برای شرکتها
تیمهای مقابله با تقلب، مهندسان امنیت، PMهای پلتفرم. تیمهایی که وقتی تقلب رد میشود هزینه میدهند — و تیمهایی که وقتی مشتریان واقعی میروند هزینه میدهند.
فینگرپرینت مرورگر که تقلب را میگیرد بدون اینکه با هشدار اشتباه مزاحم مشتریان واقعی شود. امتیاز ریسک کالیبرهشده، نتایج کالیبرهشده.
فینگرپرینت مرورگر بهندرت فقط دغدغه یک تیم است. همان سیگنال نتایج را برای کسبوکارها، پلتفرمها و کسانی که از آنها استفاده میکنند شکل میدهد.
تیمهای مقابله با تقلب، مهندسان امنیت، PMهای پلتفرم. تیمهایی که وقتی تقلب رد میشود هزینه میدهند — و تیمهایی که وقتی مشتریان واقعی میروند هزینه میدهند.
مارکتپلیسها، شبکههای اجتماعی، پلتفرمهای چندوجهی. اعتماد میان کاربران بیش از همیشه اهمیت دارد؛ مقاومت در برابر Sybil یک خندق واقعی است.
کاربران نهایی. ذینفعان کمتر بحثشده. افرادی که فقط به دلیل استفاده از Brave اشتباهاً چالششده، مسدودشده یا مجبور به حل CAPTCHA میشوند.
شش قابلیت. هر یک ریشه در یک نتیجه واقعی کسبوکار دارد.
چهار مرحله. مرورگر جمع میکند، توکن سیگنال را حمل میکند، امتیاز در سمت سرور کالیبره میشود و کد شما تصمیم میگیرد.
مرورگر
SDK بیش از ۳۰ سیگنال مرورگر را سمت کلاینت جمعآوری میکند — canvas، WebGL، صدا، فونتها، نشانگرهای سختافزاری. بهصورت async بارگذاری میشود و هرگز DOMContentLoaded را مسدود نمیکند.
توکن
سیگنالها در یک توکن امضاشده (ES256) پیچیده و به بکاند شما ارسال میشوند. توکن قابل replay نیست؛ اثرانگشت کامل را حمل میکند.
امتیاز
سرور شما verify() را فراخوانی میکند. ما ریسک ۵ سطحی + اطمینان + رد flag را برمیگردانیم. بدون جستوجوی DNS؛ p99 زیر ۱۲ms در edge.
تصمیم
کد شما سطح ریسک را میخواند و تصمیم میگیرد. مسدود کن، challenge بده، مشاهده کن یا اجازه بده — سیاست شما، رسید ما.
چهار لایه سیگنال که در یک فینگرپرینت کالیبرهشده ترکیب میشوند. هر لایه به پرسش متفاوتی پاسخ میدهد — در کنار هم، تفاوت میان حکم و اندازهگیری را میسازند.
آیا مرورگر واقعی است؟
ترافیک خودکار، مرورگرهای ماسکشده و بازدیدکنندگان ساختگی را در لحظه ورود بگیرید — پیش از آنکه به ثبتنام، ورود یا پرداخت شما برسند. مشتریان واقعی رد میشوند. جعلیها رد نمیشوند.
→ دستههای تشخیصآیا شبکه امن است؟
منابع مشکوک و زیرساخت پرریسک را بدون تنبیه ترافیک قانونی شناسایی کنید. کارمندان دورکار، کاربران VPN و شبکههای شرکتی همچنان خوشآمد هستند. منابع تقلب کلان پرچم میگیرند.
→ دستههای تشخیصآیا دستگاه واقعی است؟
دستگاه واقعی پشت جلسه را تأیید کنید — نه فقط نرمافزاری که روی آن اجرا میشود. کاربران واقعی روی دستگاههای واقعی بهراحتی رد میشوند. باتهایی که روی زیرساخت مشترک یکبارمصرف اجرا میشوند، بلافاصله نمایان میشوند.
→ دستههای تشخیصآیا کاربر واقعی است؟
انسان واقعی را از اسکریپت با ریتم تعامل با صفحه تشخیص دهید. انسانها تردید میکنند، خود را اصلاح میکنند و کاوش میکنند. اتوماسیون با دقتی افشاکننده حرکت میکند که نمیتواند آن را پنهان کند.
→ دستههای تشخیصچهار لایه سیگنال، هرکدام به سؤالی متفاوت پاسخ میدهد. کنار هم تفاوت بین حکم و اندازهگیری را میسازند.
شش دسته تهدید. هرکدام برای گرفتن اتوماسیون، تقلب و سوءاستفاده تنظیم شده — بدون چالشکردن اشتباه مشتریان واقعی.
یک درخواست مرورگر در شش دسته تشخیص شاخه میشود؛ سیگنالهای وزندار در یک امتیاز ریسک کالیبرهشده ترکیب میشوند.
بیشتر سرویسهای اثرانگشت همان چیزی را میگویند که میخواهید بشنوید: بات یا انسان. دودویی. تمیز. اشتباه. ما آنچه را که سیگنال واقعاً میگوید، با درجه اطمینان، میگوییم — و تصمیم را به کد شما میسپاریم.
// به شما نمیگوییم «این یک بات است».
// به شما میگوییم risk: medium، confidence: 0.87.
// شما تصمیم میگیرید.
پنج سطح. کالیبرهشده با دادههای جمعیتی — دودویی نیست، هرگز ساکت نیست.
