Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ja4 — JA4+ — это набор стандартов для сетевой идентификации (фingerprinting). | Kitploit
Инструменты/GitHubGitHub/foxio-llc/ja4
Сниффинг и анализ пакетовИнструменты шифрования/дешифрованияБезопасность IoTКартирование сетиСетевая криминалистикаСбор информацииАнализ вредоносных программМобильная безопасностьРазведка угрозОбнаружение ВторженийПодмена Цифрового Отпечатка
2.0k184965 дней назадПроверено Kitploit
Анализ DNS
GitHubfoxio-llc/ja4

ja4

JA4+ — это набор стандартов для сетевой идентификации (фingerprinting).

РепозиторийСайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
<p align="center">
<img src="https://assets.kitploit.com/production/public/readmes/6520/8c33d49cec0b788f1dbf683023b315183230f23b75d0b45004c116a43f4e8996.png" alt="logo" width="250"/>
</p>

# JA4+™ Сетевая идентификация <!-- omit from toc -->

JA4+ — это набор методов сетевой идентификации от [FoxIO](https://foxio.io/), которые просты в использовании и удобны для обмена. Эти методы читаемы как человеком, так и машиной, что повышает эффективность поиска угроз и анализа. Варианты использования этих отпечатков включают сканирование на наличие злоумышленников, обнаружение вредоносного ПО, предотвращение перехвата сессий, автоматизацию соответствия требованиям, отслеживание местоположения, обнаружение DDoS-атак, группировку злоумышленников, обнаружение обратных оболочек и многое другое.

Для краткого объяснения JA4+ и использования в качестве справочника во время анализа см.:  
[JA4+ Cheat Sheet](https://x.com/4A4133/status/1887269972545839559)

Для получения подробной информации, пожалуйста, прочитайте наши блоги о том, как работает JA4+, почему он работает, и примеры того, что можно обнаружить/предотвратить с его помощью:  
[JA4+ Network Fingerprinting](https://foxio.io/blog/ja4-network-fingerprinting) (JA4/S/H/L/X/SSH)  
[JA4T: TCP Fingerprinting](https://foxio.io/blog/ja4t-tcp-fingerprinting) (JA4T/TS/TScan)  
[Investigating Surfshark and NordVPN with JA4T](https://foxio.io/blog/investigating-surfshark-and-nordvpn-with-ja4t) (JA4T)  
[JA4D and JA4D6: DHCP Fingerprinting](https://foxio.io/blog/ja4d-and-ja4d6-dhcp-fingerprinting) (JA4D/6)

Если вам нравится JA4+, подумайте о покупке футболки или худи:  
[JA4+ Shirts, Hoodies, and Stickers](https://store.foxio.io/)

## Содержание <!-- omit from toc -->

- [Текущие методы и детали реализации](#current-methods-and-implementation-details)
- [Реализации](#implementations)
- [Инструменты, поддерживающие JA4+](#tools-that-support-ja4)
- [Примеры](#examples)
- [Плагины](#plugins)
- [Бинарные файлы](#binaries)
  - [Ассеты релизов](#release-assets)
  - [Установка tshark](#installing-tshark)
    - [Linux](#linux)
    - [macOS](#macos)
    - [Windows](#windows)
  - [Запуск JA4+](#running-ja4)
- [База данных](#database)
- [Процесс выпуска](#release-process)
  - [Как создать релиз](#how-to-create-a-release)
- [Детали JA4+](#ja4-details)
- [Лицензирование](#licensing)
- [Вопросы и ответы](#qa)
- [JA4+ был создан](#ja4-was-created-by)

## Текущие методы и детали реализации

| Полное название | Короткое название | Описание |
|---|---|---|
| JA4 | JA4 | Идентификация TLS-клиента |
| JA4Server | JA4S | Идентификация TLS-ответа сервера / сессии |
| JA4HTTP | JA4H | Идентификация HTTP-клиента |
| JA4Latency | JA4L | Измерение задержки от клиента к серверу / световое расстояние |
| JA4LatencyServer | JA4LS | Измерение задержки от сервера к клиенту / световое расстояние |
| JA4X509 | JA4X | Идентификация X509 TLS-сертификата |
| JA4SSH | JA4SSH | Идентификация SSH-трафика |
| JA4TCP | JA4T | Идентификация TCP-клиента |
| JA4TCPServer | JA4TS | Идентификация TCP-ответа сервера |
| [JA4TCPScan](https://github.com/FoxIO-LLC/ja4tscan) | [JA4TScan](https://github.com/FoxIO-LLC/ja4tscan) | [Активный сканер TCP-отпечатков](https://github.com/FoxIO-LLC/ja4tscan) |
| JA4DHCP | JA4D | Идентификация DHCP |
| JA4DHCPv6 | JA4D6 | Идентификация DHCPv6 |
| JA4NTP | JA4N | Идентификация NTP |
| JA4Scan-TLS | JA4Scan-TLS | Активный сканер TLS-отпечатков сервера |
| JA4Scan-QUIC | JA4Scan-QUIC | Активный сканер QUIC-отпечатков сервера |

Полное или короткое название можно использовать взаимозаменяемо. Дополнительные методы JA4+ находятся в разработке...

Чтобы понять, как читать отпечатки JA4+, см. [Технические детали](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md)

## Реализации

Этот репозиторий включает JA4+ в

- [Python](https://github.com/foxio-llc/ja4/blob/main/python/README.md)
- [Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md)
- [C, как плагин Wireshark](https://github.com/foxio-llc/ja4/blob/main/wireshark/README.md).
- [Zeek](https://github.com/foxio-llc/ja4/blob/main/zeek/README.md)

