Skip to content

Repository files navigation

🛡️ 雲端帳號管理器 & 防指紋切換器

Cloud Account Manager & Anti-Fingerprint Switcher for iOS Orion (v5.2)

Version Platform Manifest License Pure JS

專為 iOS Orion 瀏覽器 打造的極致防偵測多帳號指紋會話管理系統。
全棧整合 15 大核心防指紋與反偵測技術,結合 DNR 封包改寫JS 環境層深度 Hook種子化確定性微量噪點毫秒級會話隔離清理,完美規避企業級風控引擎。


📱 介面概覽 與 帳號快速切換 ⚙️ 卡片設定頁面
帳號管理器概覽與切換 卡片設定頁面
👆 支援 4 組分類列表、IP 實時偵測、UA/指紋獨立總開關 👆 獨立卡片設定頁面、Cookie 編輯與專屬指紋刷新

📖 專案背景與核心定位 (Executive Summary)

在行動裝置(iOS)上執行高效能的多帳號管理與社群運營,長久以來面臨兩大技術痛點:

  1. 瀏覽器環境的封閉性:傳統 iOS Safari 缺乏強大的會話切換與 Cookie 管理工具,帳號互相污染、登出登入繁瑣。
  2. 現代化風控系統的嚴密偵測 (Anti-Bot & Fingerprint Detection):主流風控引擎(如 Cloudflare, DataDome, Sift, reCAPTCHA)不僅驗證 HTTP 標頭,更會對瀏覽器環境指紋(Canvas, WebGL, Audio, Client Hints, 硬體特徵、API 探針、Iframe 穿透)進行高溫嚴密比對。傳統的單純「換 User-Agent」擴充功能在首次連線即會因 網絡層與環境層的「指紋撕裂」 而被判定為外掛機器人或高風險行為。

本專案(雲端帳號管理器 v5.2)針對 iOS Orion 瀏覽器(相容 WebKit WebExtensions) 進行全棧防指紋架構重構,實現了一套無懈可擊的多會話防偵測瀏覽器系統。透過對齊底層硬體特徵與確定性指紋分配,讓每一個切換的帳號在目標網站眼中,都是一台嶄新且完好無損的實體 iPhone 裝置。


🛡️ 全棧防偵測與指紋對抗技術總覽 (15 Advanced Anti-Detection Technologies)

本專案為極致專注於防偵測與反指紋對抗的系統,摒棄了坊間常見「粗暴注入隨機數」導致被風控標記為篡改異常的業餘作法。我們從 Red Team / Blue Team 攻防架構 出發,在程式碼中徹底實作了 15 大企業級防偵測技術

+---------------------------------------------------------------------------------------------------+
|                                     Modern Anti-Bot Risk Engine                                   |
+---------------------------------+---------------------------------+-------------------------------+
                                  ^                                 ^                               ^
        [Network Layer Alignment] |       [Environment Layer Hook]  | [Deterministic Noise & Purge] |
+---------------------------------+---------------------------------+-------------------------------+
| background.js (MV2 / DNR)       | anti-fingerprint.js & content.js| popup.js                      |
|                                 |                                 |                               |
| 1. DNR 13種全網際網路資源覆寫    | 5. toString 原生偽裝 WeakMap    | 15. seedFromUA 種子化確定性    |
| 2. 物理拔除 10項 Sec-CH-UA 標頭  | 6-8. WebGL / 螢幕 / 4G網絡偽裝  |     噪點 (同帳號穩定/跨帳號隔離)|
| 3. webRequest 備援與 Accept 對齊| 9-11. iOS專屬補全 / Chrome剃除    | 16. Canvas / Audio 微幅度確定  |
| 4. WebRTC UDP IP 洩漏封鎖       | 12-14. 字體/時區鎖定/Iframe穿透  |     性噪點注入與毫秒會話洗淨  |
+---------------------------------+---------------------------------+-------------------------------+

▎第一層:網絡與傳輸層防護 (Network & Transport Layer Defense)

