Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ja4 — JA4+ es un conjunto de estándares de huellas digitales de red | Kitploit
Herramientas/GitHubGitHub/foxio-llc/ja4
Sniffing y Análisis de PaquetesHerramientas de Cifrado/DescifradoSeguridad IoTMapeo de RedesForensia de RedRecopilación de InformaciónAnálisis de MalwareSeguridad MóvilInteligencia de AmenazasDetección de IntrusionesSuplantación de Huella Digital
2.0k18496hace 5 díasRevisado por Kitploit
Análisis de DNS
GitHubfoxio-llc/ja4

ja4

JA4+ es un conjunto de estándares de huellas digitales de red

Ver RepositorioSitio web

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/6520/8c33d49cec0b788f1dbf683023b315183230f23b75d0b45004c116a43f4e8996.png" alt="logo" width="250"/>
</p>

# Huella Digital de Red JA4+™ <!-- omit from toc -->

JA4+ es un conjunto de métodos de huella digital de red creado por [FoxIO](https://foxio.io/) que es fácil de usar y de compartir. Estos métodos son legibles tanto por humanos como por máquinas para facilitar una caza de amenazas y un análisis más efectivos. Los casos de uso de estas huellas digitales incluyen la búsqueda de actores de amenazas, detección de malware, prevención de secuestro de sesiones, automatización de cumplimiento, seguimiento de ubicación, detección de DDoS, agrupación de actores de amenazas, detección de shells inversos y muchos más.

Para una explicación rápida de JA4+ y para usarla como referencia durante el análisis, consulta:  
[JA4+ Cheat Sheet](https://x.com/4A4133/status/1887269972545839559)

Para obtener detalles en profundidad, lee nuestros blogs sobre cómo funciona JA4+, por qué funciona y ejemplos de lo que se puede detectar/prevenir con él:  
[JA4+ Network Fingerprinting](https://foxio.io/blog/ja4-network-fingerprinting) (JA4/S/H/L/X/SSH)  
[JA4T: TCP Fingerprinting](https://foxio.io/blog/ja4t-tcp-fingerprinting) (JA4T/TS/TScan)  
[Investigating Surfshark and NordVPN with JA4T](https://foxio.io/blog/investigating-surfshark-and-nordvpn-with-ja4t) (JA4T)  
[JA4D and JA4D6: DHCP Fingerprinting](https://foxio.io/blog/ja4d-and-ja4d6-dhcp-fingerprinting) (JA4D/6)

Si te encanta JA4+, considera comprar una camiseta o sudadera:  
[JA4+ Shirts, Hoodies, and Stickers](https://store.foxio.io/)

## Tabla de contenidos <!-- omit from toc -->

- [Métodos actuales y detalles de implementación](#current-methods-and-implementation-details)
- [Implementaciones](#implementations)
- [Herramientas que soportan JA4+](#tools-that-support-ja4)
- [Ejemplos](#examples)
- [Plugins](#plugins)
- [Binarios](#binaries)
  - [Recursos de lanzamiento](#release-assets)
  - [Instalación de tshark](#installing-tshark)
    - [Linux](#linux)
    - [macOS](#macos)
    - [Windows](#windows)
  - [Ejecutar JA4+](#running-ja4)
- [Base de datos](#database)
- [Proceso de lanzamiento](#release-process)
  - [Cómo crear un lanzamiento](#how-to-create-a-release)
- [Detalles de JA4+](#ja4-details)
- [Licencia](#licensing)
- [Preguntas y respuestas](#qa)
- [JA4+ fue creado por](#ja4-was-created-by)

## Métodos actuales y detalles de implementación

| Nombre completo | Nombre corto | Descripción |
|---|---|---|
| JA4 | JA4 | Huella digital de cliente TLS |
| JA4Server | JA4S | Huella digital de respuesta de servidor TLS / sesión |
| JA4HTTP | JA4H | Huella digital de cliente HTTP |
| JA4Latency | JA4L | Medición de latencia de cliente a servidor / distancia de luz |
| JA4LatencyServer | JA4LS | Medición de latencia de servidor a cliente / distancia de luz |
| JA4X509 | JA4X | Huella digital de certificado TLS X509 |
| JA4SSH | JA4SSH | Huella digital de tráfico SSH |
| JA4TCP | JA4T | Huella digital de cliente TCP |
| JA4TCPServer | JA4TS | Huella digital de respuesta de servidor TCP |
| [JA4TCPScan](https://github.com/FoxIO-LLC/ja4tscan) | [JA4TScan](https://github.com/FoxIO-LLC/ja4tscan) | [Escáner activo de huellas digitales TCP](https://github.com/FoxIO-LLC/ja4tscan) |
| JA4DHCP | JA4D | Huella digital DHCP |
| JA4DHCPv6 | JA4D6 | Huella digital DHCPv6 |
| JA4NTP | JA4N | Huella digital NTP |
| JA4Scan-TLS | JA4Scan-TLS | Escáner activo de huellas digitales de servidor TLS |
| JA4Scan-QUIC | JA4Scan-QUIC | Escáner activo de huellas digitales de servidor QUIC |

El nombre completo o el nombre corto se pueden usar indistintamente. Se están desarrollando métodos JA4+ adicionales...

Para entender cómo leer las huellas digitales JA4+, consulta [Detalles técnicos](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md)

## Implementaciones

Este repositorio incluye JA4+ en

- [Python](https://github.com/foxio-llc/ja4/blob/main/python/README.md)
- [Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md)
- [C, como plugin de Wireshark](https://github.com/foxio-llc/ja4/blob/main/wireshark/README.md).
- [Zeek](https://github.com/foxio-llc/ja4/blob/main/zeek/README.md)