## Инструменты, поддерживающие JA4+

| Инструмент/Вендор | Поддержка JA4+ |
|-------------|--------------|
| [Wireshark](https://github.com/FoxIO-LLC/ja4/tree/main/wireshark) | JA4+ |
| [Zeek](https://github.com/FoxIO-LLC/ja4/tree/main/zeek) | JA4+ |
| [Arkime](https://arkime.com/) | JA4+ (наш рекомендуемый инструмент JA4+ с открытым исходным кодом) |
| [Suricata](https://docs.suricata.io/en/latest/rules/ja-keywords.html#ja4-hash) | JA4+ (в разработке) |
| [GreyNoise](https://www.greynoise.io/) | JA4+ |
| [Hunt](https://hunt.io/) | JA4+ |
| [Driftnet](https://driftnet.io/) | JA4+ |
| [GoLang (1)](https://github.com/driftnet-io/go-ja4x) | JA4X |
| [GoLang (2)](https://github.com/exaring/ja4plus) | JA4 |
| [nzyme](https://www.nzyme.org/) | JA4+ (в разработке) |
| [Netresec's CapLoader](https://www.netresec.com/?page=Blog&month=2023-11&post=CapLoader-1-9-6-Released) | JA4+ (в разработке) |
| [Netresec's NetworkMiner](https://www.netresec.com/?page=NetworkMiner) | JA4+ (в разработке) |
| [NGINX](https://github.com/FoxIO-LLC/ja4-nginx-module) | JA4+ |
| [F5 BIG-IP](https://github.com/f5devcentral/f5-ja4) | JA4+ |
| [nfdump](https://github.com/phaag/nfdump) | JA4+ |
| [ntop's ntopng](https://github.com/ntop/ntopng) | JA4+ |
| [ntop's nDPI](https://github.com/ntop/nDPI) | JA4 |
| [Team Cymru](https://www.team-cymru.com/) | JA4+ |
| [NetQuest](https://netquestcorp.com/) | JA4+ |
| [Censys](https://censys.com/) | JA4+ |
| [Exploit.org's Netryx](https://github.com/OWASP/www-project-netryx) | JA4 и JA4H |
| [Cloudflare](https://developers.cloudflare.com/bots/concepts/ja3-ja4-fingerprint/) | JA4 |
| [Fastly](https://www.fastly.com/documentation/reference/vcl/variables/client-connection/tls-client-ja4/) | JA4+ (запросите) |
| [MISP](https://www.misp-project.org/) | JA4+ |
| [OCSF](https://schema.ocsf.io/1.3.0-dev/objects/ja4_fingerprint?extensions=) | JA4+ |
| [Vercel](https://vercel.com/docs/security/tls-fingerprints) | JA4 |
| [Seika](https://seika.io/) | JA4+ |
| [VirusTotal](https://www.virustotal.com/) | JA4 |
| [AWS Cloudfront](https://aws.amazon.com/about-aws/whats-new/2024/10/amazon-cloudfront-ja4-fingerprinting/) | JA4 |
| [ELLIO](https://ellio.tech/) | JA4+ |
| [Webscout](https://webscout.io/) | JA4+ |
| [Rama](https://github.com/plabayo/rama) | JA4 и JA4H |
| [Vectra](https://www.vectra.ai/) | JA4+ |
| [AWS WAF](https://aws.amazon.com/about-aws/whats-new/2025/03/aws-waf-ja4-fingerprinting-aggregation-ja3-ja4-fingerprints-rate-based-rules/) | JA4 |
| [Tacticly](https://tactic.ly/) | JA4+ |
| [Palo Alto Networks](https://www.paloaltonetworks.com/) | JA4+ |
| [ngrok](https://ngrok.com/docs/traffic-policy/variables/connection/#conntlsja4_fingerprint) | JA4 |
| [Vertex Synapse](https://vertex.link/) | JA4 и JA4S |
| [Google Cloud Armor](https://cloud.google.com/armor/docs/rules-language-reference#allow_or_deny_traffic_based_on_a_known_ja4_fingerprint) | JA4 |
| [Fortinet](https://docs.fortinet.com/document/fortindr-cloud/25.2.c/user-guide/393114/event-fields#SSL) | JA4 |
| [AppOmni](https://appomni.com/) | JA4+ |
| [IntelliGenesis](https://intelligenesisllc.com/) | JA4+ |
| [HAProxy](https://www.haproxy.org/) | [JA4](https://github.com/O-X-L/haproxy-ja4-fingerprint) и [JA4H](https://github.com/O-X-L/haproxy-ja4h-fingerprint) плагины от [OXL](https://www.o-x-l.com/) |
| [SentinelOne](https://www.sentinelone.com/) | JA4 |
| [Akamai](https://techdocs.akamai.com/application-security/reference/get-ja4-fingerprint-settings) | JA4 |
| [Alibaba Cloud](https://www.alibabacloud.com/help/en/anti-ddos/anti-ddos-pro-and-premium/user-guide/fields-included-in-full-logs) | JA4 |
| [Huawei Cloud](https://support.huaweicloud.com/intl/en-us/usermanual-waf/waf_01_3157.html) | JA4 |
| [Google Cloud LBs](https://cloud.google.com/release-notes#July_28_2025) | JA4 |
| [eSentire](https://www.esentire.com/) | JA4+ |
| [Microsoft Azure Front Door CDN](https://learn.microsoft.com/en-us/azure/frontdoor/front-door-http-headers-protocol) | JA4 |
| [Synapse](https://github.com/gen0sec/synapse) от [Gen0Sec](https://gen0sec.com) | JA4X |
| [Zscaler](https://www.zscaler.com/blogs/product-insights/zscaler-endpoint-context-endpoint-cloud-visibility-and-enforcement-secops) | JA4 |
| [ExtraHop](https://www.extrahop.com/) | JA4+ |
| [Validin](https://www.validin.com/) | JA4+ |
| [Auth0](https://auth0.com/changelog#40upcFBPuFxKG7nacgSlQc) | JA4 |
| [Security Onion](https://blog.securityonion.net/2026/03/security-onion-300-now-available-with.html) | JA4+ |
| [bunny.net](https://docs.bunny.net/cdn/security/ja4-fingerprinting) | JA4 |
| [ENEA](https://www.enea.com/) | JA4+ |
| [F5 Distributed Cloud Services](https://www.f5.com/products/distributed-cloud-services) | JA4+ |

и другие будут объявлены позже...  

