Terug naar blog

Wat is Canvas-fingerprinting? Werking, risico's en bescherming

Lees hoe kleine verschillen in rendering een Canvas-signaal vormen, hoe dit verschilt van cookies en hoe correlatierisico's kunnen worden beperkt.

Wat is Canvas-fingerprinting? Werking, risico's en bescherming

Wat is Canvas-fingerprinting? Werking, risico's en bescherming

Zelfs na het wissen van cookies en het openen van een privévenster kan een website afleiden dat twee bezoeken van hetzelfde apparaat komen. Daarvoor wordt meestal niet één verborgen identificatiecode gebruikt. De site combineert verschillende kenmerken die de browser beschikbaar stelt. Canvas-fingerprinting is één van die signalen.

1. Wat is een Canvas-fingerprint?

Canvas is een tekenfunctie van HTML5. JavaScript kan de browser tekst, vormen, verlopen of afbeeldingen laten tekenen en het resultaat uitlezen. Dezelfde instructies kunnen op pixelniveau verschillen door het besturingssysteem, de browserversie, lettertypen, GPU, grafische driver, renderingbibliotheken en anti-aliasing. De site kan het resultaat hashen tot een herbruikbaar signaal.

Een Canvas-waarde alleen identificeert niet gegarandeerd één persoon. De herkenning wordt sterker wanneer de waarde wordt gecombineerd met User-Agent, WebGL, lettertypen, schermgegevens, taal, tijdzone, AudioContext, IP-adres en andere signalen.

2. Hoe wordt de fingerprint gemaakt?

  1. De pagina maakt een verborgen of zeer klein Canvas-element.
  2. Een script tekent vooraf bepaalde tekst en vormen met vaste kleuren en transparantie.
  3. De browser rendert dit via de lettertype- en grafische stack van het systeem.
  4. Het script leest pixels of de geëxporteerde afbeelding en berekent een hash.

Dit kan snel op de achtergrond gebeuren, zonder zichtbaar Canvas en meestal zonder toestemmingsmelding.

3. Canvas-fingerprint tegenover cookies

VergelijkingCookiesCanvas-fingerprint
BronDoor een site opgeslagen gegevensRenderingkenmerken van browser en apparaat
Lokaal opgeslagenJaMeestal geen blijvende waarde nodig
Door gebruiker te wissenJaNiet op dezelfde manier als een cookie
PrivénavigatieIsoleert of verwijdert data na de sessieRenderingmogelijkheden blijven beschikbaar

Een cookie lijkt op een opgeslagen label. Canvas is eerder een meting die bij elk bezoek opnieuw wordt uitgevoerd. Het wissen van browsergegevens verandert daarom niet rechtstreeks het grafische gedrag van het apparaat.

4. Is Canvas-fingerprinting altijd schadelijk?

Nee. Het kan bots, credential stuffing en fraude helpen herkennen, onverwachte veranderingen van een inlogapparaat signaleren en risicobeoordeling voor accountbeveiliging ondersteunen. Het kan ook worden gebruikt om profielen tussen sessies of sites op te bouwen.

De privacybeoordeling hangt af van transparantie, noodzakelijke omvang, bewaartermijn en de vraag of het signaal aan identiteit of cross-site tracking wordt gekoppeld.

5. Waarom stopt privénavigatie dit niet?

Privénavigatie beperkt vooral lokale geschiedenis, cookies en tijdelijke gegevens. Websites blijven JavaScript, lettertypen en grafische API's gebruiken; Canvas, WebGL, schermmaten en sommige systeemeigenschappen blijven dus waarneembaar.

Een VPN of proxy verandert het netwerkuitgangspunt, maar niet automatisch de Canvas-rendering. Tegenstrijdigheden tussen IP-regio, taal, tijdzone, locatie, Canvas en WebGL kunnen zelf een risicosignaal worden.

6. Tracking beperken

  • Schakel de ingebouwde bescherming tegen tracking en fingerprinting in.
  • Vermijd onnodige zeldzame extensies, lettertypen en extreme instellingen die de configuratie unieker maken.
  • Beperk scripts van niet-vertrouwde derden en test daarna CAPTCHA's, editors, grafieken en betaalpagina's.
  • Zie VPN en proxy als netwerktools, niet als Canvas-bescherming.

7. Multi-accountteams: isolatie en stabiliteit

Voor geautoriseerd e-commerce-, advertentie-, socialmedia- en testwerk is het verstandiger om:

  • per account een apart browsermilieu te gebruiken;
  • dat milieu in de tijd stabiel te houden;
  • cookies, cache, lokale opslag en browserdata te isoleren;
  • proxyregio, taal, tijdzone en locatie op elkaar af te stemmen;
  • Canvas, WebGL, AudioContext en verwante signalen intern consistent te houden.

Sterke randomisatie bij elke start kan lijken op voortdurend wisselen van apparaat. Stabiliteit en samenhang zijn doorgaans waardevoller.

8. Canvas-bescherming instellen in PurpleMark

  1. Maak een geïsoleerd browsermilieu en koppel de juiste proxy.
  2. Controleer User-Agent, besturingssysteem, taal, tijdzone, locatie, resolutie en lettertypen.
  3. Stel indien nodig onder Hardware Noise Canvas, WebGLImage, AudioContext, ClientRects, media-apparaten en SpeechVoices in.
  4. Sla het milieu op en behoud voor hetzelfde account dezelfde ruisparameters.
  5. Controleer op een betrouwbare testpagina dat verschillende milieus te onderscheiden zijn en hetzelfde milieu stabiel en intern consistent blijft.

Milieus zijn te beheren via de PurpleMark-webapp. Voor lokale desktopfuncties is de PurpleMark-client nodig.

9. Veelgestelde vragen

Verandert het wissen van cookies de Canvas-fingerprint?

Niet rechtstreeks. Cookies zijn opgeslagen data; Canvas komt voort uit de actuele rendering en de software- en hardwarestack.

Verandert een nieuw IP-adres Canvas?

Meestal niet. Het IP-adres is een netwerksignaal en Canvas een grafisch renderingssignaal.

Is een andere Canvas-hash voldoende voor privacy?

Nee. Sites combineren doorgaans meerdere signalen. Een wijziging van Canvas alleen herstelt geen tegenstrijdige taal-, tijdzone-, WebGL-, lettertype- of gedragsgegevens.

Canvas blokkeren of ruis toevoegen?

Dat hangt van de toepassing af. Volledig blokkeren kan legitieme functies verstoren en op zichzelf ongewoon zijn. Gecontroleerde ruis zoekt een balans tussen privacy en compatibiliteit.

Garandeert PurpleMark dat accounts nooit worden gekoppeld?

Nee. Isolatie en fingerprintinstellingen verlagen technisch correlatierisico, maar accountgegevens, betalingen, gedrag en platformregels blijven even belangrijk.

Conclusie

Een Canvas-fingerprint is geen bestand dat eenvoudig kan worden verwijderd, maar een meting van de rendering door de browser. Individuen kunnen betrouwbare browserbescherming gebruiken; geautoriseerde teams hebben vooral geïsoleerde, stabiele en intern consistente milieus nodig.

Meer informatie: