Skip to content

Glossar

JA3

JA3 ist ein TLS-Client-Fingerprint: der MD5-Hash von Version, Cipher Suites, Extensions, Kurven und Punktformaten eines ClientHello in Senderreihenfolge.

JA3 ist ein Verfahren zum Fingerprinting von TLS-Clients, 2017 von Salesforce-Ingenieuren veröffentlicht. Es nimmt fünf Felder des ClientHello (Legacy-Version, Cipher Suites, Extensions, elliptische Kurven und Punktformate), schreibt sie als Dezimalwerte in Senderreihenfolge, ignoriert GREASE-Werte und hasht die Zeichenkette mit MD5. JA3S wendet dieselbe Idee auf die Antwort des Servers an.

Mit JA3 können Analysten Verbindungen desselben TLS-Stacks gruppieren, ohne den Verkehr zu entschlüsseln. Seit Anfang 2023 würfeln Chromium-Browser die Reihenfolge der Extensions, sodass derselbe Browser viele verschiedene JA3-Werte erzeugt; JA4 wurde entworfen, um in diesem Fall stabil zu bleiben. Den Vergleich finden Sie in JA3- und JA4-TLS-Fingerprinting; die Referenzimplementierung liegt auf GitHub.