## Примеры

| Приложение |Отпечатки JA4+ |
|----|----|
| Chrome | ```JA4=t13d1517h2_8daaf6152771_cb7bf5808d99``` (TCP) <br/> ```JA4=q13d0312h3_55b375c5d22e_178839b6cec1``` (QUIC) |
| Дроппер вредоносного ПО IcedID | ```JA4H=ge11cn020000_9ed1ff1f7b03_cd8dafe26982``` |
| Вредоносное ПО IcedID | ```JA4=t13d201100_2b729b4bf6f3_9e7b989ebec8``` <br/> ```JA4S=t120300_c030_5e2616a54c73``` |
| Вредоносное ПО Sliver | ```JA4=t13d190900_9dc949149365_97f8aa674fd9``` <br/> ```JA4S=t130200_1301_a56c5b993250``` <br/> ```JA4X=000000000000_4f24da86fad6_bf0f0589fc03``` <br/> ```JA4X=000000000000_7c32fa18c13e_bf0f0589fc03``` |
| Cobalt Strike | ```JA4H=ge11cn060000_4e59edc1297a_4da5efaf0cbd``` <br/> ```JA4X=2166164053c1_2166164053c1_30d204a01551``` |
| SoftEther VPN | ```JA4=t13d880900_fcb5b95cb75a_b0d3b4ac2a14``` (клиент) <br/> ```JA4S=t130200_1302_a56c5b993250``` <br/> ```JA4X=d55f458d5a6c_d55f458d5a6c_0fc8c171b6ae``` |
| Qakbot | ```JA4X=2bab15409345_af684594efb4_000000000000``` |
| Pikabot | ```JA4X=1a59268f55e5_1a59268f55e5_795797892f9c``` |
| Darkgate | ```JA4H=po10nn060000_cdb958d032b0``` |
| LummaC2 | ```JA4H=po11nn050000_d253db9d024b``` |
| Evilginx | ```JA4=t13d191000_9dc949149365_e7c285222651``` |
| Обратная SSH-оболочка | ```JA4SSH=c76s76_c71s59_c0s70``` |
| Windows 11 | ```JA4T=64240_2-1-3-1-1-4_1460_8``` |
| Принтер Epson | ```JA4TScan=28960_2-4-8-1-3_1460_3_1-4-8-16``` |
| Windows 11 | ```JA4D=disco0000in_61-12-60-55_1-3-6-15-31-33-43-44-46-47-119-121-249-252``` |
| Ресивер Sony | ```JA4D6=solct0010nn_8-1-3-6_24-23``` |

Дополнительные примеры см. в [ja4plus-mapping.csv](https://github.com/foxio-llc/ja4/blob/main/ja4plus-mapping.csv)  
Для полной базы данных см. [ja4db.com](https://ja4db.com/)

## Плагины

[Wireshark](https://github.com/FoxIO-LLC/ja4/tree/main/wireshark)  
[Zeek](https://github.com/FoxIO-LLC/ja4/tree/main/zeek)  
[Arkime](https://arkime.com/settings#ja4plus)

## Бинарные файлы

Бинарные файлы JA4 собираются из [реализации на Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md) набора. Для обеспечения полной функциональности требуется `tshark` (версия 4.0.6 или новее). Загрузите последние бинарные файлы JA4 со страницы [Releases](https://github.com/FoxIO-LLC/ja4/releases). Версии релизов для реализации на Rust следуют [Семантическому версионированию](https://semver.org/) и помечаются как `vX.Y.Z`, в отличие от релизов плагинов Wireshark.