## Herramientas que soportan JA4+

| Herramienta/Vendedor | Soporte JA4+ |
|-------------|--------------|
| [Wireshark](https://github.com/FoxIO-LLC/ja4/tree/main/wireshark) | JA4+ |
| [Zeek](https://github.com/FoxIO-LLC/ja4/tree/main/zeek) | JA4+ |
| [Arkime](https://arkime.com/) | JA4+ (nuestra herramienta JA4+ de código abierto recomendada) |
| [Suricata](https://docs.suricata.io/en/latest/rules/ja-keywords.html#ja4-hash) | JA4+ (en desarrollo) |
| [GreyNoise](https://www.greynoise.io/) | JA4+ |
| [Hunt](https://hunt.io/) | JA4+ |
| [Driftnet](https://driftnet.io/) | JA4+ |
| [GoLang (1)](https://github.com/driftnet-io/go-ja4x) | JA4X |
| [GoLang (2)](https://github.com/exaring/ja4plus) | JA4 |
| [nzyme](https://www.nzyme.org/) | JA4+ (en desarrollo) |
| [Netresec's CapLoader](https://www.netresec.com/?page=Blog&month=2023-11&post=CapLoader-1-9-6-Released) | JA4+ (en desarrollo) |
| [Netresec's NetworkMiner](https://www.netresec.com/?page=NetworkMiner) | JA4+ (en desarrollo) |
| [NGINX](https://github.com/FoxIO-LLC/ja4-nginx-module) | JA4+ |
| [F5 BIG-IP](https://github.com/f5devcentral/f5-ja4) | JA4+ |
| [nfdump](https://github.com/phaag/nfdump) | JA4+ |
| [ntop's ntopng](https://github.com/ntop/ntopng) | JA4+ |
| [ntop's nDPI](https://github.com/ntop/nDPI) | JA4 |
| [Team Cymru](https://www.team-cymru.com/) | JA4+ |
| [NetQuest](https://netquestcorp.com/) | JA4+ |
| [Censys](https://censys.com/) | JA4+ |
| [Exploit.org's Netryx](https://github.com/OWASP/www-project-netryx) | JA4 y JA4H |
| [Cloudflare](https://developers.cloudflare.com/bots/concepts/ja3-ja4-fingerprint/) | JA4 |
| [Fastly](https://www.fastly.com/documentation/reference/vcl/variables/client-connection/tls-client-ja4/) | JA4+ (solicítalo) |
| [MISP](https://www.misp-project.org/) | JA4+ |
| [OCSF](https://schema.ocsf.io/1.3.0-dev/objects/ja4_fingerprint?extensions=) | JA4+ |
| [Vercel](https://vercel.com/docs/security/tls-fingerprints) | JA4 |
| [Seika](https://seika.io/) | JA4+ |
| [VirusTotal](https://www.virustotal.com/) | JA4 |
| [AWS Cloudfront](https://aws.amazon.com/about-aws/whats-new/2024/10/amazon-cloudfront-ja4-fingerprinting/) | JA4 |
| [ELLIO](https://ellio.tech/) | JA4+ |
| [Webscout](https://webscout.io/) | JA4+ |
| [Rama](https://github.com/plabayo/rama) | JA4 y JA4H |
| [Vectra](https://www.vectra.ai/) | JA4+ |
| [AWS WAF](https://aws.amazon.com/about-aws/whats-new/2025/03/aws-waf-ja4-fingerprinting-aggregation-ja3-ja4-fingerprints-rate-based-rules/) | JA4 |
| [Tacticly](https://tactic.ly/) | JA4+ |
| [Palo Alto Networks](https://www.paloaltonetworks.com/) | JA4+ |
| [ngrok](https://ngrok.com/docs/traffic-policy/variables/connection/#conntlsja4_fingerprint) | JA4 |
| [Vertex Synapse](https://vertex.link/) | JA4 y JA4S |
| [Google Cloud Armor](https://cloud.google.com/armor/docs/rules-language-reference#allow_or_deny_traffic_based_on_a_known_ja4_fingerprint) | JA4 |
| [Fortinet](https://docs.fortinet.com/document/fortindr-cloud/25.2.c/user-guide/393114/event-fields#SSL) | JA4 |
| [AppOmni](https://appomni.com/) | JA4+ |
| [IntelliGenesis](https://intelligenesisllc.com/) | JA4+ |
| [HAProxy](https://www.haproxy.org/) | [JA4](https://github.com/O-X-L/haproxy-ja4-fingerprint) y [JA4H](https://github.com/O-X-L/haproxy-ja4h-fingerprint) plugins de [OXL](https://www.o-x-l.com/) |
| [SentinelOne](https://www.sentinelone.com/) | JA4 |
| [Akamai](https://techdocs.akamai.com/application-security/reference/get-ja4-fingerprint-settings) | JA4 |
| [Alibaba Cloud](https://www.alibabacloud.com/help/en/anti-ddos/anti-ddos-pro-and-premium/user-guide/fields-included-in-full-logs) | JA4 |
| [Huawei Cloud](https://support.huaweicloud.com/intl/en-us/usermanual-waf/waf_01_3157.html) | JA4 |
| [Google Cloud LBs](https://cloud.google.com/release-notes#July_28_2025) | JA4 |
| [eSentire](https://www.esentire.com/) | JA4+ |
| [Microsoft Azure Front Door CDN](https://learn.microsoft.com/en-us/azure/frontdoor/front-door-http-headers-protocol) | JA4 |
| [Synapse](https://github.com/gen0sec/synapse) de [Gen0Sec](https://gen0sec.com) | JA4X |
| [Zscaler](https://www.zscaler.com/blogs/product-insights/zscaler-endpoint-context-endpoint-cloud-visibility-and-enforcement-secops) | JA4 |
| [ExtraHop](https://www.extrahop.com/) | JA4+ |
| [Validin](https://www.validin.com/) | JA4+ |
| [Auth0](https://auth0.com/changelog#40upcFBPuFxKG7nacgSlQc) | JA4 |
| [Security Onion](https://blog.securityonion.net/2026/03/security-onion-300-now-available-with.html) | JA4+ |
| [bunny.net](https://docs.bunny.net/cdn/security/ja4-fingerprinting) | JA4 |
| [ENEA](https://www.enea.com/) | JA4+ |
| [F5 Distributed Cloud Services](https://www.f5.com/products/distributed-cloud-services) | JA4+ |

con más por anunciar...  

