CloakerHQ

技术说明

Cloak 技术原理

cloak 技术的全部难点在一句话里:在什么时刻、用什么证据,判断这次访问是不是审核方。 时刻决定了证据,证据决定了准确率。这页把这条链讲清楚。

判定时刻决定了你手上有什么

重定向型必须在发出第一个字节之前决定,那一刻只有 IP、TLS 握手和 HTTP 头。 页内型可以等页面跑起来,多一层浏览器自述。看起来页内型信息更多,但它要用停留时间换 -- 而自动抓取的停留时间中位数是 0.1 秒。

收到请求 发出首字节 页面加载完 停留 3-7 秒 停留 10 秒以上 一次请求的时间线 重定向型: IP · ASN · TLS · 请求头 重定向型 IP · ASN · TLS · 请求头 页内型: 以上 + 浏览器自述 页内型 以上 + 浏览器自述 iframe 型: 以上 + 外层页独立成立 iframe 型 以上 + 外层页独立成立 = 该架构做出判定的那一刻;横条 = 在此之前它能看到的范围
自动抓取会话中位 0.1 秒,落在「发出首字节」之前。页内型能用的那层证据,对它永远不会产生。
各类信号的可用时刻与稳定性。
信号什么时候可用稳不稳定
IP 网段归属收到请求那一刻最稳。平台自有网段变动很慢,且可查
ASN收到请求那一刻较稳,但 IPv6 段常解析不出,必须带网段兜底
自报 UA token收到请求那一刻易伪造,只能当确认不能当判据
请求头完整度收到请求那一刻稳。浏览器与抓取器的差别是结构性的
TLS 握手特征握手完成时较稳,但客户端库升级会漂
浏览器环境自述页面加载并停留数秒后精度高但覆盖率极低,且平台一改配置就静默失效

这一层的覆盖率天生很低:要访客停留够久才拿得到判定。所以它的作用是在少量访问上产出高置信标签, 再把命中的 IP 提取成动态名单,回去覆盖同一 IP 上那些没跑脚本的访问,而不是拿来做统计。

这个品类共同的盲区

所有只看请求本身的过滤器 - IP、网络、请求头 - 都只能接住「自己报身份」的那批审核流量。 真正让账号出事的是另一批:从普通云主机过来,请求头完整、UA 是正常的 Android 或 Windows Chrome, 整条请求挑不出一个破绽。

在投流量里我们确实见到这样的会话,来自普通云服务商。 服务端视角下它们和真实访客完全一样 - 也就是说,每一个在页面渲染前做判定的过滤器, 都把报价页原样发给了它们。

能把这个访客和买家分开的只有一样东西:他的浏览器跑在什么环境里。 而环境证据要页面跑起来之后才存在 - 这就是判定必须做在页面上而不是跳转前的全部理由。

我们在这一层带来的东西

一套跨层一致性检查的浏览器环境引擎。它原本是为反方向的问题造的: 判断一个浏览器有没有在谎报自己是什么。而一个审核环境正是一台虚拟机在把自己说成一部手机 - 同一个问题,从另一边问。

这不是让你凭信任接受的说法。关于这一层我们只说一件与品类有关、与自己无关的事:

最后那一行才是重点。这个品类当成 bot 判据用的自动化标记命中了 44 次, 一次都不是审核流量 - 那是一批与审核零重合的自动化农场。 这一层拼的不是规则条数,是规则打在不打得中的那个人群上。

一次判定,别只花在一次访问上

浏览器判定很贵:访客要停留好几秒探针才跑得完,所以它既精准又稀有。 把它当成「这一次访问的结论」,等于把它绝大部分价值扔掉。

一个浏览器样本能覆盖多少次访问 第二层:浏览器环境引擎 一次访问跑完探针 需要访客停留数秒 覆盖率天生很低 高置信标签 判定为审核环境 高置信,而且稀有 不该只管一次访问 第三层:IP 级标签覆盖全量 该地址进入名单 此后来自同一地址的每一次请求都被覆盖 包括从不执行脚本、因而永远产不出样本的那些
浏览器判定拿到的代价高,因而稀有。它不止于产出它的那一次访问,而是变成 IP 级标签往前往后覆盖 - 这是把一个精准但稀有的信号传导到全量流量的唯一通路。

所以一个被确认的审核环境会变成那个 IP 的标签,此后来自同一地址的每一次请求都被覆盖 - 包括 0.1 秒就走、永远不会执行脚本的那些。 这是从一个稀有的高精度信号走到全量覆盖的唯一通路,也是我们认为真正属于自己的那一块。

过滤日志,逐条列出访问来源、过滤原因、由哪一层判定以及最终发出的是哪一版页面
每次过滤都带判定依据,这样「挡错了买家」是一个能看见的数字,而不是一个说不清的转化下滑。

我们不会声称的事

归因不了的真人审核员

真浏览器、真机器、行为正常、地址我们归因不了。这个品类没有任何一家挡得住,我们也一样。 诚实的写法是把它写出来,而不是给你报一个数。

规则永远有效

这一层的任何规则,一旦平台绕开它就会静默失效。 而零命中和「最近没人审」在数据上分不开,所以每个账号都带命中数报警, 不是一块没人看的面板。

你的账号安全

那个决定归平台。任何给你一个存活率数字的卖家,卖的都是他控制不了的东西。

过滤器是难的那部分

难的是你的合规页。我们见过审核员在一个页面上待了好几分钟,把整个结账流程走完。经不起这个的页面,前面挂什么都没用。

定价

入门

$49 / 月

  • 1 个站点
  • 每月 50,000 次过滤访问

单个 offer、单个落地页、单个流量源。

规模

$199 / 月

  • 站点数不限
  • 每月 1,000,000 次过滤访问

代投与为多个广告主投放的团队。

每一档具体包含什么

常见问题

cloak 技术到底在判什么?
判「这个请求背后是不是平台的人」。注意它和「这个浏览器有没有撒谎」不是同一个判定 -- 后者是反检测领域那套跨层一致性检查。一个用真 Chrome、真机器的人类审核员环境完全自洽,那套检查一条都不会触发。
为什么 IP 归属比指纹更管用?
因为审核方最稳定的属性是他从哪来,不是他的浏览器长什么样。一个用真 Chrome、真机器的人类审核员,环境本来就自洽,所有一致性检查都不会触发;而他的 IP 归属是藏不掉的。所以第一层判网络,第二层才判浏览器 - 反过来的做法是把简单的一半解两遍。
ASN 判定有什么坑?
入口层的 ASN 解析对某些 IPv6 段会直接返回空。实测 Meta 最大的那个 IPv6 段上 247 行请求,ASN 全是 null -- 只按 ASN 号查会得到「零访问」的假象,量最大的那一支整支漏掉。任何基于 ASN 的判定都必须带一份官方 IP 段兜底。
自动化检测能不能复用?
不能混成一个分数。实测里 webdriver 为真的 44 个样本,时区集中在 Asia/Shanghai、GPU 是软件渲染、来自某个香港机房网段,与平台审核零重合。「跑 JS 的自动化」和「平台审核」在数据上是两个完全不同的簇。

加入等待名单

还没有可用的账号。留个邮箱,开放内测时我们通知你,并附上你投放的流量源对应的配置说明。

只用于开放时通知你一次,不做任何其他用途,随时回信退订。