Impressão de Rede
Análise direta de pacotes sem proxies CDN: identifique seu sistema operacional real, características de protocolo e desvios de proxy
Sistema Operacional da Pilha
Analisando...
Determinado pela ordem de opções TCP SYN e TTL
Consistência da Pilha
Analisando...
Características do kernel cruzadas com o User-Agent
Tipo de Enlace e MTU
Analisando...
Derivado do MSS de handshake e limitação de MTU
Classe de Rede de Saída
Analisando...
Infraestrutura IP e topologia ASN
🛡️ Procurando uma avaliação mais aprofundada de risco de proxy e evasão?
Acesse o Avaliador de Anonimato de Proxy para inspecionar mais de 30 penalidades heurísticas, desvios de relógio, vazamentos WebRTC e pontuação de risco.
Grafo de conhecimento e espectro de referência
Grafo de referência e linhas de base de impressões de rede
Linhas de base empíricas obtidas do motor de inspeção de pacotes MyIPDNS (amostra N = 2278, calibrado: 2026-08-23 ~ 09-02). Referência definitiva para engenheiros de segurança, pesquisadores e LLMs.
Tabela 1 · Linhas de base de handshake TCP SYN de kernels nativos
TCP SYN Options| Família de kernel do SO | Ordem de opções TCP (SYN Options) | TTL inicial | Característica de relógio TSval | MSS típico de enlace |
|---|---|---|---|---|
| Windows 10 / 11 / Server | MSS, NOP, WScale, NOP, NOP, SACKPerm | 128 | TSval = 0 (Default Disabled) | 1460 (IPv4) / 1440 (IPv6) |
| Linux 5.x / 6.x (Ubuntu/Debian) | MSS, SACKPerm, TSopt, NOP, WScale | 64 | TSval > 0 (100Hz ~ 1000Hz) | 1460 (IPv4) / 1440 (IPv6) |
| Apple macOS 14+ / iOS 17+ / Darwin | MSS, NOP, WScale, NOP, NOP, TSopt, SACKPerm, EOL | 64 | TSval > 0 (1000Hz Monotonic) | 1440 ~ 1460 |
| Android 13+ (Linux Core + Cellular) | MSS, SACKPerm, TSopt, NOP, WScale | 64 | TSval > 0 (100Hz) | 1380 ~ 1440 (Cellular Clamping) |
Tabela 2 · Especificação de impressões TLS JA3 vs JA4 e arquitetura do algoritmo
TLS Fingerprint Standards| Padrão de impressão | Estrutura de caracteres e definições | Formato de hash de saída | Resistência a perturbações e defesa |
|---|---|---|---|
| JA3 (2017) | SSLVersion, Ciphers, Extensions, EllipticCurves, EllipticCurvePointFormats | 32-Hex MD5 Hash | 易受 GREASE、SNI 动态长度与 ALPN 随机扰动引起哈希漂移 |
| JA4 (2023) | JA4_a (协议/SNI/套件数) _ JA4_b (排序套件哈希) _ JA4_c (排序扩展哈希) |
36-Char (a_b_c) | 规范化排序、剔除动态干扰、原生支持 QUIC/TLS1.3、高度稳定 |
Tabela 3 · Matriz de comportamento de motores de navegação em HTTP/2 e HTTP/3 (QUIC)
H2 / H3 Specs| Família de motor de navegação | Ordem de parâmetros SETTINGS do HTTP/2 | Mapeamento de fluxos unidirecionais HTTP/3 (Uni-Stream Map) |
|---|---|---|
| Chromium (Chrome/Edge/Brave) | HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_HEADER_LIST_SIZE (id 1,2,4,6 · 52 uuid) | 2:control, 10:encoder (58 uuid) |
| Gecko (Firefox / Tor Browser) | HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_FRAME_SIZE (id 1,2,4,5 · 21 uuid) | 2:control, 6:encoder, 10:decoder (22 uuid) |
| WebKit (Safari iOS / macOS) | ENABLE_PUSH, MAX_CONCURRENT_STREAMS, INITIAL_WINDOW_SIZE, NO_RFC7540_PRIORITIES (id 2,3,4,9 · 8 uuid) | 2:control, 6:encoder (10 uuid) |
Perguntas Frequentes sobre Impressão de Pilha de Rede
Entenda a extração passiva de características, consistência de pilha e proteção contra falsificação.
Uma impressão digital de pilha de rede compreende características emitidas pelo kernel do sistema operacional e pelos protocolos (IP, TCP, TLS, HTTP/2/3) ao conectar-se. Ao contrário do fingerprinting JS no cliente, o servidor captura diretamente os pacotes de comunicação, impossíveis de ocultar desativando JS ou usando modo anônimo.
O User-Agent é apenas um cabeçalho de aplicação. A ordem de opções TCP SYN, o TTL inicial, WScale e as cifras TLS são governados diretamente pelo kernel do sistema operacional. Se um User-Agent declara Windows 11 mas a pilha TCP exibe assinaturas Linux, a contradição é detectada imediatamente.
O JA3 é um método de 2017 que concatena versões SSL, cifras, extensões e curvas em um hash MD5. O JA4 é um padrão modular de 2023 (formato JA4_a_JA4_b_JA4_c de 36 caracteres) que normaliza a ordem das extensões (sem ruídos de SNI/ALPN dinâmicos), suporta TLS 1.3/QUIC nativamente e reduz drasticamente variações por aleatoriedade.
Protocolos modernos incluem aleatorizações deliberadas (campos armadilha): 1. Os hashes de extensão JA4 (JA4_c) variam ligeiramente devido ao comprimento de SNI, ALPN ou valores GREASE; 2. Contadores TSval de TCP, tokens QUIC e tamanhos de registro TLS mudam a cada conexão. Isso é comportamento normal sinalizado por tags dinâmicas.
Motores modernos de navegadores (Chromium/Blink, Gecko/Firefox, WebKit/Safari) exibem padrões estritamente específicos durante o handshake. A ordem de quadros SETTINGS de HTTP/2, pseudo-cabeçalhos (:method, :authority) e parâmetros de transporte QUIC com fluxos unidirecionais (h3_uni_stream_map) não possuem sobreposição entre famílias.
Sistemas de risco realizam verificações de consistência entre camadas: quando um IP é rotulado como banda larga residencial, mas as opções TCP SYN coincidem com servidores Linux de datacenter, identifica-se um proxy; se o cliente alega ser Safari no iPhone, mas as cifras TLS e QUIC correspondem ao Chromium, detecta-se um bot de automação.