Web Unlocker API per i siti che bloccano i bot

Un web unlocker prende una normale richiesta HTTP e la rispedisce da un IP residenziale con l'impronta TLS di un browser reale, riprova da un IP nuovo quando il sito la blocca e passa a un browser vero quando compare una sfida JavaScript. QuantumProxies.io lo offre come endpoint REST e come forward proxy, con un unico saldo prepagato.

Come funziona il Web Unlocker

1 · La richiesta parte come un browser

Gli header identificativi inviati dal tuo client (User-Agent, Accept, Sec-Fetch-*) vengono sostituiti da un set coerente con l'handshake TLS. Authorization, cookie, content type e header personalizzati passano intatti.

2 · Una GET bloccata riprova da un IP nuovo

Una sfida o un rifiuto fa ripartire la richiesta da una nuova uscita residenziale con una famiglia di impronte diversa: Chrome, Firefox, Brave. Fino a tre tentativi TLS entro un budget di 90 secondi.

3 · Ancora bloccata? Subentra un browser vero

Quando ogni tentativo TLS riceve una sfida, un browser headless scarica la pagina e risponde alla sfida JavaScript. Se passi un id di sessione sticky, il cookie di clearance ottenuto viene conservato e riusato nelle richieste successive a quel sito nella stessa sessione.

Tre modi per chiamarlo

Stesso motore sotto. Scegli l'interfaccia che il tuo codice già parla.

Endpoint REST

POST /api/v1/scraper/unlock con la tua chiave API. Niente protocollo proxy e nessun certificato: una normale chiamata HTTPS che restituisce status, header e body del target più un flag blocked.

Forward proxy

Punta qualsiasi client HTTP a unlock.quantumproxies.io:9000 con un sub-utente proxy creato dalla dashboard. Il targeting viaggia nello username: paese, stato, città, sessione, profilo TLS e tier.

Header di controllo

x-qp-url, x-qp-country, x-qp-session, x-qp-render, x-qp-keep-headers, x-qp-success-status e x-qp-timeout guidano la singola richiesta. Sono accettate anche le grafie degli header dei due unlocker commerciali più diffusi.

Il Web Unlocker di QuantumProxies.io è fatto per le pagine che un semplice client HTTP non riesce a ottenere: quelle in cui il livello anti-bot valuta l'handshake TLS e le impostazioni HTTP/2 prima ancora di leggere un header. Una chiamata fetch o requests porta con sé la firma del proprio runtime, qualunque User-Agent imposti. L'unlocker corregge il problema a livello di trasporto e, a differenza della Extract API, restituisce la risposta grezza dell'origine: qualsiasi metodo, i tuoi header e il tuo body, un login o un carrello tenuti su un solo IP di uscita.

Cosa fa un web unlocker che un proxy non fa

Un proxy residenziale a rotazione cambia da dove parte una richiesta. Non cambia che aspetto ha: l'handshake TLS, l'ordine dei frame HTTP/2 e il set di header dicono ancora Python o Node, ed è esattamente ciò che i sistemi anti-bot moderni valutano. Un web unlocker riscrive la richiesta come la manderebbe un browser reale, riprova con un'impronta diversa quando l'origine la rifiuta e passa a un browser vero quando l'origine pretende JavaScript. Tieni l'interfaccia del proxy; l'unlocker aggiunge il giudizio.

Impronte TLS di browser reali

Ogni tentativo parte con uno di sei profili browser: Chrome, Firefox, Safari, Safari iOS, Edge o Brave, più un'opzione Safari mobile sull'endpoint REST. Se non ne fissi uno, i nuovi tentativi ruotano la famiglia, così un sito che ha bruciato un handshake ne incontra un altro. Gli header identificativi vengono riscritti per corrispondere al profilo, perché un handshake Chrome con uno User-Agent Firefox è un segnale più forte di ciascuno dei due da solo. Authorization, Cookie, Content-Type e header X-* personalizzati vengono inoltrati così come sono, e keepHeaders invia i tuoi intatti quando rigiochi una richiesta catturata da un'app.