  1. DNR 13 種全資源類型 HTTP Header 徹底覆寫:於 background.js 透過 chrome.declarativeNetRequest 攔截 main_frame, sub_frame, stylesheet, script, image, font, object, xmlhttprequest, ping (sendBeacon), csp_report, media, websocket, other 等全數 13 種資源,確保所有背景遙測與 WebSocket 連線皆披上統一的 iOS Safari UA。
  2. 物理拔除 10 項 Sec-CH-UA 遙測標頭:真實 iOS WebKit 引擎絕不支援 Client Hints API。系統於網絡層物理刪除 Sec-CH-UA, Sec-CH-UA-Full-Version-List, Sec-CH-UA-Arch, Sec-CH-UA-Bitness, Sec-CH-UA-Model, Sec-CH-UA-WoW64, Sec-CH-UA-Mobile, Sec-CH-UA-Platform, Sec-CH-UA-Platform-Version 等 10 大表頭,避免空值異常誘發風控。
  3. webRequest 動態降級備援與 Accept 標頭對齊:針對部分不完全相容 DNR 的行動環境(如 Orion),啟動 browser.webRequest 動態攔截,同時強制改寫主/子頁面的 Accept 標頭為標準 Safari 格式(text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8)。
  4. WebRTC 本地與真實 IP 洩漏封鎖:於系統啟動和安裝時,強制覆寫瀏覽器 chrome.privacy.network.webRTCIPHandlingPolicydisable_non_proxied_udp,阻斷風控指令稿透過 WebRTC STUN/TURN 協議穿透 VPN 或代理伺服器抓取真實 Node IP。

▎第二層:確定性指紋演算法與硬體噪點 (Deterministic Seeded Fingerprinting & Hardware Noise)

  1. 種子化確定性噪點引擎 (seedFromUA / seededRandom)這項是本系統對抗高級風控的理論核心! 現代風控系統若偵測到同一瀏覽器在多次 toDataURL()readPixels() 時產生不斷變動的隨機數,會立刻標記為機器人外掛。本系統以帳號專屬的 User-Agent 進行字串雜湊,生成唯一的數學隨機種子。同帳號跨頁面刷新指紋 100% 恆定不變,不同帳號之間彼此完全隔離,完美模擬自然硬體的個體差異。
  2. Canvas 圖層確定性微變量防護:攔截 HTMLCanvasElement.prototype.toDataURLtoBlob,基於數學種子僅在指定座標注入 0.01 不透明度的微量 RGB 噪點($\pm 1$ bit 色階差異)並於讀取後毫秒級復原,對抗 Canvas 雜湊追蹤。
  3. WebGL / WebGL2 渲染噪點與 19 項 GPU 硬體參數對齊:攔截 WebGLRenderingContextWebGL2RenderingContext。除了在 readPixels 實施種子化微幅噪點外,更強制將 19 項硬體參數對齊為 Apple 規格(如 UNMASKED_VENDOR_WEBGL $\rightarrow$ Apple Inc.UNMASKED_RENDERER_WEBGL $\rightarrow$ Apple GPUVERSION $\rightarrow$ OpenGL ES 3.0 等)。
  4. AudioBuffer 音頻通道確定性微幅振幅噪點:攔截 AudioBuffer.prototype.getChannelDatacopyFromChannel,針對少於 48,000 採樣點的音頻緩衝區,基於種子注入 $\pm 0.00005$ 的極微量確定性振幅噪點,有效防堵 AudioContext 聲學指紋定位。

▎第三層:JavaScript 環境層與 DOM 特徵深度偽裝 (JS Environment & DOM Masking)

  1. Function.prototype.toString 原生深度隱藏 Hook:透過獨立封裝的 WeakMapnativeToString 攔截器,確保所有被擴充功能覆寫的 API 函數在被風控指令稿調用 .toString() 檢查時,皆完美回傳 function () { [native code] },且 name 屬性與原生完全一致。
  2. 螢幕解析度與 CSS Media Query (matchMedia) 3dppx 完美防護:於 anti-fingerprint.jswindow.screen 長寬與色彩深度嚴格鎖定為 iPhone 15 Pro 規格(393x852 / 24bit / dpr: 3),同時深層攔截 window.matchMedia 中對 resolutiondevice-pixel-ratio (如 3dppxmin/max) 的查詢,直接在原生 MediaQueryList 物件覆寫 matches,防止 [object Object] 破壞原型鏈洩漏。
  3. iOS Safari 專屬特徵補全與 Touch API 增強:主動注入真實 iOS Safari 獨有的 window.safari = { pushNotification: ... } 物件與 navigator.standalone = false,並將 navigator.pluginsnavigator.mimeTypes 偽裝為嚴格繼承自 PluginArray / MimeTypeArray 的空容器;同步增強 ontouchstart 等觸控事件確保 iOS 觸控特徵完美呈現。
  4. Chrome / V8 專屬探針物理剔除:使用 deleteObject.defineProperty 物理刪除 window.chrome,並將 navigator.getBattery (電池 API)、bluetooth (藍牙)、usbhidserialxruserAgentData 及 V8 專屬的 Intl.v8BreakIterator 徹底剔除,做到對 Chromium 探針 100% 免疫。
  5. 4G 行動網路特徵偽裝:深層攔截 navigator.connection (含 moz / webkit 前綴),強制回傳 effectiveType: '4g', downlink: 10, rtt: 50, type: 'cellular',與真實行動上網行為完全吻合。
  6. 58 系統字體白名單過濾防護 (document.fonts.check):攔截字體檢查 API,內建 58 款蘋果 iOS / macOS 官方標準字體白名單(如 San Francisco, PingFang, Heiti, Apple Color Emoji 等)。當目標網站嘗試枚舉 Windows 或 Linux 專屬字體(如 Calibri, Segoe UI)時,系統恆定回傳 false
  7. 時區與語系鎖定 & Iframe 動態沙盒穿透防護:於 Intl.DateTimeFormat.prototype.resolvedOptions 強制鎖定 timeZone: 'Asia/Taipei'locale: 'zh-TW'。同時搭配 manifest.jsonall_frames: true 0 延遲同步注入,並運用 Getter Proxy 技術攔截 HTMLIFrameElement.prototype.contentWindowcontentDocument,確保對任何動態建立的隱藏 iframe 實施級聯防護,封死跨層級探針。

