Wróć do bloga

Co sprawdzają darmowe narzędzia do testowania fingerprintu i jak porównywać wyniki

Darmowe strony do testowania fingerprintu pokazują wiele sygnałów przeglądarki i sieci, ale pojedynczy wynik nie wystarcza do oceny. Warto krzyżowo porównać User-Agent, strefę czasową, WebGL, Canvas, WebRTC i inne parametry, aby sprawdzić spójność środowiska.

Za każdym razem, gdy otwierasz stronę internetową lub logujesz się do konta, przeglądarka ujawnia zestaw informacji: typ systemu, wersję przeglądarki, czcionki, rozdzielczość ekranu, wyniki renderowania Canvas i WebGL, a także dane sieciowe, takie jak IP, DNS i WebRTC. Nawet po usunięciu plików cookie połączenie tych sygnałów nadal może służyć do rozpoznawania i kojarzenia urządzeń.

Darmowych stron testowych są dziesiątki, ale do regularnego używania wystarczy kilka kategorii. Zamiast gromadzić długą listę URLs, lepiej najpierw zrozumieć, co sprawdza każda strona, a potem nauczyć się porównywać wyniki.

Elementy kontroli dzielą się głównie na te grupy

Pierwsza grupa to informacje raportowane przez samą przeglądarkę: User-Agent, wersja przeglądarki i silnika, identyfikator systemu operacyjnego, rozdzielczość ekranu, lista języków, strefa czasowa, zainstalowane czcionki i lista wtyczek. Te wartości są łatwe do odczytania i równie łatwo ustawić je niespójnie. Na przykład system może wskazywać określoną markę lub model urządzenia, podczas gdy język i strefa czasowa odpowiadają innemu regionowi.

Druga grupa obejmuje parametry renderowania: wynik Canvas, parametry WebGL i informacje o GPU, cechy przetwarzania dźwięku, a w niektórych narzędziach także precyzję obliczeń matematycznych. Same w sobie nie są one dobre ani złe; liczy się to, czy pasują do deklarowanej tożsamości systemu.

Trzecia grupa dotyczy sieci: lokalizacji i typu adresu IP dostępu, ścieżki rozwiązywania DNS oraz tego, czy WebRTC ujawnia prawdziwy adres IP wyjściowy. W scenariuszach z wieloma kontami skutki w tej grupie mogą być najpoważniejsze. Jeśli prawdziwy adres wyjściowy zostanie ujawniony, znaczna część wcześniejszej izolacji środowiska traci sens.

Co potrafią sprawdzić darmowe narzędzia

Darmowe strony zwykle pokazują poszczególne wartości ze wszystkich trzech grup. Strony ogólne często prezentują kilkanaście wymiarów naraz i dodają wskaźnik, na przykład wiarygodności fingerprintu. Strony specjalistyczne nadają się do dokładnego badania jednego elementu, np. informacji o GPU i parametrów renderowania ujawnianych przez WebGL. Strony sieciowe zestawiają pochodzenie IP, status proxy, wycieki WebRTC oraz zgodność strefy czasowej z regionem.

W większości codziennych zastosowań takie darmowe strony obejmują już główne wymiary i są wystarczające.

Czego darmowe narzędzia nie potrafią ustalić

Są trzy kwestie, na które strona testowa nie odpowie.

Po pierwsze, relacja między środowiskami. Pojedyncza strona widzi tylko aktualnie testowaną przeglądarkę. Nie wie, czy dwa środowiska używają tych samych parametrów ani czy ich fingerprinty się nakładają. Można to ustalić dopiero przez porównanie wyników z wielu środowisk.

Po drugie, kryteria decyzyjne platformy. Wynik na stronie jest obliczany przez dostawcę testu i nie jest równy wewnętrznym progom kontroli ryzyka platformy. Wysoki lub niski wynik nie mówi bezpośrednio, czy środowisko zostanie rozpoznane przez platformę.

Po trzecie, stabilność długoterminowa. Strona testowa daje tylko migawkę bieżącej sesji. Aby wiedzieć, czy parametry zmienią się przy następnym uruchomieniu lub zaczną dryfować po zmianie urządzenia, trzeba zbudować własną linię bazową i porównywać z nią późniejsze wyniki.

Nie traktuj wyniku jak oceny z egzaminu

Wiele osób traktuje wynik testu jak ocenę i dostraja środowisko wyłącznie po to, by był jak najwyższy. To odwraca właściwy priorytet.

Wynik pokazuje, czy zestaw parametrów wygląda jak parametry realnego urządzenia i czy są one wewnętrznie spójne. Ma pomagać znaleźć sprzeczności, a nie nadawać poziom bezpieczeństwa. Wysoki wynik nie usuwa konfliktu między parametrami. Średni wynik zwykle nie wymaga zmian, jeśli wszystkie wartości do siebie pasują. Jeśli tylko jedno narzędzie zgłasza anomalię, najpierw warto podejrzewać różnice w źródłach danych, zanim zmieni się środowisko.

Prawdziwą podstawą oceny jest zawsze spójność parametrów między sobą, a nie pojedyncza liczba.

Jak wykonywać weryfikację krzyżową

Wystarczą dwa lub trzy stale używane narzędzia. Ponieważ mają różne źródła danych i akcenty, uzupełniają się wzajemnie. Po skonfigurowaniu środowiska zapisz pierwszy zestaw wyników jako linię bazową. Później sprawdzaj ponownie tylko wtedy, gdy na koncie pojawi się anomalia, i porównuj, które wartości się zmieniły.

Szczególnie pilnuj dwóch zgodności: adres IP dostępu powinien być taki sam jak IP ujawniane przez WebRTC, a strefa czasowa powinna odpowiadać regionowi adresu IP. Problemy w tych dwóch obszarach są znacznie poważniejsze niż utrata kilku punktów w wyniku.

Gdy zobaczysz anomalię, nie zatrzymuj się na ogólnym wniosku. Otwórz szczegóły. Sprawdź, czy lista języków nie kłóci się z regionem IP albo czy informacje o GPU pasują do identyfikacji systemu. Dopiero po znalezieniu konkretnej sprzeczności można sensownie ją poprawiać.

Narzędzia tylko wykrywają problemy

Strona testowa może powiedzieć, co wygląda nieprawidłowo, ale nie zmieni samego środowiska. Aby parametry były spójne, warstwa środowiska musi wspierać niezależną konfigurację: każde środowisko powinno mieć własne parametry fingerprintu bez powtórzeń; takie elementy jak strefa czasowa i język powinny dać się ustawić pod rynek docelowy; a parametry powinny pozostawać stabilne, zamiast zmieniać się przy każdym uruchomieniu.

Funkcje środowiska fingerprintu w PurpleMark umożliwiają niezależną konfigurację i stabilne przechowywanie parametrów dla każdego środowiska. W połączeniu z weryfikacją krzyżową za pomocą narzędzi testowych zmienia to ocenę środowiska z intuicyjnego wrażenia w powtarzalny proces kontroli.

Często zadawane pytania

Czy test fingerprintu kosztuje? Popularne darmowe strony obejmują już główne wymiary i wystarczają do codziennego użytku.

Jak często sprawdzać? Raz przy tworzeniu nowego środowiska, a później podczas normalnej pracy tylko wtedy, gdy na koncie pojawi się anomalia. Nie ma potrzeby testować codziennie.

Czy prawidłowy wynik oznacza, że konto jest bezpieczne? Test opisuje stan środowiska. Bezpieczeństwo konta zależy także od tego, czy sposób działania jest zgodny z zasadami platformy, dlatego środowisko jest tylko jednym z koniecznych warunków.