Người làm đa tài khoản chắc chắn từng gặp kiểu ức chế này: Whoer đo gần điểm tối đa, IP, DNS, WebRTC toàn đèn xanh — tài khoản vẫn bị khóa như thường. Vấn đề ở đâu? Có thể bạn đang thiếu một lần kiểm tra gắt gao hơn — CreepJS.
Khác công cụ kiểm tra thông thường, CreepJS không "chấm điểm xếp hạng" dấu vân tay, mà chuyên làm một việc: xác minh trình duyệt của bạn có đang "nói dối" hay không. Bài này nói rõ vì sao nó được xem là một trong những máy dò khắc nghiệt nhất, đọc kết quả thế nào, và nó nên xếp ở bước nào trong quy trình xác minh của bạn.
Công cụ kiểm tra vân tay có hai trường phái (tổng quan so sánh các công cụ có trong bài Tổng hợp công cụ phát hiện vân tay, ở đây nói khác biệt tầng bậc):
Nói dân dã: công cụ thường là khám sức khỏe (đo huyết áp, đo thân nhiệt), CreepJS là máy phát hiện nói dối (nghe xem lời bạn nói có mâu thuẫn trước sau không). Người khỏe mạnh qua mọi bài khám vẫn có thể bị máy dò bắt được sơ hở — đó chính là lý do "Whoer điểm tối đa vẫn bị khóa": trong logic kiểm soát rủi ro của nền tảng, ngoài tham số còn xét tham số đáng tin hay không.
Năng lực nổi tiếng nhất của CreepJS là kiểm tra Lies — nhận diện riêng việc API gốc của trình duyệt đã bị script can thiệp chưa. Nguyên lý giải thích nôm na:
toString() (hàm gốc toString trả về function xxx() { [native code] }, hàm bị bọc sẽ lộ code tùy chỉnh); ② hành vi gọi bất thường (ví dụ gọi liên tục hai lần cùng một hàm thu thập mà kết quả không khớp, nghĩa là giữa chừng bị chặn xử lý).Với người vận hành đa tài khoản, thông tin này vô cùng giá trị: logic kiểm soát rủi ro nền tảng dùng chính loại kiểm tra tương tự — môi trường ai càng nhiều "lời nói dối", người đó càng dễ bị nhận diện là người dùng trình duyệt vân tay. Điểm tuyệt đối của công cụ thường chỉ chứng minh tham số đầy đủ; số lượng Lies mới chứng minh chất lượng ngụy trang.
Ngoài Lies, CreepJS còn vài góc nhìn không nhà nào có (đều xoay quanh "tính thật"):
Điểm chung các chiều này: không phải xem một giá trị có đúng không, mà xem cả môi trường "có phải một trình duyệt thật sự không" — năng lực mà Whoer/BrowserScan hoàn toàn không phủ.
Vào trang CreepJS đợi kiểm tra xong (lần chạy đầu mất hơn chục giây tới mấy chục giây, nó chạy rất nhiều thẩm định chéo phía sau), rồi tập trung nhìn ba chỗ (bố cục cụ thể theo trang thực tế):
Một nhắc nhở quan trọng: CreepJS cực kỳ khắc nghiệt, chẳng ai lấy nổi "báo cáo hoàn hảo" trước nó — trình duyệt vân tay giỏi đến đâu cũng để lộ vài vết chỉnh sửa. Cho nên đừng đua "Lies bằng không", hãy coi nó là công cụ so sánh: nhiều môi trường trên cùng một máy đối chiếu với nhau, so trước-sau điều chỉnh — môi trường ít Lies hơn chính là môi trường tốt hơn.
Đây là câu hỏi then chốt: phát hiện môi trường có Lies, bước tiếp theo làm gì? Kết luận thẳng — những trình duyệt vân tay chín muồi như MasBrowser giảm nhẹ được, thu hẹp được, nhưng không ai cam kết về zero. Lý do rất đơn giản: CreepJS và trình duyệt vân tay là quan hệ phòng-công liên tục — phía dò tìm không ngừng tìm vết can thiệp mới (ví dụ phương pháp dò mới), phía bảo vệ không ngừng cải tiến cách tiêm cho vết khó thấy hơn; đây không phải cuộc thi "ai thắng cuối", mà là thuộc phiên bản ai cập kịp.
Xuống mặt thao tác, làm bốn việc theo thứ tự ưu tiên:
Chú ý tầng cuối: mỗi lần đổi cấu hình, chạy lại CreepJS đối chiếu trước-sau — xác nhận thay đổi thực sự tốt hơn, chứ không phải "cảm giác chắc ổn". Số liệu nói, đáng tin hơn mọi mẹo vặt.