## Ejemplos

| Aplicación |Huellas digitales JA4+ |
|----|----|
| Chrome | ```JA4=t13d1517h2_8daaf6152771_cb7bf5808d99``` (TCP) <br/> ```JA4=q13d0312h3_55b375c5d22e_178839b6cec1``` (QUIC) |
| Dropper de malware IcedID | ```JA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982``` |
| Malware IcedID | ```JA4=t13d201100_2b729b4bf6f3_9e7b989ebec8``` <br/> ```JA4S=t120300_c030_5e2616a54c73``` |
| Malware Sliver | ```JA4=t13d190900_9dc949149365_97f8aa674fd9``` <br/> ```JA4S=t130200_1301_a56c5b993250``` <br/> ```JA4X=000000000000_4f24da86fad6_bf0f0589fc03``` <br/> ```JA4X=000000000000_7c32fa18c13e_bf0f0589fc03``` |
| Cobalt Strike | ```JA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd``` <br/> ```JA4X=2166164053c1_2166164053c1_30d204a01551``` |
| SoftEther VPN | ```JA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14``` (cliente) <br/> ```JA4S=t130200_1302_a56c5b993250``` <br/> ```JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae``` |
| Qakbot | ```JA4X=2bab15409345_af684594efb4_000000000000``` |
| Pikabot | ```JA4X=1a59268f55e5_1a59268f55e5_795797892f9c``` |
| Darkgate | ```JA4H=po10nn060000_cdb958d032b0``` |
| LummaC2 | ```JA4H=po11nn050000_d253db9d024b``` |
| Evilginx | ```JA4=t13d191000_9dc949149365_e7c285222651``` |
| Shell SSH inverso | ```JA4SSH=c76s76_c71s59_c0s70``` |
| Windows 11 | ```JA4T=64240_2-1-3-1-1-4_1460_8``` |
| Impresora Epson | ```JA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16``` |
| Windows 11 | ```JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252``` |
| Receptor Sony | ```JA4D6=solct0010nn_8-1-3-6_24-23``` |

Para más ejemplos, consulta [ja4plus-mapping.csv](https://github.com/foxio-llc/ja4/blob/main/ja4plus-mapping.csv)  
Para una base de datos completa, consulta [ja4db.com](https://ja4db.com/)

## Plugins

[Wireshark](https://github.com/FoxIO-LLC/ja4/tree/main/wireshark)  
[Zeek](https://github.com/FoxIO-LLC/ja4/tree/main/zeek)  
[Arkime](https://arkime.com/settings#ja4plus)

## Binarios

Los binarios JA4 se compilan a partir de la [implementación en Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md) del conjunto. Para garantizar la funcionalidad completa, se requiere `tshark` (versión 4.0.6 o posterior). Descarga los últimos binarios JA4 desde la página de [Lanzamientos](https://github.com/FoxIO-LLC/ja4/releases). Las versiones de lanzamiento de la implementación en Rust siguen el [Versionado Semántico](https://semver.org/) y se marcan como `vX.Y.Z`, a diferencia de los lanzamientos del plugin de Wireshark.

### Recursos de lanzamiento


Los recursos de lanzamiento se nombran según el componente y la plataforma:

- **Rust:**
  - `ja4-vX.Y.Z-<arquitectura>-<plataforma>.tar.gz` (p. ej., `ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz`)
- **Python:**
  - `ja4-python-vX.Y.Z.tar.gz` (contiene el directorio completo `python/`)
- **Wireshark:**
  - `ja4.so.linux`, `ja4.so.macos`, `ja4.dll` (adjuntos a un lanzamiento nombrado como `wireshark-vX.Y.Z`)

Elige el archivo apropiado para tu sistema y componente.

