JA4+ — это набор стандартов для сетевой идентификации (фingerprinting).
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/6520/8c33d49cec0b788f1dbf683023b315183230f23b75d0b45004c116a43f4e8996.png" alt="logo" width="250"/>
</p>
# JA4+™ Сетевая идентификация <!-- omit from toc -->
JA4+ — это набор методов сетевой идентификации от [FoxIO](https://foxio.io/), которые просты в использовании и удобны для обмена. Эти методы читаемы как человеком, так и машиной, что повышает эффективность поиска угроз и анализа. Варианты использования этих отпечатков включают сканирование на наличие злоумышленников, обнаружение вредоносного ПО, предотвращение перехвата сессий, автоматизацию соответствия требованиям, отслеживание местоположения, обнаружение DDoS-атак, группировку злоумышленников, обнаружение обратных оболочек и многое другое.
Для краткого объяснения JA4+ и использования в качестве справочника во время анализа см.:
[JA4+ Cheat Sheet](https://x.com/4A4133/status/1887269972545839559)
Для получения подробной информации, пожалуйста, прочитайте наши блоги о том, как работает JA4+, почему он работает, и примеры того, что можно обнаружить/предотвратить с его помощью:
[JA4+ Network Fingerprinting](https://foxio.io/blog/ja4-network-fingerprinting) (JA4/S/H/L/X/SSH)
[JA4T: TCP Fingerprinting](https://foxio.io/blog/ja4t-tcp-fingerprinting) (JA4T/TS/TScan)
[Investigating Surfshark and NordVPN with JA4T](https://foxio.io/blog/investigating-surfshark-and-nordvpn-with-ja4t) (JA4T)
[JA4D and JA4D6: DHCP Fingerprinting](https://foxio.io/blog/ja4d-and-ja4d6-dhcp-fingerprinting) (JA4D/6)
Если вам нравится JA4+, подумайте о покупке футболки или худи:
[JA4+ Shirts, Hoodies, and Stickers](https://store.foxio.io/)
## Содержание <!-- omit from toc -->
- [Текущие методы и детали реализации](#current-methods-and-implementation-details)
- [Реализации](#implementations)
- [Инструменты, поддерживающие JA4+](#tools-that-support-ja4)
- [Примеры](#examples)
- [Плагины](#plugins)
- [Бинарные файлы](#binaries)
- [Ассеты релизов](#release-assets)
- [Установка tshark](#installing-tshark)
- [Linux](#linux)
- [macOS](#macos)
- [Windows](#windows)
- [Запуск JA4+](#running-ja4)
- [База данных](#database)
- [Процесс выпуска](#release-process)
- [Как создать релиз](#how-to-create-a-release)
- [Детали JA4+](#ja4-details)
- [Лицензирование](#licensing)
- [Вопросы и ответы](#qa)
- [JA4+ был создан](#ja4-was-created-by)
## Текущие методы и детали реализации
| Полное название | Короткое название | Описание |
|---|---|---|
| JA4 | JA4 | Идентификация TLS-клиента |
| JA4Server | JA4S | Идентификация TLS-ответа сервера / сессии |
| JA4HTTP | JA4H | Идентификация HTTP-клиента |
| JA4Latency | JA4L | Измерение задержки от клиента к серверу / световое расстояние |
| JA4LatencyServer | JA4LS | Измерение задержки от сервера к клиенту / световое расстояние |
| JA4X509 | JA4X | Идентификация X509 TLS-сертификата |
| JA4SSH | JA4SSH | Идентификация SSH-трафика |
| JA4TCP | JA4T | Идентификация TCP-клиента |
| JA4TCPServer | JA4TS | Идентификация TCP-ответа сервера |
| [JA4TCPScan](https://github.com/FoxIO-LLC/ja4tscan) | [JA4TScan](https://github.com/FoxIO-LLC/ja4tscan) | [Активный сканер TCP-отпечатков](https://github.com/FoxIO-LLC/ja4tscan) |
| JA4DHCP | JA4D | Идентификация DHCP |
| JA4DHCPv6 | JA4D6 | Идентификация DHCPv6 |
| JA4NTP | JA4N | Идентификация NTP |
| JA4Scan-TLS | JA4Scan-TLS | Активный сканер TLS-отпечатков сервера |
| JA4Scan-QUIC | JA4Scan-QUIC | Активный сканер QUIC-отпечатков сервера |
Полное или короткое название можно использовать взаимозаменяемо. Дополнительные методы JA4+ находятся в разработке...
