Skip to main content
Alle Termen Glossary

User-Agent Spoofing

Definition

User-Agent spoofing omvat het wijzigen van de User-Agent string die browsers verzenden om zichzelf te identificeren bij servers. Hoewel soms legitiem gebruikt voor compatibiliteit, kan het ook kwaadaardig worden gebruikt om beveiligingscontroles te omzeilen of zich voor te doen als andere browsers. Applicaties moeten niet uitsluitend vertrouwen op User-Agent strings voor beveiligingsbeslissingen.

Hoe user-agent-spoofing werkt

Elk HTTP-verzoek van een browser bevat een User-Agent-header, een string die de browser, de versie ervan, de rendering-engine en het besturingssysteem benoemt. User-agent-spoofing betekent dat je die string aanpast zodat de client beweert iets te zijn wat hij niet is, bijvoorbeeld een telefoon die zich als desktop voordoet, of een script dat zich als Chrome voordoet. Het is triviaal om te doen: ontwikkelaarsinstellingen in de browser, extensies, command-line-flags en HTTP-libraries laten je allemaal een willekeurige waarde instellen, en de server heeft geen ingebouwde manier om die te verifiëren. Dezelfde vrijheid bestaat in de JavaScript-eigenschap navigator.userAgent en in de nieuwere User-Agent Client Hints, die vergelijkbare informatie in een gestructureerde vorm rapporteren.

Waarom het van belang is

Omdat de User-Agent door de client zelf wordt gerapporteerd en niet wordt geverifieerd, is het als betrouwbaar behandelen ervan een terugkerende bron van zwakte. Kwaadaardige bots, scrapers en credential-stuffing-tools spoofen routinematig een gangbare browserstring om langs filters te glippen die op user-agent blokkeren, of om zich voor te doen als crawlers van zoekmachines. Aanvallers spoofen ook om te zoeken naar versiespecifiek gedrag of om content te ontvangen die voor een ander platform bedoeld is. Aan de verdedigende kant breekt spoofing elke controle die aanneemt dat de string klopt: analytics raken vertekend en securityregels die op de User-Agent zijn gebaseerd, kunnen ronduit worden omzeild. De kernles is dat een client kan beweren van alles te zijn, dus de header zou gedrag mogen sturen maar nooit iets mogen autoriseren.

Hoe je je verdedigt en hoe cside hierop aansluit

Neem nooit een securitybeslissing op basis van de User-Agent alleen. Bevestig hem in plaats daarvan aan de hand van bewijs dat moeilijker te vervalsen is: verifieer beweringen van zoekcrawlers via reverse DNS, controleer de TLS- en headervolgorde, en vergelijk de opgegeven browser met de capaciteiten en het renderinggedrag die hij daadwerkelijk vertoont. Hier helpen de device intelligence en botdetectie van cside: ze controleren de opgegeven user-agent kruislings tegen veel onafhankelijke signalen, zodat een verzoek dat beweert desktop-Chrome te zijn terwijl het een headless of inconsistente fingerprint laat zien, als gespooft wordt gemarkeerd. Detectie steunt op de mismatch tussen wat een client zegt en wat hij aantoonbaar is, niet op het vertrouwen in de string, die elke client in seconden kan herschrijven.

Definitie

Is het spoofen van een user-agent illegaal of tegen de regels?

Je eigen user-agent aanpassen is legaal en gebruikelijk; ontwikkelaars doen het om sites te testen en privacytools doen het om tracking te verminderen. Het wordt een probleem in combinatie met misbruik, zoals het ontwijken van rate limits, het zich voordoen als Googlebot of het omzeilen van toegangscontroles, wat doorgaans in strijd is met de gebruiksvoorwaarden van een site en, afhankelijk van de intentie, met andere wetten.

Definitie

Kan een server een gespoofte user-agent betrouwbaar detecteren?

Niet uit de string zelf, maar vaak wel uit de context. Als een verzoek beweert Safari op iOS te zijn maar toch een TLS-handshake onderhandelt of JavaScript-API's ondersteunt die de echte Safari niet zou hebben, onthult de mismatch de spoof. Betrouwbare detectie vergelijkt de opgegeven identiteit met veel onafhankelijke, moeilijker te vervalsen signalen.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip