Existe um pressuposto silencioso em quase toda ferramenta de privacidade que você já usou: o de que o rastreamento começa depois que a página abre. Bloquear o script, apagar o cookie, esconder-se do pixel — tudo isso parte da ideia de que há um intervalo entre conectar-se a um site e ser identificado. O JA4 elimina esse intervalo. Ele lê a sua identidade durante o aperto de mão da criptografia, antes que o navegador baixe uma única linha do código do site.
Neste artigo você vai entender o que o pacote ClientHello revela sobre a sua máquina, como o algoritmo JA4 transforma essa informação em um identificador fixo, por que a randomização do navegador não resolve o problema, por que os bloqueadores tradicionais não enxergam essa vigilância e onde a conexão realmente pode ser interrompida. Como nos demais textos desta série, os limites de qualquer defesa são explicados de forma direta.
Quando a vigilância desceu para o encanamento da internet
Por décadas, a disputa pela privacidade digital aconteceu dentro do navegador. Os rastreadores dependiam de cookies HTTP, pixels invisíveis e APIs de JavaScript para observar o seu comportamento. A resposta dos defensores da privacidade foi construir extensões que bloqueiam esses arquivos específicos.
À medida que os navegadores fecharam essas brechas de forma sistemática, a indústria de tecnologia publicitária (AdTech) fez uma mudança de estratégia. A conclusão foi simples: quando a página finalmente carrega, já é tarde demais para rastrear com discrição. Então os corretores de dados desceram a vigilância para a estrutura fundamental da internet.
Eles pararam de observar apenas o seu tráfego. Passaram a observar a forma matemática exata como o seu computador criptografa esse tráfego. Essa técnica é o JA4 TLS Fingerprinting, e o momento em que ela age é justamente o que a torna eficaz.
O aperto de mão que entrega você
Todo site seguro — qualquer endereço iniciado por https:// — exige uma conexão criptografada antes que qualquer dado real seja trocado. Montar essa criptografia exige uma negociação curta entre o seu navegador e o servidor, e ela ocorre antes de a página em si chegar. Esse processo é o TLS Handshake.
A primeira mensagem dessa negociação é o pacote ClientHello. Como o túnel seguro ainda não existe, esse pacote é enviado completamente sem criptografia, em texto aberto. Ele precisa ser assim: o servidor não tem como concordar com uma criptografia que ainda não foi definida.
A sua impressão JA4 é registrada pela rede de rastreamento antes de o bloqueador sequer acordar para olhar a página.
Nessa mensagem, o navegador se apresenta. Ele informa quais protocolos de criptografia suporta, quais cipher suites prefere, quais extensões TLS utiliza e quais são suas preferências na camada de aplicação. O detalhe explorado pelos corretores de dados está aqui: essa apresentação criptográfica é surpreendentemente específica. Um notebook com Windows rodando Chrome, um MacBook rodando Safari e uma máquina Linux com um aplicativo próprio dependem de bibliotecas criptográficas diferentes. Cada um envia um ClientHello distinto.
O algoritmo JA4: um identificador em três partes
A comunidade de segurança criou o padrão JA3, depois refinado no JA4, com um objetivo legítimo: ajudar administradores de rede a identificar ameaças pela forma como elas se apresentam. A mesma técnica que reconhece programas maliciosos também reconhece um navegador comum. Foi esse uso que a AdTech adotou.
No instante em que o seu navegador envia o ClientHello, o servidor de rastreamento intercepta o pacote e condensa suas preferências de criptografia em uma cadeia de 36 caracteres. Um exemplo: t13d1516h2_8daaf6152771_02713d6af862. Parece código aleatório, mas é um identificador altamente estruturado, dividido em três partes distintas:
| Segmento da impressão digital | O que ele revela sobre você |
|---|---|
t13d1516h2 |
O protocolo (TCP), a versão do TLS (1.3), o número de cipher suites suportadas (15) e o protocolo de camada de aplicação (HTTP/2). |
8daaf6152771 |
Um hash criptográfico das cifras exatas que o seu sistema operacional específico prefere usar. |
02713d6af862 |
Um hash das suas extensões TLS, que expõe fortemente a arquitetura do sistema por baixo. |
Combinada com o seu endereço IP, essa cadeia forma uma identidade estável que não precisa de nenhum cookie nem de nenhum código na página para funcionar. Como deriva da configuração do seu navegador e do sistema operacional, ela permanece consistente entre visitas até que essa configuração mude.
Vale uma precisão, em sintonia com o restante da série. A impressão JA4 identifica a sua configuração do sistema, não o seu nome. Sozinha, é uma assinatura de configuração. Combinada com outros sinais, uma assinatura suficientemente distinta funciona, na prática, como um rótulo duradouro.
