Детект глазами покупателя

Почему сайты говорят, что вы под прокси — и что на самом деле помогает

«Обнаружен прокси или VPN» — это три разных обвинения в одном сообщении. Как адреса попадают в базы прокси, какие сигналы выдают соединение и что действительно меняет ответ.

2026-08-1211 мин чтения

Главное коротко

«Обнаружен прокси» — это три несвязанные проверки: кому принадлежит адрес, как ведёт себя соединение и как ведёт себя аккаунт.

Большинство пометок даёт первая, и решается она по ASN ещё до того, как вы отправили хоть байт.

Люди вообще без прокси тоже получают пометку — обычно из-за CGNAT, переиспользованного адреса или диапазона мобильного оператора.

Утечку в браузере невозможно закрыть покупкой прокси получше, и именно здесь в этой нише сгорает больше всего денег.

01

Сначала скучные причины, которые стоит отсечь

До всего технического есть три объяснения, на которые приходится изрядная доля таких жалоб, и ни одно из них не интересное.

Первое — расширение браузера. Блокировщики рекламы, приватные дополнения и «антифингерпринт»-утилиты подсовывают ровно те сигналы, которые ищут системы детекта, а часть из них сама проксирует трафик. Проверьте в чистом профиле, прежде чем винить прокси.

Второе — корпоративная или университетская сеть. Если ваш трафик и так уходит через офисный шлюз, вы под прокси: сайт прав, и удивлены здесь только вы.

Третье — собственный телефон. Мобильные операторы держат тысячи абонентов за одним адресом через CGNAT, и часть антифрод-вендоров считает плотные CGNAT-диапазоны общей инфраструктурой. Вас помечают за то, что вы в обычной мобильной сети.

Если ничего из этого не про вас — дальше есть смысл читать.

Чистый IP с текущим браузером не проходит. Помеченный IP с идеальным браузером тоже не проходит. Не проходят они по-разному, и деньгами решается только одно из двух.
02

«Обнаружен прокси» — это три разные проверки

Сообщение одно. За ним стоят три независимые системы, которые срабатывают по несвязанным причинам, и от того, какая поймала вас, зависит, будет фикс стоить два доллара или не стоить ничего.

Первая спрашивает, кому принадлежит адрес. Она отрабатывает до того, как запрос дойдёт до приложения, сайту не стоит ничего, и именно из-за неё большинство читает этот текст.

Вторая спрашивает, согласовано ли соединение само с собой. Браузер утверждает одно; пакеты, TLS-рукопожатие и DNS-запросы говорят другое.

Третья спрашивает, ведёт ли себя аккаунт как человек. Эта к прокси не имеет отношения вовсе — и именно её чаще всего пытаются решить покупкой прокси.

03

Проверка первая: адрес уже помечен

Несколько компаний продают ответ «прокси ли этот адрес» как поток данных — IPQualityScore, Spur, IPinfo, MaxMind и десяток помельче. Сайты покупают поток и дёргают его на каждом визите. Вас не анализируют, вас смотрят в справочнике.

В такие базы адреса попадают четырьмя путями. Самый частый — ASN: адрес, зарегистрированный на хостинговую компанию, помечается как датацентровый автоматически, наблюдать за вашим поведением для этого не нужно. Один этот факт и объясняет, почему дешёвые датацентровые прокси не проходят на защищённых целях, что бы вы ещё ни делали.

Второй — история. Резидентский адрес, который в прошлом году был частью прокси-сети, сохраняет пометку и после того, как сеть его отпустила, и пометка нередко переживает свою причину на месяцы.

Третий — ханипоты. Вендоры детекта держат серверы, до которых доходит только проксированный трафик, и записывают приходящие адреса. Любой адрес из коммерческого ротационного пула рано или поздно на такой натыкается.

Четвёртый — плотность. Когда за сутки с одного адреса приходят две тысячи разных отпечатков браузера, это общая инфраструктура — прокси там или университет.

Отсюда же ответ на вопрос, которым забиты форумы: люди вообще без прокси получают пометку, потому что провайдер переиспользовал адрес или потому что CGNAT посадил их за один публичный IP с парой тысяч соседей.

04

Проверка вторая: соединение противоречит само себе

Если адрес прошёл, а вас всё равно поймали — в сессии есть несогласованность. Эти сигналы стоит знать по именам: у каждого свой способ лечения, и покупка нужна только в одном случае.

Прокси-заголовки. Прозрачный или криво настроенный HTTP-прокси добавляет в запрос X-Forwarded-For, Via или Proxy-Connection, то есть объявляет схему открытым текстом. Любой прокси, продаваемый как «elite» или «высокоанонимный», их вырезает; бесплатные списки — сплошь и рядом нет.

TCP/IP-отпечаток. То, как машина собирает пакеты — размеры окна, порядок опций, TTL, — различается между операционными системами и задаётся ядром, а не браузером. User-agent, говорящий «Windows», поверх TCP-стека, говорящего «Linux», — противоречие, которое браузер скрыть не может; на дешёвых прокси, размещённых на Linux, это частая примета.

TLS-отпечаток. Список шифров и порядок расширений в рукопожатии дают хеш JA3 или JA4, опознающий клиентскую библиотеку. JA3, который говорит «Python», при user-agent «Chrome» — то же самое противоречие уровнем выше.

WebRTC. У браузера можно спросить список локальных сетевых интерфейсов, и он вернёт ваш настоящий адрес независимо от того, что делает прокси. Это не отказ прокси, и никакой прокси этого не предотвратит — это настройка браузера.

