本页在你的浏览器里本地跑一遍 claude.ai 登录/付款时会采集的那套信号(设备指纹、反自动化判定、IP 信誉、TLS 指纹),把它们明文列给你看,并给出一个"像真人/干净"程度的综合判断。纯自检:只读不传 —— 指纹全部本地计算,只有 IP/TLS 两项会去公开 API 查你自己的出口信息。这不是伪装工具,看不到 Anthropic 服务端对你账号的风险分。
这是最有价值的一块 —— Claude 自己也在 Cloudflare 后面,这正是它的边缘节点看到的同一套东西:真实出口 IP、ASN、colo、TLS 版本/套件、TCP RTT,以及(企业版 Bot Management 才有的)服务端 JA3 与 bot 评分。部署成 Worker 后此面板有数据;本地 file:// 打开则为「本地模式」,自动降级到下面 ② 的公开 IP 查询。
这组是 Claude 登录引导页 HealthMetric 里最高优先级的硬判定 —— 一旦判成脚本/无头/伪造,直接进高风险通道(可能触发手机验证/KYC 甚至拒绝)。下面复刻其判定逻辑。
客户端只能看到 IP 的"国家/城市/ASN/类型"。Anthropic 服务端还会看具体 IP 的信誉、历史、velocity —— 那部分你看不到。这里查的是你当前出口 IP 在公开信誉库里长什么样。
JA3/JA4 是你 TLS 握手的指纹,位于 JS 层之下 —— 反检测浏览器改不动它。真人浏览器的 JA3 和它声称的 UA 必须对得上;Python/curl/无头客户端的 JA3 截然不同。这是识别"伪装浏览器"的底牌。
这些大多是"被动采集 for 关联/提升",不是硬判定,但组合起来就是跨账号认出"同一台机器"的指纹。Sift 用 canvas/WebGL/audio/font hash + navigator 构成设备 id(uu,4 年 cookie)。
单项干净不够;被识破几乎都栽在"层与层对不上"(UA 说是 Mac Chrome,JA3 却是 Python;UA 说是手机,屏幕却是 1920×1080;声称非隐身,配额却极小)。下面汇总矛盾点。