جایی که سیگنالها به تصمیم تبدیل میشوند. کنسول اپراتور — جستوجو، مقایسه، ممیزی، تصمیم.
اعداد واقعی از یکپارچهسازیهای واقعی. تمایل به false-negative؛ تمایل به حفظ مشتری.
حلقههای Sybil پیش از بمباران نظرات شناسایی میشوند — با سیگنال، نه با IP.
چالشهای دستگاه جدید بهجای مسدودسازی. مشتریان واقعی چیزی حس نمیکنند.
کلیکهای magic-link با تطبیق اثرانگشت تأیید میشوند. کیتهای فیشینگ اینجا متوقف میشوند.
شش ویژگی که در بررسی دوام میآورند. هیچ جادوی vendor در کار نیست — هر کدام در برابر سطح محصول قابل ممیزی است.
اقامت داده در EU
آماده GDPR
سورس باز SDK
هیچ PII جمعآوری نمیشود
p99 verify <12ms
کالیبرهشده، نه جادویی
محدودیتهای عملیاتی که همهجا ظاهر میشوند — در SDK، در API، در کنسول اپراتور.
سیاست از آنِ شماست. ما شواهد را تحویل میدهیم.
هر آستانه مستند و قابلتنظیم است. جعبه سیاهای در کار نیست.
مشتری مسدود شده هرگز برنمیگردد. ما عمداً برخلاف آن عمل میکنیم.
بدون PII. بدون فراخوانی شخص ثالث. آنچه را که هرگز جمع نکردهایم نمیتوانیم بفروشیم.
پرسشهای واقعی از یکپارچهسازیهای واقعی. اگر سؤال شما اینجا نیست، احتمالاً مستندات پاسخ آن را دارد.
خروجیهای Tor بهطور پیشفرض از سیگنال IP (datacenter_asn + فهرستهای خروجی شناختهشده) ریسک `medium` میگیرند، اما فینگرپرینت همچنان محاسبه میشود. اگر اپلیکیشن شما بهصراحت Tor را مجاز میداند — روزنامهنگاری، جستوجوی حساس، جریانهای بازماندگان سوءاستفاده — در فراخوانی verify `tor_policy: 'allow'` را تنظیم کنید تا امتیازدهی مبتنی بر IP مهار شود و سایر سیگنالها فعال بمانند. پرچم در پاسخ باقی میماند؛ شما تصمیم میگیرید که در امتیاز حساب شود یا نه.
همگی کار میکنند. هر یک فینگرپرینتهای متمایز دارند — farbling Brave، پروفایلهای LibreWolf و Tor Browser در دادههای جمعیتی ما شناختهشدهاند. ویژگیهای ضدردیابی تأیید را خراب نمیکنند؛ فقط فینگرپرینتهای متفاوت (که همچنان سازگار هستند) تولید میکنند. سطح حفاظت را بهعنوان یک سیگنال صادقانه پرچم میزنیم، نه اینکه کاربر را در سکوت جریمه کنیم.
بستگی به آستانهای دارد که فعال میکنید. با مقادیر پیشفرض (risk ≥ high → challenge)، بنچمارک داخلی ما در برابر مجموعه ground-truth از ۴٫۲ میلیون جلسه واقعی کاربر، حدود ۰٫۴٪ false positive اندازهگیری میکند. فقط در risk = critical، نرخ FP به حدود ۰٫۰۷٪ کاهش مییابد. هر دو رقم بهطور پیوسته بهروزرسانی میشوند و در داشبورد اپراتور تفکیکشده بر اساس خانواده مرورگر و کشور قابل مشاهدهاند.
بله — SDK در مرورگر جمع میکند و یک توکن امضاشده منتشر میکند؛ تأیید در سمت سرور از طریق REST API ما انجام میشود. توکن فینگرپرینت کامل را در خود جای میدهد و بهصورت رمزنگاری (ES256, `kid: nox-2026-01`) تأیید میشود، بنابراین `verify()` هیچ DNS lookupای حین درخواست انجام نمیدهد. تأخیر p99 verify زیر ۵ میلیثانیه است، زیرا یک بررسی امضا و یک cache lookup است، نه جمعآوری مجدد.
ما زیر-پردازشگری تحت DPA شما هستیم و DPA خودمان بنا به درخواست در دسترس است. فینگرپرینتها را بهعنوان «داده شخصی» پردازش میکنیم چون میتوانند یک بازدیدکننده بازگشتی را دوباره شناسایی کنند — کنترلهای کامل ماده ۲۸ اعمال میشود. هیچ انتقال به کشور ثالث نیست؛ زیرساخت در اتحادیه اروپا مستقر است (Cloudflare فقط مسیریابی EU). hard-delete بنا به درخواست از طریق backoffice. DPA را در ۲۴ ساعت امضا میکنیم. فهرست زیر-پردازشگرها در `/subprocessors` است.
پنج پرسش دیگر در مستندات وجود دارد — on-prem، iframe، رفتار شبکه، تنظیم آستانه و Noxtica در برابر CAPTCHA. → تمام پرسشها را در مستندات ببینید
تقلب را پیش از آنکه بنشیند متوقف کنید. مشتریان واقعی را در حرکت نگه دارید. کالیبراسیونی متناسب با ترافیک خود — و تیمی که واقعاً تلفن را برمیدارد بگیرید.
هر آنچه برای انتشار با اطمینان نیاز دارید — و هیچ چیز اضافی.