### Instalación de tshark

#### Linux

Instálalo usando tu gestor de paquetes (el nombre del paquete `tshark` o `wireshark-cli` depende de la distribución). Por ejemplo, en Ubuntu:```sh
sudo apt install tshark
```
#### macOS

1. [Descarga](https://www.wireshark.org/download.html) e instala Wireshark (incluye `tshark`).
2. Añade `tshark` a tu `PATH`:   ```sh
   sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
   ```
#### Windows

1. [Descarga](https://www.wireshark.org/download.html) e instala Wireshark (incluye `tshark.exe`).
2. Localiza `tshark.exe` (normalmente en `C:\Program Files\Wireshark\tshark.exe`).
3. Añade la carpeta que contiene `tshark.exe` a tu `PATH` del sistema:
   - Abre **Propiedades del sistema** > **Variables de entorno** > **Editar Path**.

### Ejecutar JA4+

Una vez que `tshark` y los binarios de JA4+ estén disponibles, ejecuta JA4+ usando el siguiente comando:

- En Linux y macOS:  ```sh
  ./ja4 [options] [pcap]
  ```
- En Windows, abre el **Símbolo del sistema** y ejecuta:  ```cmd
  ja4 [options] [pcap]
  ```
Para obtener más detalles sobre cómo ejecutar JA4+ y sus configuraciones avanzadas, consulte el [README de la implementación en Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md), que proporciona información sobre sus características, casos de uso y opciones de personalización.

## Base de datos

La base de datos oficial de JA4+ de huellas dactilares, aplicaciones asociadas y lógica de detección recomendada está aquí: [ja4db.com](https://ja4db.com/)  
Esta base de datos está en desarrollo muy activo. Espere órdenes de magnitud más combinaciones de huellas dactilares y datos durante los próximos meses.

También hay disponible una muestra de [ja4plus-mapping.csv](https://github.com/foxio-llc/ja4/blob/main/ja4plus-mapping.csv) para referencia rápida.

## Proceso de lanzamiento

JA4+ utiliza GitHub Actions para automatizar los lanzamientos de sus componentes Rust, Python, Wireshark y Zeek. Los lanzamientos se crean enviando una etiqueta con un prefijo específico al repositorio, excepto para Zeek, que utiliza una etiqueta de versión semántica (semver) pura. Los archivos de lanzamiento se nombran de la siguiente manera:

- **Rust:** `ja4-vX.Y.Z-<arquitectura>-<plataforma>.tar.gz`
- **Python:** `ja4-python-vX.Y.Z.tar.gz`
- **Wireshark:** `ja4.so.linux`, `ja4.so.macos`, `ja4.dll` (en un lanzamiento nombrado como `wireshark-vX.Y.Z`)

Los siguientes flujos de trabajo están disponibles:

- **Lanzamiento de Rust:**  
  Envíe una etiqueta que comience con `rust-`, por ejemplo, `rust-v0.18.5`, para activar un lanzamiento de los binarios de Rust. El flujo de trabajo compilará y subirá los archivos de lanzamiento automáticamente.

- **Lanzamiento de Python:**  
  Envíe una etiqueta que comience con `python-`, por ejemplo, `python-v0.1.0`, para activar un lanzamiento de la implementación en Python. El flujo de trabajo creará un archivo comprimido del directorio `python/` y lo publicará como un archivo de lanzamiento.

- **Lanzamiento del plugin de Wireshark:**  
  Envíe una etiqueta que comience con `wireshark-`, por ejemplo, `wireshark-v0.1.1`, para activar un lanzamiento de los binarios del plugin de Wireshark para todas las plataformas compatibles.

