Cloudflare запустила Precursor — новую систему для детекции ботов на стороне клиента. Это не капча, а сессионная верификация, которая следит за поведением пользователя на всём протяжении его визита. Работает так: Cloudflare автоматически вставляет в HTML-ответ лёгкий JavaScript-скрипт, который собирает сигналы — движения мыши, клики, ввод с клавиатуры (но не сами символы, а только ритм и тайминги), смену фокуса и видимость страницы. Данные буферизируются и отправляются на сервер Cloudflare, где их анализируют специальные оценщики.
Зачем это нужно? Современные боты уже умеют выполнять JavaScript, использовать настоящие браузеры и проходить отдельные капчи. Но имитировать естественное поведение человека на протяжении всей сессии им гораздо сложнее. Человеческие движения мыши — это не просто «шум». Это дуги, ограниченные диапазоном запястья, измеримые задержки между тем, как человек увидел чекбокс и кликнул, и физиологический тремор руки. Боты же рисуют идеальные прямые линии или математически правильные кривые Безье и кликают с неестественной точностью.
Precursor смотрит на всю сессию целиком. Отдельное движение может выглядеть правдоподобно, но на дистанции паттерны поведения бота и человека расходятся — и это почти невозможно подделать. Важно: данные не привязываются к аккаунтам и не уходят в дашборды, счёт идёт на агрегированные паттерны.
Для клиентов это значит меньше лишних проверок — реальные пользователи реже увидят капчу. А для разработчиков ботов — рост затрат: теперь им придётся симулировать целую сессию, а не просто пройти один челлендж. Precursor дополняет Turnstile и уже доступен в Cloudflare Dashboard. До релиза GA он бесплатный. Можно включить в фоновом режиме или настроить принудительную верификацию сессии. В Security Analytics появятся сессионные дашборды — можно будет смотреть, как выглядит типичная сессия на сайте и где поведение отклоняется от нормы.