Чтобы понять, как читать отпечатки JA4+, см. [Технические детали](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md)
## Реализации
Этот репозиторий включает JA4+ в
- [Python](https://github.com/foxio-llc/ja4/blob/main/python/README.md)
- [Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md)
- [C, как плагин Wireshark](https://github.com/foxio-llc/ja4/blob/main/wireshark/README.md).
- [Zeek](https://github.com/foxio-llc/ja4/blob/main/zeek/README.md)
## Инструменты, поддерживающие JA4+
| Инструмент/Вендор | Поддержка JA4+ |
|-------------|--------------|
| [Wireshark](https://github.com/FoxIO-LLC/ja4/tree/main/wireshark) | JA4+ |
| [Zeek](https://github.com/FoxIO-LLC/ja4/tree/main/zeek) | JA4+ |
| [Arkime](https://arkime.com/) | JA4+ (наш рекомендуемый инструмент JA4+ с открытым исходным кодом) |
| [Suricata](https://docs.suricata.io/en/latest/rules/ja-keywords.html#ja4-hash) | JA4+ (в разработке) |
| [GreyNoise](https://www.greynoise.io/) | JA4+ |
| [Hunt](https://hunt.io/) | JA4+ |
| [Driftnet](https://driftnet.io/) | JA4+ |
| [GoLang (1)](https://github.com/driftnet-io/go-ja4x) | JA4X |
| [GoLang (2)](https://github.com/exaring/ja4plus) | JA4 |
| [nzyme](https://www.nzyme.org/) | JA4+ (в разработке) |
| [Netresec's CapLoader](https://www.netresec.com/?page=Blog&month=2023-11&post=CapLoader-1-9-6-Released) | JA4+ (в разработке) |
| [Netresec's NetworkMiner](https://www.netresec.com/?page=NetworkMiner) | JA4+ (в разработке) |
| [NGINX](https://github.com/FoxIO-LLC/ja4-nginx-module) | JA4+ |
| [F5 BIG-IP](https://github.com/f5devcentral/f5-ja4) | JA4+ |
| [nfdump](https://github.com/phaag/nfdump) | JA4+ |
| [ntop's ntopng](https://github.com/ntop/ntopng) | JA4+ |
| [ntop's nDPI](https://github.com/ntop/nDPI) | JA4 |
| [Team Cymru](https://www.team-cymru.com/) | JA4+ |
| [NetQuest](https://netquestcorp.com/) | JA4+ |
| [Censys](https://censys.com/) | JA4+ |
| [Exploit.org's Netryx](https://github.com/OWASP/www-project-netryx) | JA4 и JA4H |
| [Cloudflare](https://developers.cloudflare.com/bots/concepts/ja3-ja4-fingerprint/) | JA4 |
| [Fastly](https://www.fastly.com/documentation/reference/vcl/variables/client-connection/tls-client-ja4/) | JA4+ (запросите) |
| [MISP](https://www.misp-project.org/) | JA4+ |
| [OCSF](https://schema.ocsf.io/1.3.0-dev/objects/ja4_fingerprint?extensions=) | JA4+ |
| [Vercel](https://vercel.com/docs/security/tls-fingerprints) | JA4 |
| [Seika](https://seika.io/) | JA4+ |
| [VirusTotal](https://www.virustotal.com/) | JA4 |
| [AWS Cloudfront](https://aws.amazon.com/about-aws/whats-new/2024/10/amazon-cloudfront-ja4-fingerprinting/) | JA4 |
| [ELLIO](https://ellio.tech/) | JA4+ |
| [Webscout](https://webscout.io/) | JA4+ |
| [Rama](https://github.com/plabayo/rama) | JA4 и JA4H |
| [Vectra](https://www.vectra.ai/) | JA4+ |
| [AWS WAF](https://aws.amazon.com/about-aws/whats-new/2025/03/aws-waf-ja4-fingerprinting-aggregation-ja3-ja4-fingerprints-rate-based-rules/) | JA4 |
| [Tacticly](https://tactic.ly/) | JA4+ |
| [Palo Alto Networks](https://www.paloaltonetworks.com/) | JA4+ |
| [ngrok](https://ngrok.com/docs/traffic-policy/variables/connection/#conntlsja4_fingerprint) | JA4 |
| [Vertex Synapse](https://vertex.link/) | JA4 и JA4S |
| [Google Cloud Armor](https://cloud.google.com/armor/docs/rules-language-reference#allow_or_deny_traffic_based_on_a_known_ja4_fingerprint) | JA4 |
| [Fortinet](https://docs.fortinet.com/document/fortindr-cloud/25.2.c/user-guide/393114/event-fields#SSL) | JA4 |
| [AppOmni](https://appomni.com/) | JA4+ |
| [IntelliGenesis](https://intelligenesisllc.com/) | JA4+ |
| [HAProxy](https://www.haproxy.org/) | [JA4](https://github.com/O-X-L/haproxy-ja4-fingerprint) и [JA4H](https://github.com/O-X-L/haproxy-ja4h-fingerprint) плагины от [OXL](https://www.o-x-l.com/) |
| [SentinelOne](https://www.sentinelone.com/) | JA4 |
| [Akamai](https://techdocs.akamai.com/application-security/reference/get-ja4-fingerprint-settings) | JA4 |
| [Alibaba Cloud](https://www.alibabacloud.com/help/en/anti-ddos/anti-ddos-pro-and-premium/user-guide/fields-included-in-full-logs) | JA4 |
| [Huawei Cloud](https://support.huaweicloud.com/intl/en-us/usermanual-waf/waf_01_3157.html) | JA4 |
| [Google Cloud LBs](https://cloud.google.com/release-notes#July_28_2025) | JA4 |
| [eSentire](https://www.esentire.com/) | JA4+ |
| [Microsoft Azure Front Door CDN](https://learn.microsoft.com/en-us/azure/frontdoor/front-door-http-headers-protocol) | JA4 |
| [Synapse](https://github.com/gen0sec/synapse) от [Gen0Sec](https://gen0sec.com) | JA4X |
| [Zscaler](https://www.zscaler.com/blogs/product-insights/zscaler-endpoint-context-endpoint-cloud-visibility-and-enforcement-secops) | JA4 |
| [ExtraHop](https://www.extrahop.com/) | JA4+ |
| [Validin](https://www.validin.com/) | JA4+ |
| [Auth0](https://auth0.com/changelog#40upcFBPuFxKG7nacgSlQc) | JA4 |
| [Security Onion](https://blog.securityonion.net/2026/03/security-onion-300-now-available-with.html) | JA4+ |
| [bunny.net](https://docs.bunny.net/cdn/security/ja4-fingerprinting) | JA4 |
| [ENEA](https://www.enea.com/) | JA4+ |
| [F5 Distributed Cloud Services](https://www.f5.com/products/distributed-cloud-services) | JA4+ |
и другие будут объявлены позже...
## Примеры
| Приложение |Отпечатки JA4+ |
|----|----|
| Chrome | ```JA4=t13d1517h2_8daaf6152771_cb7bf5808d99``` (TCP) <br/> ```JA4=q13d0312h3_55b375c5d22e_178839b6cec1``` (QUIC) |
| Дроппер вредоносного ПО IcedID | ```JA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982``` |
| Вредоносное ПО IcedID | ```JA4=t13d201100_2b729b4bf6f3_9e7b989ebec8``` <br/> ```JA4S=t120300_c030_5e2616a54c73``` |
| Вредоносное ПО Sliver | ```JA4=t13d190900_9dc949149365_97f8aa674fd9``` <br/> ```JA4S=t130200_1301_a56c5b993250``` <br/> ```JA4X=000000000000_4f24da86fad6_bf0f0589fc03``` <br/> ```JA4X=000000000000_7c32fa18c13e_bf0f0589fc03``` |
| Cobalt Strike | ```JA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd``` <br/> ```JA4X=2166164053c1_2166164053c1_30d204a01551``` |
| SoftEther VPN | ```JA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14``` (клиент) <br/> ```JA4S=t130200_1302_a56c5b993250``` <br/> ```JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae``` |
| Qakbot | ```JA4X=2bab15409345_af684594efb4_000000000000``` |
| Pikabot | ```JA4X=1a59268f55e5_1a59268f55e5_795797892f9c``` |
| Darkgate | ```JA4H=po10nn060000_cdb958d032b0``` |
| LummaC2 | ```JA4H=po11nn050000_d253db9d024b``` |
| Evilginx | ```JA4=t13d191000_9dc949149365_e7c285222651``` |
| Обратная SSH-оболочка | ```JA4SSH=c76s76_c71s59_c0s70``` |
