Glossário · 1 min de leitura

Impressão JA3

JA3 é um método que transforma os campos de um TLS ClientHello em um hash curto, produzindo uma impressão digital do software cliente que está fazendo a conexão.

Em termos simples

JA3 é uma maneira popular de calcular uma impressão digital TLS. Ele coleta campos específicos do ClientHello do cliente — a versão do TLS, a lista ordenada de suítes de cifra, as extensões, as curvas elípticas e seus formatos de ponto — os concatena e hash o resultado em uma string MD5 curta. Como diferentes clientes ordenam e preenchem esses campos de maneira distinta, o hash JA3 atua como uma assinatura: muitas instalações do Chrome compartilham um valor, uma determinada biblioteca HTTP do Python compartilha outro. O contraparte do lado do servidor, JA3S, imprime a resposta do servidor.

Por que isso é importante

Plataformas de segurança e anti-bot mantêm bibliotecas de hashes JA3 para navegadores, ferramentas e malware conhecidos, e então comparam as conexões de entrada com elas. Um pedido cujo JA3 diz "biblioteca de scripts" mas cujo User-Agent diz \"Chrome\" é sinalizado como inconsistente. O JA3 tem uma fraqueza conhecida — a ordem da extensão TLS pode variar — o que motivou o JA4 mais robusto. Lembre-se de que mudar seu IP de saída com um proxy deixa o JA3 intacto; apenas o cliente que constrói o handshake o determina, então misture medidas de camada de rede e de camada de cliente se um alvo inspecionar ambos.

Notas práticas

Na prática, se um alvo inspecionar o JA3, você não pode corrigir isso mudando os IPs — um proxy deixa o hash inalterado. O que importa é que o cliente que constrói o handshake se assemelhe ao navegador que você afirma ser, e que seu User-Agent, JA3 e comportamento concordem. Como a fraqueza na ordem de extensão do JA3 levou ao JA4, espere que sites rigorosos verifiquem o esquema mais novo também, então busque por software genuíno de nível de navegador em vez de um cabeçalho superficialmente falsificado.

FAQ

Perguntas, respondidas

Qual é a diferença entre JA3 e JA3S?

JA3 identifica o cliente a partir de seu ClientHello, identificando o software que está se conectando. JA3S identifica o servidor a partir de seu ServerHello. Juntos, um par JA3/JA3S pode caracterizar ambas as extremidades de uma sessão TLS para detecção ou análise de ameaças.

Pronto para ocultar seu IP?

As pessoas encontraram esta página pesquisando por

Frases de busca reais que esta página responde — os links abrem a página que as cobre em profundidade.