← Wszystkie wpisy

Post-Quantum TLS i fingerprinty warstwy sieciowej popsuły podstawowe scrapery

Twój nagłówek User-Agent nie ma już znaczenia. Fingerprinty na poziomie połączenia klasyfikują boty z dokładnością 98,6% przed odczytaniem nagłówków. Oto, co zmieniło się w 2026 roku.

Sygnał na poziomie połączenia to absolutna podstawa detekcji botów

98,6%.

Tyle wynosi dokładność klasyfikacji, jaką model CatBoost osiągnął wyłącznie na podstawie cech poziomu połączenia. Bez nagłówków. Bez adresów IP. Bez analizy zachowania. Tylko na bazie struktury wstępnego uzgadniania połączenia. Publikacja na arXiv pojawiła się w lutym 2026 roku, a wynik ten nie jest odosobnionym przypadkiem. Cloudflare, AWS, VirusTotal i Akamai stosują fingerprinting na poziomie połączenia na środowiskach produkcyjnych. Jeśli w 2026 roku scrapujesz dane przy użyciu zwykłego klienta HTTP, decyzja zapada zanim twoje request dotrze do warstwy aplikacji.

To jest część, którą większość poradników o wykrywaniu botów pomija. Większość artykułów nadal skupia się na rotacji User-Agent, plikach cookie i stronach weryfikacyjnych. To są proste warstwy. Jednak warstwy połączenia nie da się sfałszować nagłówkiem.

Co tak naprawdę widzi fingerprint

Fingerprint na poziomie połączenia to hash początkowego komunikatu handshake. Koduje on protokół (TCP lub QUIC), wersję, obecność SNI, uporządkowane zestawy szyfrów (cipher suites), rozszerzenia, algorytmy podpisów oraz ALPN. Dwa klienty podające się za tę samą przeglądarkę wygenerują identyczny hash. Skrypt w Pythonie requests podający się za Chrome generuje fingerprint, który nigdzie na świecie nie występuje, z wyjątkiem scraperów.

Obecna generacja tych fingerprintów wyeliminowała największą słabość poprzedniej wersji: permutację rozszerzeń, wprowadzoną przez główne przeglądarki w 2023 roku, aby uniemożliwić naiwny fingerprinting. Nowe podejście sortuje rozszerzenia i zlicza je, więc losowość w niczym nie pomaga. Nie ma tu prostej drogi ucieczki.

Akamai ujawniło 92-98% dokładności klasyfikacji botów dzięki analizie wielowarstwowej. Aspekt międzywarstwowy ma kluczowe znaczenie. Sam sygnał z poziomu połączenia jest dominujący, ale połączenie go z kolejnością ramek HTTP/2, kolejnością nagłówków i timingiem zapytań obniża odsetek false-positive znacznie poniżej progu tolerowanego przez większość scraperów.

Zwrot w stronę post-quantum

Tego nikt się nie spodziewał. 31 stycznia 2026 roku Akamai ustawiło post-quantum key exchange jako domyślny mechanizm dla wszystkich połączeń. Na początku 2026 roku 57,4% rzeczywistych połączeń inicjowanych przez przeglądarki zawiera klucz X25519MLKEM768. Udział przeglądarek Chrome obsługujących PQ wynosi około 93%. Firefox notuje 85%. Safari jest w trakcie wdrażania.

Wymiana kluczy PQ generuje duży wolumen danych. 1124 bajty w porównaniu do 36 bajtów dla klasycznego X25519. Rozmiar początkowego komunikatu handshake wzrósł z 300-500 bajtów do ponad 1400. Ten wzrost widać bezpośrednio w fingerprincie na poziomie połączenia, w przechwyconych pakietach oraz w pasywnej obserwacji na poziomie WAF.

Jeśli twój klient scrapujący nie uwzględnia wymiany kluczy PQ, wysyłasz sygnał, którego nie wygenerowałby żaden współczesny Chrome ani Firefox. Dwa CVE z pierwszego kwartału 2026 roku wskazują dokładnie na tę rozbieżność: CVE-2026-26995 (rozszerzenie padding) daje 25-50% prawdopodobieństwa wykrycia na request, a CVE-2026-27017 (niedopasowanie ECH i GREASE) około 50%. W ramach całej sesji prawdopodobieństwo wykrycia zbliża się do niemal 100%.

