Huella de Red

Análisis directo de paquetes sin intermediarios CDN: detecte su sistema operativo real, protocolos y rastros de proxy

Sistema Operativo de la Pila
Analizando...
Determinado por orden de opciones TCP SYN y TTL
Coherencia de la Pila
Analizando...
Rasgos del kernel cotejados con User-Agent
Tipo de Enlace y MTU Derivado del MSS de negociación y límite de MTU
Clase de Red de Salida
Analizando...
Infraestructura de IP y topología ASN
🛡️ ¿Busca una evaluación más profunda de riesgo de proxy y evasión?
Vaya al Evaluador de Anonimato de Proxy para inspeccionar más de 30 penalizaciones heurísticas, desvíos de reloj, fugas WebRTC y puntuación de riesgo.
Ver análisis completo de anonimato y riesgo de proxy
Grafo de conocimiento y espectro de referencia

Grafo de referencia y líneas base de huellas de red

Líneas base empíricas obtenidas del motor de inspección MyIPDNS (muestra N = 2278, calibración: 2026-08-23 ~ 09-02). Referencia definitiva para ingenieros de seguridad, investigadores y LLM.

Tabla 1 · Líneas base de apretón de manos TCP SYN de kernels nativos
TCP SYN Options
Familia de kernel de SO Orden de opciones TCP (SYN Options) TTL inicial Rasgo de reloj TSval MSS típico de enlace
Windows 10 / 11 / Server MSS, NOP, WScale, NOP, NOP, SACKPerm 128 TSval = 0 (Default Disabled) 1460 (IPv4) / 1440 (IPv6)
Linux 5.x / 6.x (Ubuntu/Debian) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz ~ 1000Hz) 1460 (IPv4) / 1440 (IPv6)
Apple macOS 14+ / iOS 17+ / Darwin MSS, NOP, WScale, NOP, NOP, TSopt, SACKPerm, EOL 64 TSval > 0 (1000Hz Monotonic) 1440 ~ 1460
Android 13+ (Linux Core + Cellular) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz) 1380 ~ 1440 (Cellular Clamping)
Tabla 2 · Especificación de huellas TLS JA3 vs JA4 y arquitectura del algoritmo
TLS Fingerprint Standards
Estándar de huella Estructura de caracteres y definiciones Formato de hash de salida Resistencia a perturbaciones y defensa
JA3 (2017) SSLVersion, Ciphers, Extensions, EllipticCurves, EllipticCurvePointFormats 32-Hex MD5 Hash 易受 GREASE、SNI 动态长度与 ALPN 随机扰动引起哈希漂移
JA4 (2023) JA4_a (协议/SNI/套件数) _ JA4_b (排序套件哈希) _ JA4_c (排序扩展哈希) 36-Char (a_b_c) 规范化排序、剔除动态干扰、原生支持 QUIC/TLS1.3、高度稳定
Tabla 3 · Matriz de comportamiento de motores de navegación en HTTP/2 y HTTP/3 (QUIC)
H2 / H3 Specs
Familia de motor de navegación Orden de parámetros SETTINGS de HTTP/2 Mapeo de flujos unidireccionales HTTP/3 (Uni-Stream Map)
Chromium (Chrome/Edge/Brave) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_HEADER_LIST_SIZE (id 1,2,4,6 · 52 uuid) 2:control, 10:encoder (58 uuid)
Gecko (Firefox / Tor Browser) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_FRAME_SIZE (id 1,2,4,5 · 21 uuid) 2:control, 6:encoder, 10:decoder (22 uuid)
WebKit (Safari iOS / macOS) ENABLE_PUSH, MAX_CONCURRENT_STREAMS, INITIAL_WINDOW_SIZE, NO_RFC7540_PRIORITIES (id 2,3,4,9 · 8 uuid) 2:control, 6:encoder (10 uuid)

Preguntas frecuentes sobre Huellas de Pila de Red

Comprenda la extracción pasiva de características, la coherencia de pila y la defensa contra la suplantación.

Una huella de pila de red consiste en rasgos emitidos por el kernel del sistema operativo y los protocolos (IP, TCP, TLS, HTTP/2/3) al conectarse. A diferencia del fingerprinting JS en el cliente, el servidor captura directamente los paquetes de comunicación, que no se pueden ocultar desactivando JS ni usando modo incógnito.

El User-Agent es solo una cabecera de aplicación. El orden de opciones TCP SYN, el TTL inicial, WScale y los cifrados TLS están controlados directamente por el kernel del sistema operativo. Si un User-Agent declara Windows 11 pero la pila TCP muestra firmas de Linux, la discrepancia se detecta al instante.

JA3 es un método introducido en 2017 que concatena versiones SSL, suites de cifrado, extensiones, curvas elípticas y formatos de punto en un hash MD5. JA4 es un estándar modular de 2023 (formato JA4_a_JA4_b_JA4_c de 36 caracteres) que normaliza el orden de extensiones (excluyendo SNI y ALPN dinámicos), admite TLS 1.3 y QUIC, y reduce drásticamente las variaciones por aleatoriedad.

Los protocolos modernos incorporan aleatorizaciones deliberadas (campos trampa): 1. Los hashes de extensión JA4 (JA4_c) varían ligeramente por longitud dinámica de SNI, ALPN o valores GREASE; 2. Los contadores TSval de TCP, tokens QUIC y tamaños de registro TLS cambian por conexión. Esto es comportamiento normal del protocolo y se marca con etiquetas dinámicas en esta herramienta.

Los motores de navegadores modernos (Chromium/Blink, Gecko/Firefox, WebKit/Safari) presentan patrones altamente específicos durante la conexión. El orden de tramas SETTINGS de HTTP/2, las pseudocabeceras (:method, :authority) y los parámetros QUIC junto con los mapeos unidireccionales (h3_uni_stream_map) no tienen solapamiento entre familias de motores.

Los sistemas de seguridad realizan comprobaciones de coherencia entre capas: cuando una IP se declara como proveedor residencial pero las opciones TCP SYN coinciden con servidores Linux de centros de datos, se identifica un proxy; si el cliente declara Safari en iPhone pero los cifrados TLS y parámetros QUIC corresponden a Chromium, se detecta un bot manipulado.