### Ассеты релизов


Ассеты релизов именуются в соответствии с компонентом и платформой:

- **Rust:**
  - `ja4-vX.Y.Z-<архитектура>-<платформа>.tar.gz` (например, `ja4-v0.18.5-x86_64-unknown-linux-musl.tar.gz`)
- **Python:**
  - `ja4-python-vX.Y.Z.tar.gz` (содержит полный каталог `python/`)
- **Wireshark:**
  - `ja4.so.linux`, `ja4.so.macos`, `ja4.dll` (прикреплены к релизу с именем вида `wireshark-vX.Y.Z`)

Выберите подходящий файл для вашей системы и компонента.

### Установка tshark

#### Linux

Установите его с помощью вашего менеджера пакетов (имя пакета `tshark` или `wireshark-cli` зависит от дистрибутива). Например, на Ubuntu:```sh
sudo apt install tshark
```
#### macOS

1. [Скачайте](https://www.wireshark.org/download.html) и установите Wireshark (включает `tshark`).
2. Добавьте `tshark` в ваш `PATH`:   ```sh
   sudo ln -s /Applications/Wireshark.app/Contents/MacOS/tshark /usr/local/bin/tshark
   ```
#### Windows

1. [Скачайте](https://www.wireshark.org/download.html) и установите Wireshark (включает `tshark.exe`).
2. Найдите `tshark.exe` (обычно находится в `C:\Program Files\Wireshark\tshark.exe`).
3. Добавьте папку, содержащую `tshark.exe`, в системную переменную `PATH`:
   - Откройте **Свойства системы** > **Переменные среды** > **Изменить Path**.

### Запуск JA4+

Когда `tshark` и бинарные файлы JA4+ доступны, запустите JA4+ с помощью следующей команды:

- В Linux и macOS:  ```sh
  ./ja4 [options] [pcap]
  ```
- В Windows откройте **Командную строку** и выполните:  ```cmd
  ja4 [options] [pcap]
  ```
Более подробную информацию о запуске JA4+ и его расширенных конфигурациях можно найти в [README реализации на Rust](https://github.com/foxio-llc/ja4/blob/main/rust/README.md), где описаны её возможности, сценарии использования и параметры настройки.

## База данных

Официальная база данных JA4+ с отпечатками, связанными приложениями и рекомендуемой логикой обнаружения находится здесь: [ja4db.com](https://ja4db.com/)  
Эта база данных находится в очень активной разработке. В ближайшие несколько месяцев ожидайте на порядки больше комбинаций отпечатков и данных.

Образец [ja4plus-mapping.csv](https://github.com/foxio-llc/ja4/blob/main/ja4plus-mapping.csv) также доступен для быстрой справки.

## Процесс выпуска

JA4+ использует GitHub Actions для автоматизации выпусков своих компонентов Rust, Python, Wireshark и Zeek. Релизы создаются путём отправки тега с определённым префиксом в репозиторий, за исключением Zeek, который использует чистый семантический тег версии (semver). Артефакты релиза именуются следующим образом:

- **Rust:** `ja4-vX.Y.Z-<architecture>-<platform>.tar.gz`
- **Python:** `ja4-python-vX.Y.Z.tar.gz`
- **Wireshark:** `ja4.so.linux`, `ja4.so.macos`, `ja4.dll` (в релизе с именем вида `wireshark-vX.Y.Z`)

Доступны следующие рабочие процессы:

- **Релиз Rust:**  
  Отправьте тег, начинающийся с `rust-`, например, `rust-v0.18.5`, чтобы запустить выпуск бинарных файлов Rust. Рабочий процесс автоматически соберёт и загрузит артефакты релиза.

- **Релиз Python:**  
  Отправьте тег, начинающийся с `python-`, например, `python-v0.1.0`, чтобы запустить выпуск реализации на Python. Рабочий процесс создаст архив каталога `python/` и опубликует его как артефакт релиза.