| Windows 11 | ```JA4T=64240_2-1-3-1-1-4_1460_8``` |
| Принтер Epson | ```JA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16``` |
| Windows 11 | ```JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252``` |
| Ресивер Sony | ```JA4D6=solct0010nn_8-1-3-6_24-23``` |
Дополнительные примеры см. в [ja4plus-mapping.csv](https://github.com/foxio-llc/ja4/blob/main/ja4plus-mapping.csv)
Для полной базы данных см. [ja4db.com](https://ja4db.com/)
## Плагины
[Wireshark](https://github.com/FoxIO-LLC/ja4/tree/main/wireshark)
[Zeek](https://github.com/FoxIO-LLC/ja4/tree/main/zeek)
[Arkime](https://arkime.com/settings#ja4plus)
## Бинарные файлы
Бинарные файлы JA4 собираются из [реализации на Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md) набора. Для обеспечения полной функциональности требуется `tshark` (версия 4.0.6 или новее). Загрузите последние бинарные файлы JA4 со страницы [Releases](https://github.com/FoxIO-LLC/ja4/releases). Версии релизов для реализации на Rust следуют [Семантическому версионированию](https://semver.org/) и помечаются как `vX.Y.Z`, в отличие от релизов плагинов Wireshark.
### Ассеты релизов
Ассеты релизов именуются в соответствии с компонентом и платформой:
- **Rust:**
- `ja4-vX.Y.Z-<архитектура>-<платформа>.tar.gz` (например, `ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz`)
- **Python:**
- `ja4-python-vX.Y.Z.tar.gz` (содержит полный каталог `python/`)
- **Wireshark:**
- `ja4.so.linux`, `ja4.so.macos`, `ja4.dll` (прикреплены к релизу с именем вида `wireshark-vX.Y.Z`)
Выберите подходящий файл для вашей системы и компонента.
### Установка tshark
#### Linux
Установите его с помощью вашего менеджера пакетов (имя пакета `tshark` или `wireshark-cli` зависит от дистрибутива). Например, на Ubuntu:```sh
sudo apt install tshark
```
#### macOS
1. [Скачайте](https://www.wireshark.org/download.html) и установите Wireshark (включает `tshark`).
2. Добавьте `tshark` в ваш `PATH`: ```sh
sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
```
#### Windows
1. [Скачайте](https://www.wireshark.org/download.html) и установите Wireshark (включает `tshark.exe`).
2. Найдите `tshark.exe` (обычно находится в `C:\Program Files\Wireshark\tshark.exe`).
3. Добавьте папку, содержащую `tshark.exe`, в системную переменную `PATH`:
- Откройте **Свойства системы** > **Переменные среды** > **Изменить Path**.
### Запуск JA4+
Когда `tshark` и бинарные файлы JA4+ доступны, запустите JA4+ с помощью следующей команды:
- В Linux и macOS: ```sh
./ja4 [options] [pcap]
```
- В Windows откройте **Командную строку** и выполните: ```cmd
ja4 [options] [pcap]
```
Более подробную информацию о запуске JA4+ и его расширенных конфигурациях можно найти в [README реализации на Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md), где описаны её возможности, сценарии использования и параметры настройки.
## База данных
Официальная база данных JA4+ с отпечатками, связанными приложениями и рекомендуемой логикой обнаружения находится здесь: [ja4db.com](https://ja4db.com/)
Эта база данных находится в очень активной разработке. В ближайшие несколько месяцев ожидайте на порядки больше комбинаций отпечатков и данных.
Образец [ja4plus-mapping.csv](https://github.com/foxio-llc/ja4/blob/main/ja4plus-mapping.csv) также доступен для быстрой справки.
## Процесс выпуска
JA4+ использует GitHub Actions для автоматизации выпусков своих компонентов Rust, Python, Wireshark и Zeek. Релизы создаются путём отправки тега с определённым префиксом в репозиторий, за исключением Zeek, который использует чистый семантический тег версии (semver). Артефакты релиза именуются следующим образом:
- **Rust:** `ja4-vX.Y.Z-<architecture>-<platform>.tar.gz`
- **Python:** `ja4-python-vX.Y.Z.tar.gz`
- **Wireshark:** `ja4.so.linux`, `ja4.so.macos`, `ja4.dll` (в релизе с именем вида `wireshark-vX.Y.Z`)
Доступны следующие рабочие процессы:
- **Релиз Rust:**
Отправьте тег, начинающийся с `rust-`, например, `rust-v0.18.5`, чтобы запустить выпуск бинарных файлов Rust. Рабочий процесс автоматически соберёт и загрузит артефакты релиза.
- **Релиз Python:**
Отправьте тег, начинающийся с `python-`, например, `python-v0.1.0`, чтобы запустить выпуск реализации на Python. Рабочий процесс создаст архив каталога `python/` и опубликует его как артефакт релиза.
- **Релиз плагина Wireshark:**
Отправьте тег, начинающийся с `wireshark-`, например, `wireshark-v0.1.1`, чтобы запустить выпуск бинарных файлов плагина Wireshark для всех поддерживаемых платформ.
- **Релиз Zeek:**
Отправьте тег, который является чистым семантическим номером версии (например, `v1.2.3`), без префикса, чтобы запустить выпуск Zeek. Это автоматически создаст релиз на [packages.zeek.org](https://packages.zeek.org/).
### Как создать релиз
1. Убедитесь, что ваши изменения объединены в ветку `main`.
2. Создайте и отправьте тег для компонента, который хотите выпустить:
- Для Rust, Python или Wireshark используйте соответствующий префикс (например, `rust-v0.18.5`, `python-v0.1.0`, `wireshark-v0.1.1`).
- Для Zeek используйте чистый semver-тег (например, `v1.2.3`).
Пример: ```sh
git tag v1.2.3
git push origin v1.2.3
```
(Для Zeek)
Или, для Rust: ```sh
git tag rust-v0.18.5
git push origin rust-v0.18.5
```
3. Соответствующий workflow GitHub Actions запустится и автоматически опубликует файлы релиза. Для Zeek релиз появится на [packages.zeek.org](https://packages.zeek.org/).
## Подробности JA4+
JA4+ — это набор простых, но мощных сетевых отпечатков для нескольких протоколов, которые читаются как человеком, так и машиной, что облегчает улучшенный поиск угроз и анализ безопасности. Если вы не знакомы с сетевым фингерпринтингом, я рекомендую прочитать мои блоги о выпуске JA3 [здесь](https://medium.com/salesforce-engineering/tls-fingerprinting-with-ja3-and-ja3s-247362855967), JARM [здесь](https://medium.com/salesforce-engineering/easily-identify-malicious-servers-on-the-internet-with-jarm-e095edac525a), а также этот отличный блог от Fastly о [Состоянии TLS-фингерпринтинга](https://www.fastly.com/blog/the-state-of-tls-fingerprinting-whats-working-what-isnt-and-whats-next), в котором описывается история вышеупомянутых методов вместе с их проблемами. JA4+ обеспечивает выделенную поддержку, поддерживая методы в актуальном состоянии по мере изменения индустрии.
Все отпечатки JA4+ имеют формат a_b_c, разделяющий различные секции, из которых состоит отпечаток. Это позволяет осуществлять поиск и обнаружение, используя только ab, ac или только c. Если кто-то хочет провести анализ только входящих cookie в своё приложение, он посмотрит только на JA4H_c. Этот новый формат, сохраняющий локальность, облегчает более глубокий и насыщенный анализ, оставаясь при этом простым, удобным в использовании и допускающим расширяемость.
Например, GreyNoise — это интернет-слушатель, который идентифицирует интернет-сканеры и внедряет JA4+ в свой продукт. У них есть актор, который сканирует интернет с постоянно меняющимся единственным TLS-шифром. Это генерирует огромное количество совершенно разных отпечатков JA3, но с JA4 меняется только часть b отпечатка JA4, части a и c остаются прежними. Таким образом, GreyNoise может отслеживать актора, глядя на отпечаток JA4_ac (объединяя a+c, отбрасывая b).
Список методов JA4+ и их описания см. в разделе [Текущие методы и детали реализации](#current-methods-and-implementation-details).
