Skip to main content

JA3/JA4 Fingerprint

Tu máquina y el servidor negocian la conexión HTTPS con un saludo (Client Hello) que incluye los algoritmos de cifrado y extensiones soportadas.

Categoría: WAF Evasion 🎯 Trinchera — Tu máquina y el servidor negocian la conexión HTTPS con un saludo (Client Hello) que incluye los algoritmos de cifrado y extensiones soportadas. Chrome lo hace de una forma matemáticamente única. Python (requests) de otra. Cloudflare sabe quién eres antes de que envíes una sola cabecera. 🔗 Kill chain — Reconocimiento defensivo. Si tu JA3 grita “Python” y tu User-Agent dice “Chrome”, el WAF te marca como bot con altísima confianza. 📡 Huella defensiva — Cloudflare Bot Management, Akamai Bot Manager, DataDome — todos usan JA3/JA4 como señal primaria. No es un log, es un sistema de scoring en tiempo real. ⚠️ Falso amigo — Pensar que cambiar el User-Agent en requests.get() te hace pasar por un navegador. JA3 te delata en milisegundos. 🛡️ Remediación (ofensiva) — Usar curl-impersonate, navegadores headless reales (Playwright/Selenium con stealth plugins), o bibliotecas que rebindan el TLS stack.
Volver al glosario completo Última actualización: 2026-06-11