- **Lanzamiento de Zeek:**  
  Envíe una etiqueta que sea una versión semántica pura (por ejemplo, `v1.2.3`), sin prefijo, para activar un lanzamiento de Zeek. Esto creará automáticamente un lanzamiento en [packages.zeek.org](https://packages.zeek.org/).

### Cómo crear un lanzamiento

1. Asegúrese de que sus cambios estén fusionados en la rama `main`.

2. Cree y envíe una etiqueta para el componente que desea lanzar:
   - Para Rust, Python o Wireshark, use el prefijo apropiado (por ejemplo, `rust-v0.18.5`, `python-v0.1.0`, `wireshark-v0.1.1`).
   - Para Zeek, use una etiqueta semver pura (por ejemplo, `v1.2.3`).

   Ejemplo:   ```sh
   git tag v1.2.3
   git push origin v1.2.3
   ```
(Para Zeek)

   O, para Rust:   ```sh
   git tag rust-v0.18.5
   git push origin rust-v0.18.5
   ```
3. El flujo de trabajo correspondiente de GitHub Actions se ejecutará y publicará los recursos de la versión automáticamente. Para Zeek, la versión aparecerá en [packages.zeek.org](https://packages.zeek.org/).

## Detalles de JA4+

JA4+ es un conjunto de huellas digitales de red simples pero potentes para múltiples protocolos que son tanto legibles por humanos como por máquinas, lo que facilita una mejor caza de amenazas y análisis de seguridad. Si no está familiarizado con las huellas digitales de red, le animo a leer mis blogs sobre el lanzamiento de JA3 [aquí](https://medium.com/salesforce-engineering/tls-fingerprinting-with-ja3-and-ja3s-247362855967), JARM [aquí](https://medium.com/salesforce-engineering/easily-identify-malicious-servers-on-the-internet-with-jarm-e095edac525a), y este excelente blog de Fastly sobre el [Estado de las huellas digitales TLS](https://www.fastly.com/blog/the-state-of-tls-fingerprinting-whats-working-what-isnt-and-whats-next) que describe la historia de los mencionados junto con sus problemas. JA4+ brinda soporte dedicado, manteniendo los métodos actualizados a medida que la industria cambia.

Todas las huellas digitales JA4+ tienen un formato a_b_c, que delimita las diferentes secciones que componen la huella digital. Esto permite la caza y detección utilizando solo ab o ac o solo c. Si uno quisiera hacer solo análisis de las cookies entrantes en su aplicación, miraría solo JA4H_c. Este nuevo formato que preserva la localidad facilita un análisis más profundo y rico mientras permanece simple, fácil de usar y permite la extensibilidad.

Por ejemplo, GreyNoise es un oyente de internet que identifica escáneres de internet y está implementando JA4+ en su producto. Tienen un actor que escanea internet con un único cifrado TLS que cambia constantemente. Esto genera una gran cantidad de huellas digitales JA3 completamente diferentes, pero con JA4, solo la parte b de la huella digital JA4 cambia, las partes a y c permanecen iguales. Como tal, GreyNoise puede rastrear al actor mirando la huella digital JA4_ac (uniendo a+c, omitiendo b).

Para una lista de métodos JA4+ y sus descripciones, consulte [Métodos actuales y detalles de implementación](#current-methods-and-implementation-details).

Para entender cómo leer las huellas digitales JA4+, consulte [Detalles técnicos](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md).

## Licencia

*JA4: Huella digital de cliente TLS* es [código abierto, BSD 3-Clause](https://github.com/foxio-llc/ja4/blob/main/LICENSE-JA4), igual que JA3. FoxIO no tiene reclamaciones de patentes y no planea buscar cobertura de patentes para JA4 TLS Client Fingerprinting. Esto permite que cualquier empresa o herramienta que actualmente utilice JA3 actualice inmediatamente a JA4 sin demora.