Por que embaralhar as extensões não engana o JA4
Uma reação natural seria supor que os navegadores poderiam apenas embaralhar a ordem das extensões dentro do ClientHello para confundir o rastreador. De fato, vários navegadores tentaram exatamente essa defesa contra modelos de fingerprinting anteriores.
O JA4 foi desenhado para vencer isso. Antes de gerar o hash, o algoritmo ordena todas as cifras e extensões em ordem alfanumérica estrita. Ao normalizar os dados, ele descarta qualquer randomização que o navegador tenha aplicado. Mesmo que o navegador embaralhe suas configurações de criptografia para tentar se esconder, o resultado ordenado volta a ser o mesmo — e a identificação se mantém.
Por que os bloqueadores tradicionais não enxergam isso
Aqui está o ponto que costuma frustrar quem se preocupa com privacidade. As defesas mais confiáveis não foram construídas para esta frente, e o motivo é uma questão de camada.
Os bloqueadores de anúncios comuns atuam na camada de aplicação (camada 7). Eles vivem dentro do navegador e esperam a página carregar para ler o HTML e bloquear scripts de rastreamento. É onde eles fazem bem o seu trabalho.
O TLS handshake, porém, acontece na camada de transporte (camada 4). Isso significa que a sua impressão digital JA4 é extraída e registrada pela rede de rastreamento antes de o bloqueador sequer "acordar" para olhar a página. A vigilância ocorre fora da jurisdição dele. A ferramenta não está quebrada; ela apenas vigia uma porta pela qual o rastreador não passa.
O modo anônimo e uma VPN também deixam lacunas semelhantes. Uma janela privada não altera as bibliotecas criptográficas por baixo do navegador, então a sua impressão JA4 é idêntica. Uma VPN esconde o seu IP, mas continua enviando o mesmo ClientHello ao servidor de destino, que associa o IP mascarado à sua impressão inalterada.
Onde a conexão pode ser interrompida
Reduza o problema à origem e resta uma única dependência. A sua impressão JA4 só pode ser lida se o navegador realmente enviar um ClientHello ao servidor de rastreamento. Para isso, uma conexão precisa ser aberta — e, antes disso, o seu dispositivo precisa resolver o endereço do rastreador via DNS. Essa consulta é o ponto mais inicial de toda a cadeia, e ele fica do seu lado do aperto de mão.
É nessa camada que o Total Adblock atua. Em vez de esperar a página carregar e um script rodar, ele trabalha no nível de rede, usando DNS e filtragem declarativa. Monitora as requisições de saída do seu dispositivo e identifica os domínios de terceiros, servidores de telemetria e endpoints de AdTech associados ao JA4 fingerprinting. Ao reconhecer um deles, bloqueia a resolução de DNS e corta a conexão pela raiz.
A lógica segue uma cadeia direta: se o endereço do rastreador nunca é resolvido, nenhuma conexão é aberta. Se nenhuma conexão é aberta, nenhum ClientHello é enviado. Se nenhum ClientHello é enviado, não há apresentação criptográfica para ler nem impressão JA4 para registrar.
O limite merece a mesma honestidade dos artigos anteriores. Bloquear no nível de DNS e de rede impede que o seu navegador cumprimente endpoints de rastreamento conhecidos; isso não altera as bibliotecas criptográficas do seu dispositivo e não apaga uma impressão que algum servidor já tenha registrado em uma conexão passada. A função é fechar o caminho daqui para frente — que, contra um método capaz de ler você no instante da conexão, é o caminho que importa. E como a filtragem mira os endpoints de rastreamento, e não o handshake em si, as conexões seguras legítimas continuam funcionando normalmente.
Mantenha seu aperto de mão só entre você e o site
O incômodo do JA4 está em quão cedo ele age. Você não é identificado por algo que clicou nem por um arquivo deixado no dispositivo, mas pela apresentação de rotina que toda conexão segura exige. É por isso que apagar cookies, esconder o IP ou desativar scripts fica aquém — todas essas medidas supõem que o rastreamento espera a página, e este não espera.
A resposta prática não é abandonar o HTTPS nem desconfiar de cada conexão. É garantir que o seu navegador nunca inicie um aperto de mão com um endpoint de rastreamento conhecido, para que a apresentação que identificaria você jamais seja enviada. Interrompa a consulta na origem, e a impressão que revelaria sua máquina permanece em silêncio.
Deixe o Total Adblock cortar essas conexões antes que o handshake comece, para que a sua apresentação criptográfica fique só entre você e os sites que você realmente escolheu visitar.
