В fingerprint у них есть отдельный сигнал для CDP — Chrome DevTools Protocol. И стандартная конфигурация считает его достаточно серьёзным признаком автоматизации: под него попадают Puppeteer, Playwright с Chromium и даже обычный Chrome, запущенный через remote debugging. Механизм появился в CrowdSec 1...
Пока не взломали
AliExpress слушал браузер
Но не так, как звучит На AliExpress нашли обфусцированные anti-abuse-скрипты, которые запускали Web Audio API: генерировали неслышимый сигнал, прогоняли его через аудиостек устройства и измеряли результат. Похоже, это было частью системы антифрода и антибота. Такой сигнал сам по себе не говорит, кто именно перед сайтом. Но вместе с WebGL, canvas, параметрами устройства, WebRTC, движениями мыши и признаками browser automation он становится ещё одним элементом цифрового отпечатка...
Поймать бота один раз уже недостаточно
С ботами долго было довольно удобно мыслить бинарно: вот человек, вот автоматизация. Человека пропускаем, бота проверяем, режем или отправляем решать challenge. Проблема в том, что эта модель начинает заметно трещать. Cloudflare недавно поделилась статистикой своей системы Precursor, которая смотрит не только на отдельный запрос, а на поведение в течение всей сессии. За одни сутки система обработала 206 млн событий на 73 тысячах доменов. И один из интересных выводов: подозрительное поведение нередко начинается уже в середине сессии. То есть сначала перед нами вполне нормальный пользователь...
cPanel & WHM закрыли критичный CVE-2026-41940
По данным исследователей, дыру уже дёргали вживую, возможно ещё с февраля. Shared-хостинг снова напоминает коммуналку: один плохой замок — и внезапно открывается не одна дверь, а весь этаж. Технически баг сидит в логике сессий. До нормальной авторизации cpsrvd создавал pre-auth session file, а дальше через криво обработанные cookie и заголовки можно было подсунуть в эту сессию лишние свойства. В плохом сценарии — что-нибудь уровня user=root. Потом сессия перечитывается, кэшируется, и вот у нас уже не «неудачная попытка входа», а административный доступ без пароля. Красиво? Да. Противно? Тоже да...
Уязвимость Copy Fail, она же CVE-2026-31431
Это не тот случай, когда сервер можно забрать прямо из интернета одним красивым запросом. Тут атакующему сначала нужен обычный пользователь на машине или код внутри контейнера. Но дальше история становится заметно веселее: из непривилегированного состояния можно попытаться доползти до root. И самое мерзкое — баг выглядит почти скромно. Речь про контролируемую запись всего 4 байт в page cache читаемого файла. Четыре байта, да. В обычной жизни это звучит как мелочь, а в ядре Linux — как «мы чуть-чуть подпилили несущую балку, ничего страшного». Технически всё крутится вокруг AF_ALG. Это такой интерфейс, через который userspace может ходить к криптографическому API ядра через сокеты...