Чтобы понять, как читать отпечатки JA4+, см. [Технические детали](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md).
## Лицензирование
*JA4: TLS Client Fingerprinting* — это [открытый исходный код, BSD 3-Clause](https://github.com/foxio-llc/ja4/blob/main/LICENSE-JA4), так же как и JA3. FoxIO не имеет патентных претензий и не планирует добиваться патентного покрытия для JA4 TLS Client Fingerprinting. Это позволяет любой компании или инструменту, использующему JA3, немедленно перейти на JA4 без задержек.
**JA4S, JA4L, JA4LS, JA4L-Delta, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan, JA4D, JA4D6, JA4Scan-TLS, JA4Scan-QUIC, JA4N и все будущие дополнения (совместно именуемые JA4+)** находятся на стадии патентной заявки и лицензированы в соответствии с [FoxIO License 1.1](https://github.com/foxio-llc/ja4/blob/main/LICENSE). Эта лицензия является разрешительной для большинства случаев использования, включая академические и внутренние бизнес-цели, но не разрешает монетизацию. Если, например, компания хочет использовать JA4+ внутри себя для защиты собственной компании, это разрешено. Если, например, вендор хочет продавать фингерпринтинг JA4+ как часть своего продукта, ему потребуется запросить у нас OEM-лицензию.
JA4+ является товарным знаком FoxIO
JA4+ может быть и внедряется в инструменты с открытым исходным кодом, см. [License FAQ](https://github.com/foxio-llc/ja4/blob/main/License%20FAQ.md) для подробностей.
Эта лицензия позволяет нам предоставлять JA4+ миру открытым и немедленно применимым способом, но также даёт нам возможность финансировать дальнейшую поддержку, исследования новых методов и разработку базы данных JA4+. Мы хотим, чтобы у всех была возможность использовать JA4+, и мы рады работать с вендорами и проектами с открытым исходным кодом, чтобы помочь этому осуществиться.
## Вопросы и ответы
В: Почему вы сортируете шифры? Разве порядок не имеет значения?
О: Имеет, но в наших исследованиях мы обнаружили, что приложения и библиотеки выбирают уникальный список шифров чаще, чем уникальный порядок. Это также снижает эффективность «cipher stunting» — тактики рандомизации порядка шифров для предотвращения обнаружения JA3.
В: Почему вы сортируете расширения?
О: Ранее в 2023 году Google [обновил браузеры Chromium](https://chromestatus.com/feature/5124606246518784), чтобы рандомизировать порядок их расширений. Как и cipher stunting, это была тактика предотвращения обнаружения JA3 и «сделать TLS-экосистему более устойчивой к изменениям». Google опасался, что разработчики серверов предположат, что отпечаток Chrome никогда не изменится, и построят логику вокруг него, что вызовет проблемы при каждом обновлении Chrome компанией Google.
Поэтому я хочу прояснить: отпечатки JA4 будут меняться по мере обновления библиотек TLS приложений, примерно раз в год. Не предполагайте, что отпечатки останутся постоянными в среде, где приложения обновляются. В любом случае, сортировка расширений обходит эту проблему, а добавление алгоритмов подписи сохраняет уникальность.
В: Разве TLS 1.3 не усложняет фингерпринтинг TLS-клиентов?
О: Нет, он его упрощает! Начиная с TLS 1.3, у клиентов появился гораздо больший набор расширений, и хотя TLS 1.3 поддерживает лишь несколько шифров, браузеры и приложения по-прежнему поддерживают гораздо больше.
## JA4+ был создан
[Джоном Олтхаусом](https://www.linkedin.com/in/johnalthouse/), с обратной связью от:
Джош Аткинс
Джефф Аткинсон
Джошуа Александер
W.
Джо Мартин
Бен Хиггинс
Эндрю Моррис
Крис Уэланд
Бен Скофилд
Маттиас Валлентин
Валерий Воротынцев
Тимоти Ноэль
Гэри Липски
Майкл Барбайн
И инженеров, работающих в GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet и других.
Свяжитесь с Джоном Олтхаусом по адресу [email protected] для лицензирования и вопросов.
<sub>JA4 и JA4+ являются товарными знаками FoxIO, Inc.
Copyright (c) 2026, FoxIO</sup>