Problem przewidziany na 12 miesięcy staje się problemem na 3 miesiące. Większość otwartoźródłowych narzędzi do scrapingu nie wdrożyła jeszcze handshake'ów zgodnych z PQ. Te, które to zrobiły, są tygodnie za rzeczywistymi wydaniami przeglądarek.

Dlaczego proxy tego nie rozwiązują

Krąży wygodny mit, że większe pule proxy rozwiązują problem nowoczesnej detekcji botów. Tak nie jest. Incydent scalpingu ze stycznia 2026 r. opisany przez Security Boulevard wykorzystał 16 milionów requestów z 3,9 miliona unikalnych adresów IP. Blokowanie pojedynczych IP było bezużyteczne. Obrona, która zadziałała, opierała się głównie na fingerprintingu behawioralnym i na poziomie połączenia.

W tym kwartale załamała się również ekonomia residential proxy. Help Net Security poinformowało w kwietniu 2026 r., że zakłócenie sieci IPIDEA w styczniu zmniejszyło dostępność residential proxy w branży o około 40% z dnia na dzień. Spór patentowy między Bright Data i Oxylabs (Sąd Najwyższy odrzucił petycję Bright Data 23 lutego 2026 r., z procesem wyznaczonym na 18 maja) to tylko wątek poboczny przy tak potężnym spadku przepustowości. Klienci szukający residential IP jako obrony przed fingerprintingiem płacą więcej za rozwiązanie, które dla WAF nie ma znaczenia.

Proxy nadal mają znaczenie, ale z innego powodu, niż uważa większość. Dystrybucja geograficzna i typ ISP wpływają na decyzje routingowe oraz profile rate limitów. Nie pomagają jednak przetrwać handshake'a.

Co to oznacza dla zespołów danych

Jeśli budujesz lub kupujesz infrastrukturę do scrapingu w 2026 roku, zmieniają się trzy rzeczy.

Po pierwsze, stos na poziomie połączenia jest teraz twardym wymogiem. Każdy klient, który nie odzwierciedla handshake'a współczesnej przeglądarki (PQ key share, kolejność rozszerzeń, ALPN, algorytmy podpisów), generuje fingerprint jednoznacznie klasyfikowany jako bot. Owijanie Pythona requests w lepsze headery niczego nie rozwiązuje. Zdradza cię warstwa transportowa.

Po drugie, wykrywanie przeglądarek headless pogorszyło się, a nie poprawiło. Raport State of Web Scraping 2026 firmy Browserless wskazuje, że różnica między instancjami headless a headed stale rośnie. Dostawcy rozwiązań bot-detection skatalogowali różnice w fingerprintach i wymieniają dane o zagrożeniach między witrynami klientów niemal w czasie rzeczywistym. Instancja headless, która działała w grudniu, w maju może być już klasyfikowana jako bot. Sygnały behawioralne nakładają się na warstwę transportową, a oba te elementy to ruchome cele.

Po trzecie, zmienił się rachunek build-vs-buy. Utrzymanie sygnatury połączenia, która nadąża za stale zmieniającym się celem (przeglądarki wdrażają aktualizacje PQ co kilka tygodni, kolejność rozszerzeń zmienia się między wersjami minor, preferencje zestawów szyfrów ewoluują), to obecnie praca na pełny etat. Zespoły, które w 2024 roku poświęcały 20% etatu inżyniera na utrzymanie scraperów, w 2026 roku przeznaczają na to ponad połowę etatu. Pisaliśmy już wcześniej o tym, dlaczego scrapery ciągle się psują. W 2026 roku odpowiedzią jest częściej "warstwa transportowa" niż "DOM".

Najtańszy scraper to ten, który nie zostaje sklasyfikowany

Ciekawą prognozą nie jest to, czy dostawcy systemów bot-detection będą nadal podnosić poprzeczkę. Będą. Ciekawą prognozą jest to, które narzędzia do scrapingu przetrwają na rynku, gdzie 98% skuteczności wykrywania to absolutne minimum.

Większość nie przetrwa. Jednak te, które zostaną, będą traktować handshake jako integralną część requestu, a nie detal transportowy. Klienci zaczną zadawać dostawcom pytanie, którego nie było na liście kryteriów oceny dwanaście miesięcy temu: jaką sygnaturę połączenia dostarczacie i jak szybko ją aktualizujecie?

Handshake przesądza o wszystkim, zanim request w ogóle dostanie szansę się zaprezentować.