Страница Cloudflare «Проверка браузера» тестирует API, особенности движка и proof-of-work, а заранее оценивает TLS и репутацию IP. Почему в ней застревают люди.
Вы переходите по ссылке, а вместо нужной страницы видите заглушку: на старых страницах Cloudflare — «Checking your browser before accessing…» («Проверка вашего браузера»), на новых — что-то вроде «Verifying you are human» («Проверяем, что вы человек»), иногда с чекбоксом. Вы не ошиблись с паролем и ничего странного не делали — просто кликнули по ссылке. Это одна из самых частых помех в современном вебе, а сама страница почти ничего не объясняет. Разберём, что она на самом деле проверяет, что Cloudflare знает о вас ещё до её появления и почему самый обычный посетитель может застрять в бесконечной проверке.
Ключевые моменты
- Эта страница — проверка (challenge) Cloudflare: короткий скрипт запускает в вашем браузере набор неинтерактивных тестов — опрашивает веб-API, ищет характерные для движка особенности, решает небольшие задачи proof-of-work — и отправляет результаты до загрузки сайта. По данным Cloudflare, в среднем это занимает около секунды.
- Но это лишь половина картины. Cloudflare уже оценил ваше соединение: сигнатуру TLS/HTTP-2-рукопожатия, репутацию IP и сеть (ASN), которой этот IP принадлежит. От этой оценки во многом зависит, увидите ли вы проверку вообще.
- Зацикливание обычно вызвано окружением, а не подозрительными действиями: заблокированная cookie допуска, сильно сбитые системные часы, расширение, подменяющее API браузера, общий IP VPN/дата-центра/CGNAT, встроенный браузер приложения или сильно «закрученный» браузер.
- Cloudflare почти отказался от визуальных CAPTCHA: компания сообщает, что показывает их на 91% реже, а на своих страницах проверки заменила CAPTCHA чекбоксом Turnstile.
- Проверка — это шлагбаум: вердикт «пропустить/не пропустить» по одному запросу. Сервисы проверки отпечатка и обнаружения ботов — зеркала: они показывают ваши сигналы, ничего не решая.
Что на самом деле делает эта страница
Когда настройки безопасности Cloudflare на сайте решают, что запрос нужно рассмотреть внимательнее, прежде чем пропустить его к исходному серверу, Cloudflare отдаёт вместо запрошенной страницы промежуточную страницу проверки. Сам Cloudflare описывает этот механизм (Managed Challenge, «управляемая проверка») так: сначала выполняется «серия небольших неинтерактивных JavaScript-проверок, собирающих дополнительные сигналы о посетителе», и они «включают, помимо прочего, proof-of-work, proof-of-space, опрос веб-API и различные проверки на особенности браузера». Лишь если эти результаты — и то, как браузер вёл себя при их выполнении, — не дают однозначного ответа, дело доходит до шага, где нужно что-то нажать.
Точный список тестов Cloudflare не публикует (это была бы готовая инструкция по обходу), но входные данные чётко делятся на две группы:
- Сигналы, которые скрипт собирает внутри браузера. Задачи proof-of-work и proof-of-space заставляют браузер потратить небольшой, но измеримый объём реальных вычислений и памяти. Опрос API проверяет, существуют ли функции, которые браузер заявляет, и ведут ли они себя так, как в настоящем движке. Поиск особенностей (quirks) выявляет мелкие специфичные для движка странности, которые есть у настоящих Chrome, Firefox или Safari и которые скрипт с поддельным User-Agent обычно воспроизвести не может. Это та же семья сигналов, что показывает проверка отпечатка на нашем сайте, и та же логика согласованности, что описана в статье «Headless-браузеры: как сайты находят Selenium и Playwright»: автоматизированные и замаскированные среды противоречат сами себе так, как настоящий браузер не стал бы.
- Сигналы самого соединения, которые не видит ни один скрипт на странице. TLS-рукопожатие и настройки HTTP/2 вашего браузера образуют собственную сигнатуру, не зависящую от того, что сообщает JavaScript; как она строится, разобрано в статье «TLS-фингерпринтинг: как JA3/JA4 идентифицируют ваш клиент». Рядом с ней — репутация IP-адреса, с которого вы подключаетесь, и сеть (ASN), которой он принадлежит. Всё это оценивается на периметре Cloudflare ещё до запуска какого-либо скрипта проверки, поэтому домашний IP с чистой историей и IP дата-центра, на который жаловались за скрейпинг, стартуют с совершенно разных позиций.