CreepJS nên đặt ở bước nào? Khuyến nghị xếp thế này (hai tầng trước có quy trình chi tiết trong phần "thực tế công cụ kép ip-api + BrowserScan" của bài Trình duyệt vân tay xác minh cách ly thế nào):
Ba tầng ứng với "bạn ở đâu → bạn là ai → bạn có thật không" — chỉ khi ba tầng toàn xanh mới dám đưa tài khoản giá trị cao vào môi trường này. Đội dựng hàng loạt môi trường có thể biến phễu này thành SOP: mỗi môi trường mới lên mạng trước ba bước đều đi một lượt, bước bốn mới đăng nhập tài khoản.

Có. CreepJS là dự án mã nguồn mở, bản web miễn phí, không cần đăng ký — cũng là lý do nhiều người không biết nhưng dùng xong ai cũng bảo gắt: nó hoàn toàn không có động cơ thương mại cho bạn điểm "đẹp mắt".
Bình thường lắm — gần như mọi trình duyệt vân tay đều để lại vết can thiệp API ở đâu đó, mục tiêu hoàn toàn bằng không vừa không thực tế vừa không cần thiết. Cách dùng đúng là coi CreepJS làm chuẩn so sánh: môi trường A ít Lies hơn B thì dùng A đăng nhập tài khoản giá trị cao hơn.
Nó không đưa trực tiếp kết luận "bạn dùng XX browser", nhưng chi tiết Lies nó phơi ra (API nào bị sửa, sửa thế nào) quả thực gián tiếp phản ánh mức độ hiện thực hóa của sản phẩm đang dùng — đó cũng là lý do một số hãng quan tâm hiện hiện của sản phẩm mình trên CreepJS.
Trước tiên theo bốn bước ở phần "Thấy Lies rồi làm gì" phía trên: nâng bản mới nhất → so sánh chọn cấu hình tối ưu → phân cấp tài khoản giá trị cao → phản hồi chi tiết cho hãng. Ngoài ra đừng quá lo âu: Lies là hiện tượng chung của mọi trình duyệt vân tay, đối thủ cạnh tranh của bạn cũng vậy — hướng tới là sạch hơn đối thủ, chứ không phải zero.
Không thay thế, bổ trợ lẫn nhau. Công cụ dạng Whoer nhanh (vài giây ra kết quả), phủ các mục tầng mạng như IP/DNS/WebRTC, hợp tra soát nhanh hằng ngày; CreepJS chậm mà sâu (mấy chục giây một lượt), hợp rà sâu trước khi môi trường then chốt lên mạng. Hằng ngày dùng Whoer, điểm mấu chốt thêm chạy CreepJS — hai tầng bảo vệ đều không đắt.
Nhất định tải từ website chính thức của trình duyệt vân tay đang dùng — gói cài từ site thứ ba, link chia sẻ network cloud tiềm ẩn rủi ro plugin kèm theo thậm chí đóng gói lại, lỡ cài phiên bản nguồn gốc không rõ thì kiểm tra thêm nữa cũng vô ích. Trước khi tải đối chiếu chính tả tên miền website chính thức (site phishing hay giả mạo), sau khi cài nếu diệt virus cảnh báo hoặc giao diện bất thường, dừng ngay và tải lại bản chính từ website chính thức.
CreepJS bù vào vòng khó nhất và quan trọng nhất của hệ thẩm định vân tay: tham số có thể chất cho đẹp, nhưng sơ hở nằm trong chi tiết — kiểm tra Lies, thẩm định chéo Worker, kiểm tra đặc trưng engine, từng tầng tra hỏi "bạn có thật không".
Thêm nó vào quy trình xác minh không tăng mấy chi phí: ip-api soi mạng → BrowserScan soi tham số → CreepJS thẩm độ thật, phễu ba tầng mấy phút đi hết, đổi lại là chỗ dựa "dám đưa tài khoản giá trị cao vào trong". Ghi nhớ chuyển đổi tư duy quan trọng nhất: không cần săn zero sơ hở, dùng so sánh để môi trường ngày càng tốt hơn.
Hạn mức 2 môi trường bản miễn phí, vừa khớp để làm thí nghiệm so sánh: dựng hai môi trường chạy một lượt phễu ba tầng, xem cái nào ít Lies hơn — tải MasBrowser từ website chính thức, từ hôm nay dùng "máy dò nói dối" soát môi trường của bạn.