JA3/JA4 Fingerprint
Tu máquina y el servidor negocian la conexión HTTPS con un saludo (Client Hello) que incluye los algoritmos de cifrado y extensiones soportadas.
Categoría: WAF Evasion 🎯 Trinchera — Tu máquina y el servidor negocian la conexión HTTPS con un saludo (Client Hello) que incluye los algoritmos de cifrado y extensiones soportadas. Chrome lo hace de una forma matemáticamente única. Python (requests) de otra. Cloudflare
sabe quién eres antes de que envíes una sola cabecera.
🔗 Kill chain — Reconocimiento defensivo. Si tu JA3 grita
“Python” y tu User-Agent dice “Chrome”, el WAF te marca como bot
con altísima confianza.
📡 Huella defensiva — Cloudflare Bot Management, Akamai Bot
Manager, DataDome — todos usan JA3/JA4 como señal primaria. No es
un log, es un sistema de scoring en tiempo real.
⚠️ Falso amigo — Pensar que cambiar el User-Agent en
requests.get() te hace pasar por un navegador. JA3 te delata
en milisegundos.
🛡️ Remediación (ofensiva) — Usar curl-impersonate, navegadores
headless reales (Playwright/Selenium con
stealth plugins),
o bibliotecas que rebindan el TLS stack.
← Volver al glosario completo Última actualización: 2026-06-11