Nuovo tentativo da IP fresco, poi un browser vero

Una GET bloccata viene ritentata da una nuova uscita residenziale con impronta ruotata, fino a tre tentativi TLS entro un budget di 90 secondi. Se ogni tentativo torna con una sfida, la richiesta passa a un browser headless che risponde alla sfida JavaScript e restituisce la pagina renderizzata. POST, PUT e DELETE non vengono mai ritentati dopo una risposta HTTP: un 403 significa che l'origine ha visto la richiesta, e rigiocarla potrebbe inviare due volte un ordine o un modulo. Imposta render a html o png per partire direttamente nel browser, oppure render a false per restare sul livello TLS.

Un blocco viene segnalato, mai travestito da successo

Ogni risposta viene classificata prima di arrivarti. Il classificatore legge gli header e il body con cui i fornitori di difese anti-bot firmano le loro pagine e indica sia il fornitore (cloudflare, datadome, akamai e altri) sia la classe del blocco: js_challenge, captcha, ip_reputation, fingerprint, geo o timeout. Sull'endpoint REST una pagina ancora bloccata arriva con blocked a true e con la pagina stessa da ispezionare. Sul forward proxy una sfida servita con un 2xx diventa un 502 con l'header x-qp-unlocker-blocked, mentre un vero rifiuto dell'origine (403, 429, 503) viene inoltrato intatto. I captcha interattivi non vengono risolti: tornano etichettati captcha.

Sessioni, geo-targeting e memoria per sito

Passa un paese, e facoltativamente uno stato o una città, per uscire da quel mercato. Lascialo vuoto e il paese di uscita viene scelto dal dominio di primo livello del target, con gli Stati Uniti come fallback. Un id di sessione sticky mantiene lo stesso IP di uscita tra le chiamate per 3-1.440 minuti, così un login, un carrello o un elenco paginato restano su una sola identità. L'unlocker ricorda anche, per dominio, quale livello e quale famiglia di impronte sono passati di recente e riparte da lì la volta dopo, e mette in quarantena un'uscita appena rifiutata da un sito invece di riproporla a quel sito.

Tier Premium e Mobile, prepagati per GB

Il Web Unlocker gira su due pool di uscita: Premium su IP residenziali e Mobile su IP di operatori 4G/5G, ciascuno con il proprio saldo prepagato in GB acquistato dalla dashboard. L'uso si misura in byte trasferiti, inclusi i nuovi tentativi e i rendering nel browser, e quando un saldo si esaurisce il proxy risponde 402 invece di fallire in silenzio. Il prezzo per GB di ciascun tier è indicato nella pagina Web Unlocker della dashboard, accanto al pulsante di acquisto. Nessun abbonamento e nessuna durata minima.

Migrare un'integrazione unlocker esistente

Il forward proxy accetta le grafie degli header di controllo dei due unlocker commerciali più diffusi accanto ai propri header x-qp-*, quindi di solito un'integrazione migra cambiando host del proxy e credenziali e nient'altro. In modalità proxy il targeting viaggia nello username come già fanno i proxy residenziali: paese, stato, città, sessione, profilo e tier. L'HTTPS attraverso il proxy richiede il certificato di intercettazione, scaricabile dall'API con la tua chiave. La modalità diretta con x-qp-url e l'endpoint REST non richiedono alcun certificato.

Quando usare il Web Unlocker invece della Extract API

Usa la Extract API quando vuoi una pagina come Markdown, HTML o JSON strutturato e non ti importa come sia stata scaricata. Usa il Web Unlocker quando ti serve la risposta grezza dell'origine: un'API JSON dietro un muro anti-bot, una POST che invia un modulo, una richiesta con il tuo header di autorizzazione, un cookie jar che gestisci da solo, o uno scraper esistente che già parla il protocollo proxy. Entrambi vivono sullo stesso account e sulla stessa rete residenziale; solo l'unlocker addebita dal proprio saldo prepagato in GB.