**JA4S, JA4L, JA4LS, JA4L-Delta, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan, JA4D, JA4D6, JA4Scan-TLS, JA4Scan-QUIC, JA4N y todas las adiciones futuras (colectivamente referidas como JA4+)** tienen patente pendiente y están licenciadas bajo la [FoxIO License 1.1](https://github.com/foxio-llc/ja4/blob/main/LICENSE). Esta licencia es permisiva para la mayoría de los casos de uso, incluidos los fines académicos y comerciales internos, pero no es permisiva para la monetización. Si, por ejemplo, una empresa quisiera usar JA4+ internamente para ayudar a asegurar su propia empresa, eso está permitido. Si, por ejemplo, un proveedor quisiera vender huellas digitales JA4+ como parte de su oferta de productos, necesitaría solicitar una licencia OEM de nosotros.

JA4+ es una marca comercial de FoxIO

JA4+ puede y está siendo implementado en herramientas de código abierto, consulte las [Preguntas frecuentes sobre la licencia](https://github.com/foxio-llc/ja4/blob/main/License%20FAQ.md) para más detalles.

Esta licencia nos permite proporcionar JA4+ al mundo de una manera abierta e inmediatamente utilizable, pero también nos proporciona una forma de financiar el soporte continuo, la investigación de nuevos métodos y el desarrollo de la Base de Datos JA4+. Queremos que todos tengan la capacidad de utilizar JA4+ y estamos felices de trabajar con proveedores y proyectos de código abierto para ayudar a que eso suceda.

## Preguntas y respuestas

P: ¿Por qué está ordenando los cifrados? ¿No importa el orden?  
R: Sí importa, pero en nuestra investigación hemos encontrado que las aplicaciones y bibliotecas eligen una lista de cifrados única más que un orden único. Esto también reduce la efectividad del "cipher stunting", una táctica de aleatorizar el orden de los cifrados para prevenir la detección de JA3.

P: ¿Por qué está ordenando las extensiones?  
R: A principios de 2023, Google [actualizó los navegadores Chromium](https://chromestatus.com/feature/5124606246518784) para aleatorizar su orden de extensiones. Al igual que el cipher stunting, esta era una táctica para prevenir la detección de JA3 y "hacer el ecosistema TLS más robusto a los cambios". Google estaba preocupado de que los implementadores de servidores asumieran que la huella digital de Chrome nunca cambiaría y terminaran construyendo lógica alrededor de ella, lo que causaría problemas cada vez que Google actualizara Chrome.

Así que quiero dejar esto claro: las huellas digitales JA4 cambiarán a medida que se actualicen las bibliotecas TLS de las aplicaciones, aproximadamente una vez al año. No asuma que las huellas digitales permanecerán constantes en un entorno donde las aplicaciones se actualizan. En cualquier caso, ordenar las extensiones evita esto y agregar Algoritmos de Firma preserva la unicidad.

P: ¿No hace TLS 1.3 más difícil la huella digital de clientes TLS?  
R: No, ¡lo hace más fácil! Desde TLS 1.3, los clientes han tenido un conjunto mucho más grande de extensiones y aunque TLS 1.3 solo soporta unos pocos cifrados, los navegadores y aplicaciones aún soportan muchos más.

## JA4+ fue creado por

[John Althouse](https://www.linkedin.com/in/johnalthouse/), con comentarios de:

Josh Atkins  
Jeff Atkinson  
Joshua Alexander  
W.  
Joe Martin  
Ben Higgins  
Andrew Morris  
Chris Ueland  
Ben Schofield  
Matthias Vallentin  
Valeriy Vorotyntsev  
Timothy Noel  
Gary Lipsky

Michael Barbine

E ingenieros que trabajan en GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet y otros.

Contacte a John Althouse en [email protected] para licencias y preguntas.

<sub>JA4 y JA4+ son marcas comerciales de FoxIO, Inc.  
Copyright (c) 2026, FoxIO</sup>
Descargar herramienta