- **Релиз плагина Wireshark:**  
  Отправьте тег, начинающийся с `wireshark-`, например, `wireshark-v0.1.1`, чтобы запустить выпуск бинарных файлов плагина Wireshark для всех поддерживаемых платформ.

- **Релиз Zeek:**  
  Отправьте тег, который является чистым семантическим номером версии (например, `v1.2.3`), без префикса, чтобы запустить выпуск Zeek. Это автоматически создаст релиз на [packages.zeek.org](https://packages.zeek.org/).

### Как создать релиз

1. Убедитесь, что ваши изменения объединены в ветку `main`.

2. Создайте и отправьте тег для компонента, который хотите выпустить:
   - Для Rust, Python или Wireshark используйте соответствующий префикс (например, `rust-v0.18.5`, `python-v0.1.0`, `wireshark-v0.1.1`).
   - Для Zeek используйте чистый semver-тег (например, `v1.2.3`).

   Пример:   ```sh
   git tag v1.2.3
   git push origin v1.2.3
   ```
(Для Zeek)

   Или, для Rust:   ```sh
   git tag rust-v0.18.5
   git push origin rust-v0.18.5
   ```
3. Соответствующий workflow GitHub Actions запустится и автоматически опубликует файлы релиза. Для Zeek релиз появится на [packages.zeek.org](https://packages.zeek.org/).

## Подробности JA4+

JA4+ — это набор простых, но мощных сетевых отпечатков для нескольких протоколов, которые читаются как человеком, так и машиной, что облегчает улучшенный поиск угроз и анализ безопасности. Если вы не знакомы с сетевым фингерпринтингом, я рекомендую прочитать мои блоги о выпуске JA3 [здесь](https://medium.com/salesforce-engineering/tls-fingerprinting-with-ja3-and-ja3s-247362855967), JARM [здесь](https://medium.com/salesforce-engineering/easily-identify-malicious-servers-on-the-internet-with-jarm-e095edac525a), а также этот отличный блог от Fastly о [Состоянии TLS-фингерпринтинга](https://www.fastly.com/blog/the-state-of-tls-fingerprinting-whats-working-what-isnt-and-whats-next), в котором описывается история вышеупомянутых методов вместе с их проблемами. JA4+ обеспечивает выделенную поддержку, поддерживая методы в актуальном состоянии по мере изменения индустрии.

Все отпечатки JA4+ имеют формат a_b_c, разделяющий различные секции, из которых состоит отпечаток. Это позволяет осуществлять поиск и обнаружение, используя только ab, ac или только c. Если кто-то хочет провести анализ только входящих cookie в своё приложение, он посмотрит только на JA4H_c. Этот новый формат, сохраняющий локальность, облегчает более глубокий и насыщенный анализ, оставаясь при этом простым, удобным в использовании и допускающим расширяемость.

Например, GreyNoise — это интернет-слушатель, который идентифицирует интернет-сканеры и внедряет JA4+ в свой продукт. У них есть актор, который сканирует интернет с постоянно меняющимся единственным TLS-шифром. Это генерирует огромное количество совершенно разных отпечатков JA3, но с JA4 меняется только часть b отпечатка JA4, части a и c остаются прежними. Таким образом, GreyNoise может отслеживать актора, глядя на отпечаток JA4_ac (объединяя a+c, отбрасывая b).

Список методов JA4+ и их описания см. в разделе [Текущие методы и детали реализации](#current-methods-and-implementation-details).

Чтобы понять, как читать отпечатки JA4+, см. [Технические детали](https://github.com/foxio-llc/ja4/blob/main/technical_details/README.md).

## Лицензирование

*JA4: TLS Client Fingerprinting* — это [открытый исходный код, BSD 3-Clause](https://github.com/foxio-llc/ja4/blob/main/LICENSE-JA4), так же как и JA3. FoxIO не имеет патентных претензий и не планирует добиваться патентного покрытия для JA4 TLS Client Fingerprinting. Это позволяет любой компании или инструменту, использующему JA3, немедленно перейти на JA4 без задержек.

