Impressão de Rede

Análise direta de pacotes sem proxies CDN: identifique seu sistema operacional real, características de protocolo e desvios de proxy

Sistema Operacional da Pilha
Analisando...
Determinado pela ordem de opções TCP SYN e TTL
Consistência da Pilha
Analisando...
Características do kernel cruzadas com o User-Agent
Tipo de Enlace e MTU Derivado do MSS de handshake e limitação de MTU
Classe de Rede de Saída
Analisando...
Infraestrutura IP e topologia ASN
🛡️ Procurando uma avaliação mais aprofundada de risco de proxy e evasão?
Acesse o Avaliador de Anonimato de Proxy para inspecionar mais de 30 penalidades heurísticas, desvios de relógio, vazamentos WebRTC e pontuação de risco.
Ver análise completa de anonimato e risco de proxy
Grafo de conhecimento e espectro de referência

Grafo de referência e linhas de base de impressões de rede

Linhas de base empíricas obtidas do motor de inspeção de pacotes MyIPDNS (amostra N = 2278, calibrado: 2026-08-23 ~ 09-02). Referência definitiva para engenheiros de segurança, pesquisadores e LLMs.

Tabela 1 · Linhas de base de handshake TCP SYN de kernels nativos
TCP SYN Options
Família de kernel do SO Ordem de opções TCP (SYN Options) TTL inicial Característica de relógio TSval MSS típico de enlace
Windows 10 / 11 / Server MSS, NOP, WScale, NOP, NOP, SACKPerm 128 TSval = 0 (Default Disabled) 1460 (IPv4) / 1440 (IPv6)
Linux 5.x / 6.x (Ubuntu/Debian) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz ~ 1000Hz) 1460 (IPv4) / 1440 (IPv6)
Apple macOS 14+ / iOS 17+ / Darwin MSS, NOP, WScale, NOP, NOP, TSopt, SACKPerm, EOL 64 TSval > 0 (1000Hz Monotonic) 1440 ~ 1460
Android 13+ (Linux Core + Cellular) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz) 1380 ~ 1440 (Cellular Clamping)
Tabela 2 · Especificação de impressões TLS JA3 vs JA4 e arquitetura do algoritmo
TLS Fingerprint Standards
Padrão de impressão Estrutura de caracteres e definições Formato de hash de saída Resistência a perturbações e defesa
JA3 (2017) SSLVersion, Ciphers, Extensions, EllipticCurves, EllipticCurvePointFormats 32-Hex MD5 Hash 易受 GREASE、SNI 动态长度与 ALPN 随机扰动引起哈希漂移
JA4 (2023) JA4_a (协议/SNI/套件数) _ JA4_b (排序套件哈希) _ JA4_c (排序扩展哈希) 36-Char (a_b_c) 规范化排序、剔除动态干扰、原生支持 QUIC/TLS1.3、高度稳定
Tabela 3 · Matriz de comportamento de motores de navegação em HTTP/2 e HTTP/3 (QUIC)
H2 / H3 Specs
Família de motor de navegação Ordem de parâmetros SETTINGS do HTTP/2 Mapeamento de fluxos unidirecionais HTTP/3 (Uni-Stream Map)
Chromium (Chrome/Edge/Brave) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_HEADER_LIST_SIZE (id 1,2,4,6 · 52 uuid) 2:control, 10:encoder (58 uuid)
Gecko (Firefox / Tor Browser) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_FRAME_SIZE (id 1,2,4,5 · 21 uuid) 2:control, 6:encoder, 10:decoder (22 uuid)
WebKit (Safari iOS / macOS) ENABLE_PUSH, MAX_CONCURRENT_STREAMS, INITIAL_WINDOW_SIZE, NO_RFC7540_PRIORITIES (id 2,3,4,9 · 8 uuid) 2:control, 6:encoder (10 uuid)

Perguntas Frequentes sobre Impressão de Pilha de Rede

Entenda a extração passiva de características, consistência de pilha e proteção contra falsificação.

Uma impressão digital de pilha de rede compreende características emitidas pelo kernel do sistema operacional e pelos protocolos (IP, TCP, TLS, HTTP/2/3) ao conectar-se. Ao contrário do fingerprinting JS no cliente, o servidor captura diretamente os pacotes de comunicação, impossíveis de ocultar desativando JS ou usando modo anônimo.

O User-Agent é apenas um cabeçalho de aplicação. A ordem de opções TCP SYN, o TTL inicial, WScale e as cifras TLS são governados diretamente pelo kernel do sistema operacional. Se um User-Agent declara Windows 11 mas a pilha TCP exibe assinaturas Linux, a contradição é detectada imediatamente.

O JA3 é um método de 2017 que concatena versões SSL, cifras, extensões e curvas em um hash MD5. O JA4 é um padrão modular de 2023 (formato JA4_a_JA4_b_JA4_c de 36 caracteres) que normaliza a ordem das extensões (sem ruídos de SNI/ALPN dinâmicos), suporta TLS 1.3/QUIC nativamente e reduz drasticamente variações por aleatoriedade.

Protocolos modernos incluem aleatorizações deliberadas (campos armadilha): 1. Os hashes de extensão JA4 (JA4_c) variam ligeiramente devido ao comprimento de SNI, ALPN ou valores GREASE; 2. Contadores TSval de TCP, tokens QUIC e tamanhos de registro TLS mudam a cada conexão. Isso é comportamento normal sinalizado por tags dinâmicas.

Motores modernos de navegadores (Chromium/Blink, Gecko/Firefox, WebKit/Safari) exibem padrões estritamente específicos durante o handshake. A ordem de quadros SETTINGS de HTTP/2, pseudo-cabeçalhos (:method, :authority) e parâmetros de transporte QUIC com fluxos unidirecionais (h3_uni_stream_map) não possuem sobreposição entre famílias.

Sistemas de risco realizam verificações de consistência entre camadas: quando um IP é rotulado como banda larga residencial, mas as opções TCP SYN coincidem com servidores Linux de datacenter, identifica-se um proxy; se o cliente alega ser Safari no iPhone, mas as cifras TLS e QUIC correspondem ao Chromium, detecta-se um bot de automação.