DNS. Если имена резолвятся через ваш собственный резолвер, а не через прокси, запрос приходит с вашей настоящей сети за мгновения до соединения. SOCKS5 умеет носить DNS; многие клиенты настроены так, что не носят.

Время и язык. Браузер, сообщающий московское время и русский язык, при выходе через франкфуртский адрес сам по себе ничего не доказывает — и в сумме с остальным становится сильным сигналом.

05

Диагностика за пять минут

Делайте по порядку. Так три проверки разделяются без гаданий, и каждый шаг бесплатный.

Откройте наш чекер IP через подозрительный прокси. Он показывает выходной адрес, ASN, читается ли адрес как прокси для баз детекта, какую ОС выдают ваши пакеты против той, что заявляет браузер, TLS-отпечаток и течёт ли WebRTC. Это одна страница, закрывающая всю первую проверку и бо́льшую часть второй.

Если ASN говорит «хостинг» и адрес помечен — останавливайтесь, вы нашли причину: остальное из списка не имеет значения, пока не сменится адрес.

Если адрес чистый, а строки про ОС расходятся — дело в отпечатке. Если WebRTC показывает адрес, в котором вы узнаёте свой, — дело в браузере.

Если чисто везде, а блокируют всё равно — это третья проверка, и ответ не в этой статье, а в том, как управляется аккаунт.

06

Что действительно меняет ответ

Подбирайте лечение под проверку: не то лечение стоит денег и не меняет ничего.

Если дело в ASN, менять надо класс адреса. Резидентский принадлежит реальной абонентской линии и читается как квартира; ISP зарегистрирован на потребительского провайдера, но работает на серверном железе — это подходит задачам, где одна личность должна стоять на месте. Наши резидентские берутся от одного гигабайта без минимума: проверить гипотезу стоит как чашка кофе.

Если дело в TCP-отпечатке, пакеты должны соответствовать легенде. Подмена отпечатка ОС включена у нас в ISP и датацентровые прокси без доплаты — пять профилей p0f, переключаются на каждом прокси отдельно, — так что при user-agent Windows остаётся и виндовая TCP-подпись. В этом ценовом сегменте такое предлагают единицы.

Если течёт WebRTC или DNS — не покупайте ничего. Отключите WebRTC в браузере или в профиле антидетекта и заверните DNS в прокси: SOCKS5 это умеет. Стоит ноль и чинит то, чего не починили бы прокси на сотню долларов.

Если дело в поведении аккаунта — притормозите и перестаньте покупать. Новые личности прогревайте постепенно, держите один адрес на аккаунт всю его жизнь и не работайте в темпе, который человек бы не выдержал.

07

Чего всё это не чинит

Чистый адрес не спасает аккаунт, который уже помечен. Репутация прилипает и к аккаунту, а не только к соединению: самый чистый резидентский IP в мире заходит в сожжённый аккаунт как сожжённый аккаунт.

И невидимым это не делает. Всё описанное уменьшает количество сигналов, противоречащих друг другу, но ни один из сигналов не убирает. Платформа с настоящим бюджетом всё равно вас сузит, а кто утверждает обратное — что-то продаёт.

И ничего не делает разрешённым. Обход аутентификации, нарушение принятых вами условий или сбор персональных данных вопреки закону остаются ровно настолько же незаконными, когда запрос приходит с резидентского адреса.

Частые вопросы

Сначала выясните, какая из трёх проверок вас поймала, и только потом тратьте деньги. Если адрес помечен или сидит на хостинговом ASN — поможет только другой класс адреса. Если адрес чистый, ищите противоречие в сессии: отпечаток ОС, TLS, WebRTC, DNS — и чините его в браузере, что обычно бесплатно.

Три обычные причины. Провайдер переиспользовал адрес, который до вас занимала прокси-сеть. Оператор посадил вас за CGNAT вместе с тысячами абонентов, а часть вендоров считает это общей инфраструктурой. Либо устройство в вашей сети само что-то делает в интернете. Первые две не ваша вина и с вашей стороны не чинятся.

Иногда. IPinfo, Spur и IPQualityScore принимают заявки на пересмотр, и настоящую ошибку классификации нередко исправляют. Это медленно, делать надо у каждого вендора отдельно, и пометка вернётся, если поведение, которое её вызвало, продолжится.

Нет, и вендору, который утверждает обратное, стоит не доверять. Резидентский адрес закрывает проверку на владельца — самую трудную, — но всё равно не пройдёт, если течёт браузер, если адрес был в сожжённом пуле или если аккаунт ведёт себя как автоматизация. Это сдвигает шансы, а не закрывает вопрос.

И так, и так, а разделяет их диагностика. Сначала проверяйте выходной адрес — это дешевле всего исключить. Если адрес чистый, противоречие в браузере, и никакая покупка прокси браузерную проблему не решит.

Он решает часть второй проверки — отпечаток на уровне браузера. С ASN он не делает ничего, с TCP-отпечатком, который генерирует лежащая ниже операционная система, тоже, и с поведением ничего. Связка антидетекта с датацентровым прокси — частая и дорогая ошибка.

Хеш от того, как клиент устанавливает TLS-соединение: какие наборы шифров предлагает, какие расширения шлёт и в каком порядке. Разные HTTP-библиотеки и браузеры дают разные хеши, поэтому запрос, представляющийся Chrome, но хешащийся как Python, ловится без разбора самого трафика.

Часто да: адреса оператора через CGNAT делят тысячи реальных абонентов, из-за чего блокировка одного дорого обходится сайту. По проверке на владельца это самый сильный вариант и одновременно самый дорогой за гигабайт, а текущему браузеру и подозрительному аккаунту он не поможет ничем.