**JA4S, JA4L, JA4LS, JA4L-Delta, JA4H, JA4X, JA4SSH, JA4T, JA4TS, JA4TScan, JA4D, JA4D6, JA4Scan-TLS, JA4Scan-QUIC, JA4N и все будущие дополнения (совместно именуемые JA4+)** находятся на стадии патентной заявки и лицензированы в соответствии с [FoxIO License 1.1](https://github.com/foxio-llc/ja4/blob/main/LICENSE). Эта лицензия является разрешительной для большинства случаев использования, включая академические и внутренние бизнес-цели, но не разрешает монетизацию. Если, например, компания хочет использовать JA4+ внутри себя для защиты собственной компании, это разрешено. Если, например, вендор хочет продавать фингерпринтинг JA4+ как часть своего продукта, ему потребуется запросить у нас OEM-лицензию.

JA4+ является товарным знаком FoxIO

JA4+ может быть и внедряется в инструменты с открытым исходным кодом, см. [License FAQ](https://github.com/foxio-llc/ja4/blob/main/License%20FAQ.md) для подробностей.

Эта лицензия позволяет нам предоставлять JA4+ миру открытым и немедленно применимым способом, но также даёт нам возможность финансировать дальнейшую поддержку, исследования новых методов и разработку базы данных JA4+. Мы хотим, чтобы у всех была возможность использовать JA4+, и мы рады работать с вендорами и проектами с открытым исходным кодом, чтобы помочь этому осуществиться.

## Вопросы и ответы

В: Почему вы сортируете шифры? Разве порядок не имеет значения?  
О: Имеет, но в наших исследованиях мы обнаружили, что приложения и библиотеки выбирают уникальный список шифров чаще, чем уникальный порядок. Это также снижает эффективность «cipher stunting» — тактики рандомизации порядка шифров для предотвращения обнаружения JA3.

В: Почему вы сортируете расширения?  
О: Ранее в 2023 году Google [обновил браузеры Chromium](https://chromestatus.com/feature/5124606246518784), чтобы рандомизировать порядок их расширений. Как и cipher stunting, это была тактика предотвращения обнаружения JA3 и «сделать TLS-экосистему более устойчивой к изменениям». Google опасался, что разработчики серверов предположат, что отпечаток Chrome никогда не изменится, и построят логику вокруг него, что вызовет проблемы при каждом обновлении Chrome компанией Google.

Поэтому я хочу прояснить: отпечатки JA4 будут меняться по мере обновления библиотек TLS приложений, примерно раз в год. Не предполагайте, что отпечатки останутся постоянными в среде, где приложения обновляются. В любом случае, сортировка расширений обходит эту проблему, а добавление алгоритмов подписи сохраняет уникальность.

В: Разве TLS 1.3 не усложняет фингерпринтинг TLS-клиентов?  
О: Нет, он его упрощает! Начиная с TLS 1.3, у клиентов появился гораздо больший набор расширений, и хотя TLS 1.3 поддерживает лишь несколько шифров, браузеры и приложения по-прежнему поддерживают гораздо больше.

## JA4+ был создан

[Джоном Олтхаусом](https://www.linkedin.com/in/johnalthouse/), с обратной связью от:

Джош Аткинс  
Джефф Аткинсон  
Джошуа Александер  
W.  
Джо Мартин  
Бен Хиггинс  
Эндрю Моррис  
Крис Уэланд  
Бен Скофилд  
Маттиас Валлентин  
Валерий Воротынцев  
Тимоти Ноэль  
Гэри Липски

Майкл Барбайн

И инженеров, работающих в GreyNoise, Hunt, Google, ExtraHop, F5, Driftnet и других.

Свяжитесь с Джоном Олтхаусом по адресу [email protected] для лицензирования и вопросов.

<sub>JA4 и JA4+ являются товарными знаками FoxIO, Inc.  
Copyright (c) 2026, FoxIO</sup>
Скачать инструмент