Ни один сигнал не решает исход в одиночку. Как и многоуровневая система, описанная в статье «Обнаружение ботов: как выявляют ботов и краулеров», проверка сводит множество слабых сигналов в один вердикт.
Почему живой человек застревает в цикле
Если это вы сейчас смотрите на крутящийся индикатор, дальше самое полезное. Ни одна из причин не означает, что вы сделали что-то не так, — это просто ситуации, которые проверка считает неоднозначными:
- Заблокированные или удалённые cookie. После успешной проверки Cloudflare ставит cookie допуска (
cf_clearance), чтобы следующие запросы проходили без проверки. Если настройки браузера или расширение блокируют cookie этого сайта либо стирают их при каждой загрузке, отметка о прохождении не сохраняется, и каждый запрос выглядит как новый. - Сильно сбитые системные часы. Допуск действует ограниченное время. Если часы устройства ушли достаточно далеко, только что выданный допуск может выглядеть уже истёкшим или ещё не действующим — и вас снова отправляют на проверку.
- Расширение, подменяющее API браузера. Антифингерпринт-расширения, которые подделывают, блокируют или «зашумляют» API (типичный пример — инжекторы шума в Canvas), не просто скрывают вас — они могут заставить браузер противоречить самому себе. А это выглядит совсем иначе, чем обычный браузер, который просто сообщает о себе меньше.
- Общий IP VPN, дата-центра или CGNAT. Многие выходные узлы VPN и большинство диапазонов дата-центров в какой-то момент использовались кем-то для вредоносного трафика, а CGNAT (NAT операторского уровня) прячет множество мобильных и домашних абонентов за одним адресом. Репутация закрепляется за IP, а не за вами — именно поэтому пользователи VPN видят проверки гораздо чаще среднего.
- Встроенный браузер приложения. Ссылки, открытые внутри соцсети или мессенджера, загружаются во встроенном WebView, который часто предоставляет меньше API, и они менее согласованы между собой, чем в полноценном браузере.
- Устаревший или сильно «закрученный» браузер. Проверки особенностей и API ожидают, что браузер ведёт себя как известный актуальный движок. Очень старая версия или настройки приватности, которые отключают API и урезают отпечаток, могут выглядеть скорее как автоматизация, чем как человек: проверке трудно отличить «человека, усилившего защиту браузера» от «скрипта, притворяющегося браузером».
Что попробовать, если вы застряли
- Разрешите cookie для этого сайта (или отключите расширение/настройку, которая их удаляет) и перезагрузите страницу.
- Убедитесь, что дата, время и часовой пояс на устройстве устанавливаются автоматически.
- Отключите расширения для приватности или блокировки рекламы на этом сайте либо попробуйте чистый профиль браузера.
- Если ссылка открылась внутри приложения, откройте её в обычном браузере.
- Смените сеть — мобильный интернет вместо Wi-Fi или другой сервер VPN, — чтобы получить IP с другой репутацией.
- Если ничего не помогает, напишите владельцам сайта и укажите Ray ID внизу страницы проверки. Уровень защиты каждый сайт настраивает сам, а Ray ID позволяет найти именно ваш запрос.
От CAPTCHA к невидимой проверке
Классическая CAPTCHA заставляет вас активно что-то доказывать — разобрать искажённый текст, найти на картинках светофоры — и прерывает каждого, кому показывается, включая живых людей. Почему Cloudflare отказался от этой модели, компания объяснила в статье «The end of the road for Cloudflare CAPTCHAs»: Managed Challenge «откладывает решение о том, показывать ли визуальную головоломку», пока браузер не предоставит больше информации. По словам Cloudflare, это позволило на 91% сократить число показываемых CAPTCHA, а время, которое посетитель проводит на проверке, — «со средних 32 секунд до средней всего одной секунды».
Тот же подход лёг в основу Turnstile. Cloudflare описывает его как «серию тестов в браузере, проверяющих характеристики браузера и нативные API, а также просящих браузер пройти лёгкие тесты (например, proof-of-work, proof-of-space)». В статье «Cloudflare is free of CAPTCHAs; Turnstile is free for everyone» компания сообщает, что «заменила CAPTCHA-проверку собственным решением с чекбоксом». Так что чекбокс, который вы иногда видите, — не головоломка, а последний лёгкий шаг для случаев, когда фоновые тесты не дали однозначного ответа. «Докажите, что вы человек» больше не означает «решите для нас задачку» — теперь это «дайте нам секунду понаблюдать за вашим браузером».
