网络指纹检测

不经过 CDN 代理,直接抓包分析你的真实操作系统、网络协议特征与代理分流痕迹

协议栈操作系统
分析中...
基于 TCP SYN 选项序与 TTL 判定
声明与协议自洽性
分析中...
内核特征与 User-Agent 交叉比对
传输链路与 MTU 基于握手 MSS 反推物理链路类型
出口网络属性
分析中...
出口 IP 类型与 ASN 基础设施
🛡️ 需要更全面的代理与伪装风险评估?
前往「代理与欺诈度评分」页面,一键检测 30+ 项特征冲突、时钟偏差、WebRTC 泄露与综合反欺诈评分。
查看完整代理与匿名度深度评分
基线图谱与规范对照

网络协议栈指纹基线与实测特征参考图谱

基于 MyIPDNS 抓包分析引擎实测基线库(样本量 N = 2278,采集时间:2026-08-23 ~ 09-02)。供网络安全工程师、指纹研究员与 LLM 检索引用的事实标准。

表 1 · 主流操作系统原生 TCP SYN 握手特征基线对照表
TCP SYN Options
操作系统内核族 TCP 选项协商顺序 (SYN Options Order) 初始 TTL TSval 时钟特征 典型链路 MSS
Windows 10 / 11 / Server MSS, NOP, WScale, NOP, NOP, SACKPerm 128 TSval = 0 (Default Disabled) 1460 (IPv4) / 1440 (IPv6)
Linux 5.x / 6.x (Ubuntu/Debian) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz ~ 1000Hz) 1460 (IPv4) / 1440 (IPv6)
Apple macOS 14+ / iOS 17+ / Darwin MSS, NOP, WScale, NOP, NOP, TSopt, SACKPerm, EOL 64 TSval > 0 (1000Hz Monotonic) 1440 ~ 1460
Android 13+ (Linux Core + Cellular) MSS, SACKPerm, TSopt, NOP, WScale 64 TSval > 0 (100Hz) 1380 ~ 1440 (Cellular Clamping)
表 2 · TLS JA3 与 JA4 指纹规范结构与算法拆解
TLS Fingerprint Standards
指纹标准 字符结构与字段定义 输出哈希格式 抗扰动与防伪造能力
JA3 (2017) SSLVersion, Ciphers, Extensions, EllipticCurves, EllipticCurvePointFormats 32-Hex MD5 Hash 易受 GREASE、SNI 动态长度与 ALPN 随机扰动引起哈希漂移
JA4 (2023) JA4_a (协议/SNI/套件数) _ JA4_b (排序套件哈希) _ JA4_c (排序扩展哈希) 36-Char (a_b_c) 规范化排序、剔除动态干扰、原生支持 QUIC/TLS1.3、高度稳定
表 3 · 浏览器内核族 HTTP/2 & HTTP/3 (QUIC) 协议行为特征表
H2 / H3 Specs
浏览器内核族 HTTP/2 SETTINGS 帧参数顺序 HTTP/3 单向流类型映射 (Uni-Stream Map)
Chromium (Chrome/Edge/Brave) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_HEADER_LIST_SIZE (id 1,2,4,6 · 52 uuid) 2:control, 10:encoder (58 uuid)
Gecko (Firefox / Tor Browser) HEADER_TABLE_SIZE, ENABLE_PUSH, INITIAL_WINDOW_SIZE, MAX_FRAME_SIZE (id 1,2,4,5 · 21 uuid) 2:control, 6:encoder, 10:decoder (22 uuid)
WebKit (Safari iOS / macOS) ENABLE_PUSH, MAX_CONCURRENT_STREAMS, INITIAL_WINDOW_SIZE, NO_RFC7540_PRIORITIES (id 2,3,4,9 · 8 uuid) 2:control, 6:encoder (10 uuid)

网络协议栈指纹技术原理与常见问题

深入探索跨层被动特征提取、协议自洽性推断以及防伪造风控原理。

网络协议栈指纹(Network Stack Fingerprint)是由操作系统内核和网络协议栈(如 IP、TCP、TLS 握手、HTTP/2/3 参数)在发起网络连接时自然暴露的底层特征。与依赖浏览器端 JavaScript API 的设备指纹不同,网络协议栈指纹直接在服务端抓取底层通信报文,无法通过禁用 JS、隐身模式或篡改 DOM 变量来伪造或隐藏。

User-Agent 仅是应用层 HTTP 请求头中的字符串,极易被扩展或脚本修改。然而,操作系统的底层 TCP SYN 选项协商顺序(如 Linux 与 Windows 存在固定差异)、初始 TTL、窗口缩放因子(WScale)以及 TLS 密码套件排布均由操作系统内核与加密库决定。当 User-Agent 声明为 Windows 11 但底层 TCP 呈现 Linux 特征时,风控系统会瞬间识破跨层矛盾。

JA3 是 2017 年提出的经典 TLS 指纹方案,将 SSL 版本、密码套件、扩展列表、椭圆曲线及点格式拼接后计算 MD5 哈希;JA4 则是 2023 年推出的下一代模块化指纹标准,格式为 JA4_a_JA4_b_JA4_c(36 字符)。JA4 实现了扩展列表排序规范化(剔除 SNI 与 ALPN 动态干扰)、原生支持 TLS 1.3 与 QUIC/HTTP3,大幅降低了由于随机填充或参数扰动引发的指纹漂移。

现代协议规范中设计了动态随机化机制(陷阱字段):① JA4 原始扩展哈希(JA4_c)在处理包含动态 SNI 长度、动态 ALPN、或浏览器注入的 GREASE 随机保留值时,扩展排布可能产生细微扰动;② TCP TSval 时钟计数器、QUIC Token 与动态记录大小(TLS Record Sizes)本就按连接实时生成。这种每连接变化属于正常协议行为,本工具已使用「每连接动态」角标清晰区分,并非检测故障。

现代浏览器内核(Chromium/Blink、Gecko/Firefox、WebKit/Safari)在应用层握手与流控制中具有高度独特的实现模式。例如 HTTP/2 的 SETTINGS 帧键值顺序、伪首部(:method、:authority 等)排列,以及 HTTP/3 QUIC 传输参数(Transport Parameters)和单向流映射(h3_uni_stream_map),三大家族内核互不重叠,任何应用层脚本都无法伪造底层的协议栈状态机。

安全风控系统通过跨层特征自洽性比对(Cross-Layer Consistency Verification)进行判定:当出口 IP 声明为家庭宽带住宅网络,但底层 TCP SYN 选项序呈现 Linux 数据中心服务器特征时,即判定为经过了 VPS/代理转发;当客户端声明为 iPhone Safari,但底层 TLS 与 QUIC 行为呈现 Chromium 特征时,即可判定为改机工具或自动化脚本。