Domande Frequenti

Che cos'è un web unlocker?

Un web unlocker è un servizio che prende una normale richiesta HTTP e la consegna a un sito protetto da anti-bot come farebbe un browser reale: da un IP residenziale, con impronta TLS di browser e header coerenti, riprovando da un IP nuovo se bloccato e usando un browser vero per le sfide JavaScript. Restituisce la risposta grezza dell'origine.

In cosa un web unlocker è diverso da un proxy residenziale a rotazione?

Un proxy cambia solo l'IP di origine. L'handshake TLS e il set di header del tuo client rivelano comunque uno strumento automatico, ed è ciò che i sistemi anti-bot moderni valutano. L'unlocker riscrive la richiesta per farla somigliare a un browser, riprova con un'altra impronta se rifiutata e passa a un browser quando viene richiesto JavaScript.

Il Web Unlocker risolve i CAPTCHA?

Risponde alle sfide JavaScript con un browser reale e, dentro una sessione sticky, conserva il cookie di clearance per le richieste successive allo stesso sito. I captcha interattivi che richiedono un umano non vengono risolti: la risposta torna etichettata captcha, con il fornitore indicato, così il tuo codice può decidere cosa fare.

Posso inviare richieste POST con i miei header e il mio body?

Sì. Qualsiasi metodo HTTP viene inoltrato con il tuo body, in testo o base64. Authorization, Cookie, Content-Type e header X-* personalizzati passano intatti; vengono riscritti solo gli header identificativi. Una POST viene tentata una sola volta, perché rigiocarla dopo una risposta potrebbe inviare due volte un modulo o un ordine.

Come viene fatturato il Web Unlocker?

Per GB, da un saldo prepagato che acquisti nella dashboard per il tier che usi: Premium su uscite residenziali o Mobile su uscite di operatori. Contano tutti i byte trasferiti, nuovi tentativi e rendering inclusi. Esaurito il saldo, il proxy risponde 402. Il prezzo corrente per GB è indicato nella dashboard.

Cosa succede se una pagina resta bloccata dopo ogni tentativo?

Non viene mai restituita come un successo silenzioso. L'endpoint REST imposta blocked a true e include classe del blocco e fornitore accanto alla pagina. Il forward proxy trasforma una sfida servita con un 2xx in un 502 con l'header x-qp-unlocker-blocked e inoltra invariati un vero 403, 429 o 503 dell'origine.

Posso mantenere lo stesso IP su più richieste?

Sì. Passa un id di sessione, nel body della richiesta o nello username del proxy, e ogni chiamata con quell'id parte dallo stesso IP di uscita per 3-1.440 minuti. È così che un login, un carrello o un elenco paginato restano su una sola identità invece di cambiare IP a ogni pagina.

Devo installare un certificato?

Solo per l'HTTPS attraverso il forward proxy classico, che termina il TLS per riscrivere la richiesta; il certificato di intercettazione si scarica dall'API con la tua chiave. La modalità diretta, in cui il target va nell'header x-qp-url, e l'endpoint REST non richiedono alcun certificato.

Da quali paesi posso uscire?

Il tier Premium usa la stessa rete residenziale dei proxy Residential Premium, con targeting per paese, stato e città in 200+ paesi. Il tier Mobile usa IP di operatori 4G/5G. Se non imposti un paese, l'uscita viene scelta dal dominio di primo livello del target, con gli Stati Uniti come fallback.

Prodotti correlati

Sources

Se sei un agente AI

Salta il marketing. QuantumProxies.io pubblica una mappa del sito per LLM, Markdown per ogni pagina, un server MCP gratuito e API addebitate dallo stesso saldo dei proxy.

Collegati con un comando: npx -y quantumproxies-mcp