Шлагбаум, а не зеркало
Проверка Cloudflare — это шлагбаум: она выносит вердикт «пропустить/не пропустить» по конкретному запросу, и у этого вердикта есть реальное последствие — вы либо проходите, либо нет.
CreepJS, BrowserLeaks и оценки анонимности, которые сравниваются в статье «Почему тесты отпечатка браузера расходятся в оценках», — это зеркала. Они показывают ваши собственные сигналы — в целом тех же категорий, на которые смотрит проверка, — но без вердикта и без последствий. Прогнав через них браузер, вы не узнаете, пропустит ли вас проверка на конкретном сайте: это зависит ещё и от настроек сайта, и от данных соединения, которых такие сервисы не видят. Зато вы увидите, что проверка могла бы заметить.
Что делать дальше
Чтобы увидеть, какие связанные с автоматизацией сигналы выдаёт ваш браузер, воспользуйтесь инструментом обнаружения ботов BrowserInsight: он проверяет по отдельности navigator.webdriver, признаки headless-режима и следы Selenium/Puppeteer/Playwright, а не сводит всё к одному вердикту. Если на вашем обычном браузере там что-то помечено, это хороший кандидат на то, на что реагирует проверка.
Если подозреваете, что дело в IP, проверка IP покажет ASN и статус адреса в чёрных списках, а проверка VPN и прокси — похож ли он на VPN, прокси или дата-центр. Если вы вообще не пользуетесь VPN, но к вам всё равно относятся как к пользователю VPN, статья «Вас приняли за VPN, хотя вы им не пользуетесь» объясняет, как к этому приводят CGNAT, устаревшие IP-базы и ошибочная классификация ASN.
Часто задаваемые вопросы
«Проверка браузера» — это то же самое, что CAPTCHA?
Нет. CAPTCHA требует что-то решить. Страница «проверки браузера» запускает автоматические тесты без вашего участия и отправляет результаты. У Cloudflare нажать на чекбокс просят только тогда, когда эти тесты не дали однозначного ответа, — и даже в этом случае никакой головоломки нет.
Почему проверка появляется при каждой загрузке страницы?
Почти всегда потому, что проверка не может запомнить, что вы её уже прошли: cookie заблокированы или удаляются, вы в приватном режиме (инкогнито) или расширение стирает данные сайтов. Без этой «памяти» каждый запрос проверяется с нуля. Если с cookie всё в порядке, проверьте системные часы.
С VPN проверки появляются чаще?
Да, и обычно дело не в вас, а в выходном IP. Адреса VPN и дата-центров используют многие люди, и если с такого адреса когда-то шёл вредоносный трафик, его репутация переходит и на ваш сеанс. Часто помогает переключиться на другой сервер.
Может ли проверка отпечатка или анонимности сказать, пройду ли я проверку на конкретном сайте?
Напрямую — нет. Такие сервисы — зеркала: они показывают сигналы, которые могла бы прочитать проверка, но не выносят вердикта. Проверка — шлагбаум: она объединяет эти сигналы с настройками безопасности сайта и данными соединения (TLS, репутация IP, ASN), которых инструмент на странице никогда не видит. Поэтому ответ может дать только сама проверка.
Браузер с усиленной приватностью чаще попадает на проверку?
Может. Не потому, что инструменты приватности подозрительны сами по себе, а потому, что сильно подделанные или заблокированные сигналы похожи на скрипт, пытающийся скрыть автоматизацию. Это случайное сходство двух совершенно разных намерений, а не доказательство того, что приватность целенаправленно преследуют.
Рекомендуем прочитать
- Обнаружение ботов: как выявляют ботов и краулеров
- Headless-браузеры: как сайты находят Selenium и Playwright
- Поведенческое обнаружение ботов: нечеловеческие движения мыши
- TLS-фингерпринтинг: как JA3/JA4 идентифицируют ваш клиент
- Вас приняли за VPN, хотя вы им не пользуетесь
- Почему тесты отпечатка браузера расходятся в оценках


