亮点
浏览器配置文件选择现在支持在每次 request 时设置。指定您想要的浏览器和 OS,fingerprint 和 headers 将保持一致。本周 Single 学会了解决另外两种防御机制 (SiteGround 的 SG-Captcha 和 eBay 的 Argon2 challenge),而无需启动 Browser。Dashboard 的 Activity 视图现在记录您请求的内容,而不是底层的管道操作。
最新动态
每次 request 可选择您的浏览器配置文件
在此之前,unblocker: true 仅选择一种签名 (我们当前的默认值)。现在您可以指定一个:
{ "url": "https://example.com", "unblocker": true, "profile": "firefox147" }
或请求浏览器与操作系统的组合:
{ "url": "https://example.com", "unblocker": true, "browser": "Chrome", "os": "Windows 10" }
API会根据名称拒绝未知组合并列出可用内容,因此拼写错误不会悄无声息地发送你从未请求过的签名。
完整目录位于 GET /api/profiles。它是公开的(不需要密钥),因为它是功能列表而不是秘密。在撰写本文时,Windows、macOS、Android和iOS上的Chrome、Firefox、Edge、Safari和Tor共有79个预设。Playground从同一个列表读取数据,因此下拉菜单始终准确显示你的代码可以请求的内容。
它的重要性:如果你的目标按OS对请求进行配置,或者你的团队正在进行A/B测试以确定哪个技术栈可以通过特定防御,你现在可以保持该变量稳定而其他内容发生变化。
Single绕过SG-Captcha和eBay proof-of-work
过去需要通过Browser跳转的两种防御现在可以在Single上绕过。eBay提供自己的proof-of-work质询(一种Argon2难题),而SiteGround通过SG-Captcha保护很大一部分共享主机网络。两者都无需渲染即可解决,这意味着响应以单个HTTP请求的形式返回并相应计费。
响应中的防御信号也有所增加。Browser响应现在带有 defenses: { present, cleared },因此你可以查看页面前面拦截的是哪个供应商以及我们是否成功绕过。计费遵循相同规则:我们绕过的任何供应商都会被记录,无论它是什么品牌。在此之前,Cloudflare是唯一付费的绕过。Akamai Bot Manager、SG-Captcha和eBay质询现在也在此列。
Dashboard中的Activity视图重构
Dashboard的Activity列表中的两列显示错误。HTTP方法在每一行总是显示为 POST(我们所有的endpoint都是POST,所以该列是一个无法提供信息的常量)。Playground调用中的客户端IP记录的是Playground发出的位置,而不是点击Run的人。
两者都已修复。方法列现在显示你在request body中发送的动词。Playground行的客户端IP现在显示登录用户的浏览器IP,该IP包含在已签名的Playground token中,因此API客户端无法伪造。
视图的其余部分也在我们处理时进行了重构。该表格适合在笔记本电脑上显示而不隐藏列,产品列折叠到请求行中,并且详细信息面板增加了标签页,因此请求、响应和防御摘要都有各自的滚动条。
计费:更改套餐时的3D Secure验证
如果你的发卡机构在更改套餐时(不仅仅是在初始订阅时)需要3DS确认,该步骤没有触发并且更改会静默回滚。现在它会触发。如果你在过去一个月试图更改套餐但看起来似乎什么都没发生,这就是原因。
底层机制
Playground拒绝利用获取站点的原始数据构建响应header(这是我们尽早发现的一类header注入错误)。Dashboard上的计费endpoint在响应之前会验证调用者拥有该资源,从而关闭了IDOR漏洞路径。
6日的故障导致部署主机在构建中途磁盘满载,之后我们花了一周时间专门修复 deploy pipeline。现在,如果没有足够的磁盘余量,所有服务都会拒绝构建;部署过程采用串行方式而非资源抢占;当 backend 发生抖动时,网关会保持运行;服务在收到 SIGTERM 时会立即退出,而不再是挂起30秒后被强制终止。
长期以来,一直由我们代您决定使用“哪种浏览器指纹”。现在无需如此。