Сигнал на уровне соединения: базовый рубеж обнаружения ботов
98.6%.
Именно такой точности классификации достигла модель CatBoost, используя только признаки уровня соединения. Без заголовков. Без IP. Без поведенческого анализа. Только структура исходного handshake. Препринт на arXiv появился в феврале 2026 года, и этот результат не является исключением. Cloudflare, AWS, VirusTotal и Akamai используют фингерпринтинг на уровне соединения в продакшене. Если вы занимаетесь скрапингом в 2026 году с помощью обычного HTTP-клиента, решение принимается еще до того, как запрос дойдет до прикладного уровня.
Об этой детали умалчивает большинство руководств по защите от ботов. Большинство статей до сих пор посвящены ротации User-Agent, cookie и страницам верификации. Это простые уровни. Но уровень соединения невозможно обмануть подменой заголовка.
Что на самом деле видит фингерпринт
Фингерпринт уровня соединения представляет собой хеш первого сообщения handshake. Он кодирует протокол (TCP или QUIC), версию, наличие SNI, упорядоченные наборы шифров, расширения, алгоритмы подписи и ALPN. Два клиента, выдающие себя за один и тот же браузер, создадут идентичный хеш. Скрипт на Python requests, заявляющий, что он Chrome, создает фингерпринт, который не существует нигде в мире, кроме скраперов.
Текущее поколение таких фингерпринтов устранило главную слабость предыдущего: перестановку расширений, которую основные браузеры внедрили в 2023 году для защиты от наивного фингерпринтинга. Новая архитектура сортирует расширения и подсчитывает их количество, поэтому рандомизация больше не помогает. Простых способов обойти это нет.
Akamai раскрыла данные о точности классификации ботов на уровне 92-98% с помощью многоуровневого анализа. Многоуровневый подход критически важен. Сигнал уровня соединения остается доминирующим, но его комбинация с порядком фреймов HTTP/2, порядком заголовков и таймингом запросов снижает уровень ложных срабатываний значительно ниже порога, с которым могут справиться скраперы.
Постквантовый фактор
Этот поворот мало кто ожидал. 31 января 2026 года Akamai включила постквантовый обмен ключами по умолчанию для всех соединений. К началу 2026 года 57.4% реальных браузерных соединений содержат key share X25519MLKEM768. Доля соединений с поддержкой постквантовой криптографии у Chrome составляет около 93%. Firefox держится на уровне 85%. Safari находится в процессе развертывания.
Постквантовый key share имеет большой объем. 1 124 байта против 36 байт для классического X25519. Размер исходного сообщения handshake вырос с 300-500 байт до более чем 1 400. Этот прирост сразу виден в фингерпринте уровня соединения, в дампах трафика и при пассивном анализе на WAF.
Если ваш клиент для скрапинга не отправляет постквантовый key share, он выдает характеристики, которые не свойственны ни актуальному Chrome, ни Firefox. Две уязвимости первого квартала 2026 года указывают именно на это несоответствие: CVE-2026-26995 (расширение padding) дает вероятность обнаружения 25-50% на запрос, а CVE-2026-27017 (несоответствие ECH и GREASE) составляет около 50%. В рамках сессии суммарный риск обнаружения приближается к абсолютной неизбежности.
Проблема с горизонтом в 12 месяцев превращается в проблему на 3 месяца. Большинство open-source инструментов для скрапинга еще не поддерживают handshake с постквантовой криптографией (PQ). Те, которые поддерживают, отстают от реальных сборок браузеров на несколько недель.
Почему proxy не решают проблему
Бытует удобное заблуждение, что увеличение пула proxy решает проблемы с современным bot detection. Это не так. Инцидент со скальпингом в январе 2026 года, описанный Security Boulevard, задействовал 16 миллионов request по 3.9 миллионам уникальных IP. Блокировка по IP была бесполезна. Сработала защита на уровне сетевого соединения и поведенческого fingerprinting.
Экономика резидентных proxy в этом квартале также пострадала. Help Net Security сообщили в апреле 2026 года, что отключение сети IPIDEA в январе сократило общемировую емкость резидентных proxy примерно на 40% за один день. Патентный спор Bright Data и Oxylabs (Верховный суд отклонил петицию Bright Data 23 февраля 2026 года, заседание назначено на 18 мая) выглядит вторичным на фоне такого падения емкости. Покупатели, скупающие резидентные IP для защиты от fingerprinting, платят больше за решение, которое WAF просто игнорирует.
Proxy по-прежнему важны, но не по той причине, о которой думает большинство. Географическое распределение и тип ISP определяют маршрутизацию и профили rate limit. Пройти handshake они не помогут.
Что это значит для команд работы с данными
Для тех, кто разрабатывает или покупает инфраструктуру для скрапинга в 2026 году, меняются три вещи.
Во-первых, стек на уровне соединения теперь является жестким требованием. Любой клиент, чей handshake не совпадает с актуальным браузером (PQ key share, порядок расширений, ALPN, алгоритмы подписи), генерирует fingerprint, который с высокой вероятностью определяется как bot. Оборачивание Python requests в правильные header ничего не решает. Транспортный уровень выдает вас сразу.
Во-вторых, детекция headless-браузеров стала жестче. Отчет State of Web Scraping 2026 от Browserless показывает, что разрыв между headless и обычными браузерами растет. Поставщики систем bot detection каталогизировали различия в fingerprint и обмениваются данными об угрозах между клиентскими сайтами практически в реальном времени. Инстанс headless, работавший в декабре, может определяться как bot уже в мае. Поведенческие сигналы накладываются поверх транспортного уровня, и оба этих фактора постоянно меняются.
В-третьих, изменилась экономика выбора между собственной разработкой и покупкой готового решения. Поддержка сигнатуры соединения, соответствующей постоянно меняющейся цели (браузеры выпускают обновления PQ каждые несколько недель, порядок расширений меняется между минорными версиями, предпочтения cipher suite сдвигаются), теперь требует отдельного специалиста на полный день. Команды, которые в 2024 году тратили 20% времени одного инженера на поддержку скрейперов, в 2026 году тратят больше половины ставки. Мы уже писали о том, почему скрейперы постоянно ломаются. В 2026 году причиной чаще становится транспортный уровень, а не DOM.
Самый дешевый скрейпер тот, который не классифицируют как бота
Интересный вопрос заключается не в том, продолжат ли поставщики систем защиты от ботов поднимать планку. Они продолжат. Главный вопрос в том, какие инструменты скрейпинга выживут на рынке, где точность детекции 98% стала базовым стандартом.
Большинство не справится. Но выжившие будут рассматривать handshake как неотъемлемую часть request, а не просто деталь транспорта. И покупатели начнут задавать поставщикам вопрос, которого не было в чек-листах оценки еще год назад: какую сигнатуру соединения вы используете и как быстро вы ее обновляете?
Handshake решает все еще до того, как request успеет дойти до проверки.