно connection-level и поведенческо снемане на отпечатъци.
Икономиката на residential прокситата също се счупи през това тримесечие. Help Net Security съобщи през април 2026 г., че прекъсването на мрежата IPIDEA през януари е намалило капацитета на индустрията за residential проксита с около 40% за една нощ. Патентният спор между Bright Data и Oxylabs (Върховният съд отхвърли петицията на Bright Data на 23 февруари 2026 г., като процесът е насрочен за 18 май) е второстепенен в сравнение с този удар върху капацитета. Купувачите, които преследват residential IP адреси като защита срещу fingerprinting, плащат повече за отговор, от който WAF не се интересува.
Прокситата все още имат значение, просто не по причината, поради която повечето хора смятат. Географското разпределение и типът на интернет доставчика оформят решенията за маршрутизиране и rate limit профилите. Те не ви помагат да преживеете handshake.
Какво означава това за екипите за данни
Три неща се променят, ако изграждате или купувате скрейпинг инфраструктура през 2026 г.
Първо, стекът на ниво връзка вече е задължително изискване. Всеки клиент, който не съвпада с handshake на текущ браузър (PQ key share, extension ordering, ALPN, signature algorithms), произвежда отпечатък, който се класифицира като бот с висока степен на сигурност. Обвиването на Python requests в по-добри хедъри не решава нищо. Транспортът е издайникът.
Второ, headless browser откриването стана по-лошо, не по-добро. Докладът State of Web Scraping 2026 на Browserless съобщава, че разликата между headless и headed браузър инстанциите се увеличава. Доставчиците на anti-bot защити са каталогизирали разликите в отпечатъците и споделят информация за заплахи в клиентските сайтове в почти реално време. Headless инстанция, която е работила през декември, може да се класифицира като бот през май. Поведенческите сигнали се натрупват върху транспорта и двете са движещи се цели.
Трето, математиката "изграждане срещу купуване" се промени. Поддържането на подпис на връзка, който съответства на движеща се цел (браузърите пускат PQ актуализации на всеки няколко седмици, редът на разширенията се променя между минорните версии, предпочитанията за cipher suite се изместват), вече е работа на пълен работен ден. Екипите, които са отделили 20% от един инженер за поддръжка на скрейпъри през 2024 г., харчат повече от половината щат през 2026 г. Писали сме преди за това защо скрейпърите продължават да се чупят. През 2026 г. отговорът по-често е "транспорт", отколкото "DOM".
Най-евтиният скрейпър е този, който не бъде класифициран
Интересното предвиждане не е дали доставчиците на anti-bot защити ще продължат да вдигат летвата. Те ще го направят. Интересното предвиждане е кои инструменти за скрейпинг ще оцелеят на пазар, където 98% точност е базовата линия за откриване.
Повечето няма. Но тези, които го направят, ще третират handshake като част от заявката, а не като транспортен детайл. И купувачите ще започнат да задават на доставчиците въпрос, който не е бил в списъка за оценка преди дванадесет месеца: какъв подпис на връзката доставяте и колко бързо го актуализирате?
Handshake решава това, преди заявката да получи шанс да защити позицията си.