✨ 系統核心功能與操作體驗 (Key Features & UX)

  • 🗂️ 4 組自訂分類列表與智能導航 (Customizable Account Lists)
    • 支援 4 個獨立群組(預設 列表1 ~ 列表4),可透過右上角「⚙️ 列表設定」自訂標籤名稱(如:工作、休閒、社群與電商小號)。
    • 支援設定群組目標網址,當點擊卡片「切換」時,在完成底層指紋對齊與 Cookie 洗淨填入後,會自動導航至指定平台主頁或開啟該帳號專屬的歷史紀錄分頁。
  • 🌐 卡片獨立「網址」無 Cookie 安全跳轉 (Direct URL Navigation)
    • 每個帳號卡片右側設有獨立的綠色「網址」按鈕。點擊後僅控制當前分頁跳轉至該帳號綁定的專屬網址,絕不觸發任何 Cookie 清除、覆寫或會話切換,方便在多帳號運營時進行快速預覽與多視窗對照。
  • 💾 深度會話清潔與 Cookie 注入持久化 (Deep Session Isolation & Injection)
    • 帳號切換採兩階段深度無殘留清潔:
      1. 全域 Cookie Purge:調用 chrome.cookies.remove 遍歷主域名與父子域名進行物理抹除。
      2. 環境緩存 Purge:調用 chrome.browsingData.remove 定點清除當前網頁 origin 的 localStorage, indexedDB, cacheStorageserviceWorkers,同時保護擴充功能自身設定。
    • 注入帳號 Cookie 時,系統自動去重合併並將 SameSite 強制設為 no_restriction、到期日自動展延 365 天,確保長久免登入。
  • 📊 Excel 8 欄標準雙向同步 (SheetJS Excel Import/Export)
    • 內建離線高性能 SheetJS (xlsx.full.min.js) 模組,支援標準 8 欄位 .xlsx 檔案雙向匯入與匯出(精準對齊 A 列帳號名稱、G 列 Cookie JSON 陣列、H 列專屬目標網址)。
  • ☁️ 雲端序號提取與 Webhook 整合 (Cloud Key Redemption)
    • 支援介面輸入授權序號,透過 Google Apps Script Webhook API 遠端對接後台數據庫,一鍵整批下載業務帳號與對應指紋。
  • 📱 Mobile-First 極致響應式體驗 (Optimized for Mobile Screens)
    • 專為 iOS Orion 手機觸控操作量身打造,採用 Segmented Control 分頁切換器、緊湊式卡片佈局、手勢友善的 Modal 彈窗與實時雙線路 IP 狀態燈。
  • 🔍 線上指紋與 UA 實時驗證 (Live Fingerprint & UA Verification)
    • 擴充啟動與切換帳號後,推薦前往檢測網站 https://uaip.cc.cd/ua 查詢目前的 User-Agent、Client Hints 移除效果與 WebGL/Canvas 指紋變化,實時驗證各帳號間完美的環境隔離與防衛效果。

📁 專案目錄結構 (Repository Structure)

distinct-fingerprint-cookie-switcher-ios-orion/
├── 📄 manifest.json                  # Extension Manifest V2 設定 (權限、DNR 規則、0延遲同步注入)
├── 📜 background.js                  # 後台常駐服務:DNR 13種封包改寫、webRequest 備援、WebRTC 防護
├── 📜 content.js                     # 頁面內容腳本:早於 DOM 解析注入 dataset 探針與 inline 偽裝腳本
├── 📜 anti-fingerprint.js            # 核心防指紋引擎:15 大防偵測技術、種子噪點與 Iframe 深度 Hook
├── 🎨 popup.html                     # 擴充功能主彈窗介面 HTML (支援 Modal 彈窗與 Segmented 切換)
├── 📜 popup.js                       # 帳號管理邏輯:Cookie 注入/清潔、Excel 解析、自訂列表與 UI 渲染
├── 🎨 styles.css                     # Mobile-First 視覺樣式表 (深色/淺色高對比適應、iOS 風格元件)
├── 📦 xlsx.full.min.js               # SheetJS 本地離線解析庫 (實現零外部依賴、純客戶端 Excel 處理)
├── 🖼️ image/                         # 說明文件與展示圖集
│    ├── 1.jpeg                       # [截圖] 介面概覽 與 帳號切換
│    └── 2.jpeg                       # [截圖] 卡片設定頁面
├── 🛡️ master_fingerprint_analysis_report.md  # [獨家附錄] v5.2 進階防指紋攻防白皮書與架構解析
├── 📝 CHANGELOG_v5.2.md              # v5.2 重大架構升級日誌
├── 📝 CHANGELOG_v4.md                # v4.x 歷史沿革日誌
├── 📄 .gitignore                     # Git 忽略清單
└── 📄 LICENSE                        # MIT 開放原始碼授權

🚀 安裝與部署指南 (Installation & Setup)

Orion 是 iOS 平台上具備完整 WebKit 引擎且原生相容 Chrome / Firefox 擴充功能的革命性行動瀏覽器。

  1. 下載瀏覽器:於 App Store 搜尋並安裝 Orion Browser by Kagi
  2. 啟用擴充支援:開啟 Orion $\rightarrow$ 右下角 設定 (Settings) $\rightarrow$ 進入 擴充功能 (Extensions) $\rightarrow$ 開啟 Chrome Web StoreFirefox Add-ons 相容支援。
  3. 導入本專案
    • 將本專案打包為 .zip(或下載發布版本的 v5.2.zip)儲存至 iPhone 的「檔案 (Files)」App。
    • 在 Orion 瀏覽器中點擊 工具列 (Toolbar) $\rightarrow$ 擴充功能 (Extensions) $\rightarrow$ 按下左上角 + 或點擊 Install from File (從檔案安裝)
    • 選擇 v5.2.zip,即可完成安裝並顯示在瀏覽器工具列。

Tip

💡 線上指紋與 UA 檢測提示:完成安裝並於擴充功能中切換或刷新帳號指紋後,建議立刻前往 https://uaip.cc.cd/ua 查詢目前瀏覽器的 User-Agent 與環境指紋變化。您將親眼見證每一次帳號切換後,系統是如何賦予無懈可擊且獨立隔離的全新 iPhone 裝置指紋!


🛡️ 攻防技術白皮書 (Vulnerability Analysis & Defense Report)

為了深入解析本系統在對抗高級風控引擎的技術細節,本倉庫獨家收錄內部架構白皮書: 👉 雲端帳號管理器 v5.2 — 進階防指紋技術白皮書與攻防架構解析 (master_fingerprint_analysis_report.md)

該報告從 Red Team(風控偵測攻擊端)Blue Team(架構防衛端) 的對抗視角,深入探討以下三大面試加分核心主題:

  1. 傳統偽裝套件的致命外洩穴位(為何忽略 sendBeacon 遙測、空值 Sec-CH-UA 或 WebGL 渲染器不一致會被風控秒殺)。
  2. v5.2 全棧防衛實作揭密(如何利用 DNR、seedFromUA 確定性種子噪點與 contentWindow Getter Proxy 打造銅牆鐵壁)。
  3. 實體 iPhone 真機(iOS Orion)的「環境自適應對齊 (Self-Aligning)」極致優勢(當實體 WebKit 硬體與 iOS 偽裝指紋 100% 吻合時,如何達成真正零破綻的隱身)。

📄 授權條款 (License)

本專案採用 MIT License 授權釋出。歡迎開發者參考、學習與 Fork,共同提升隱私保護與反風控技術邊界。


Designed & Developed by Jhongwe1
Empowering WebKit & Mobile Browser Automation

About

iOS Orion "多帳號指紋管理器" | 整合 DNR 封包改寫、種子化確定性微量噪點、Iframe 穿透防護與 Excel 雙向同步 | Enterprise-grade Anti-Detection & Account Switcher for iOS WebExtension

Topics

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages