Wróć do bloga

Jak strony internetowe „rozpoznają” Twoją przeglądarkę? Wyjaśnienie fingerprintingu

Usunięcie Cookies nie oznacza, że witryna przestaje Cię rozpoznawać. Przeglądarka ujawnia wiele cech urządzenia i oprogramowania, które można połączyć w „cyfrowy odcisk palca”. Dzięki niemu strony mogą rozpoznawać kolejne wizyty, a nawet łączyć ze sobą konta. W artykule wyjaśniamy zasadę działania, ryzyka i sposoby ich ograniczania.

Wiele osób sądzi, że regularne usuwanie Cookies wystarczy, aby strony internetowe przestały je rozpoznawać. W rzeczywistości sprawa jest bardziej złożona. W chwili otwarcia strony przeglądarka ujawnia wiele informacji o urządzeniu i oprogramowaniu. Witryna może połączyć te sygnały w dość „unikalny” identyfikator nazywany odciskiem palca przeglądarki. Nawet po usunięciu Cookies strona może nadal mieć możliwość rozpoznania użytkownika, jeśli cechy fingerprintu pozostają w dużej mierze takie same. W tym artykule wyjaśniamy, jak działa browser fingerprinting, jakie niesie praktyczne ryzyka i jak można je ograniczać.

Jakie informacje właściwie zbierają strony internetowe?

Jak sygnały odcisku przeglądarki łączą się w unikalny profil

Aby utworzyć odcisk przeglądarki, strona nie musi prosić Cię o aktywne podawanie informacji. Wystarczy, że odczyta cechy, które przeglądarka naturalnie udostępnia przy każdej wizycie. Typowe źródła obejmują:

  • User-Agent (UA): Każde żądanie HTTP zawiera ciąg znaków z informacjami takimi jak nazwa i wersja przeglądarki, system operacyjny i inne dane;
  • Nagłówki żądań HTTP: Oprócz UA mogą zawierać preferencje językowe (Accept-Language), metody kompresji (Accept-Encoding) i inne informacje;
  • Ekran i kolory: Przeglądarka może odczytać rozdzielczość ekranu i głębię kolorów;
  • Lista czcionek: Różne systemy operacyjne i przeglądarki obsługują różne domyślne czcionki;
  • Strefa czasowa: Można wykryć strefę czasową urządzenia;
  • Wtyczki i rozszerzenia: Informacje mogą wskazywać zainstalowane wtyczki lub wersje silników skryptowych;
  • Informacje o sprzęcie: Niektóre techniki mogą odczytywać typ CPU, informacje o GPU i podobne sygnały;
  • Fingerprint Canvas: Strona poleca przeglądarce narysować grafikę za pomocą canvas HTML5. Różne urządzenia, karty graficzne i sterowniki renderują ją z drobnymi różnicami, a pomiar tych różnic pozwala utworzyć charakterystyczny sygnał.

Każda z tych cech osobno może nie być szczególnie „unikalna”. Gdy jednak połączy się dziesiątki takich parametrów, wynikowy profil może stać się bardzo charakterystyczny dla konkretnego użytkownika. To również wyjaśnia, dlaczego „usunięcie Cookies” często nie wystarcza: fingerprint jest powiązany z parametrami urządzenia i przeglądarki, a nie z samym Cookie.

Jakie praktyczne skutki może mieć browser fingerprinting?

Dla większości zwykłych użytkowników fingerprinting jest wykorzystywany głównie do targetowania reklam i zapobiegania oszustwom, dlatego jego skutki mogą być mało widoczne. Jeśli jednak prowadzisz transgraniczny e-commerce lub międzynarodowe profile w mediach społecznościowych i zarządzasz wieloma kontami jednocześnie, ryzyko staje się dużo bardziej konkretne.

Systemy rejestracji, logowania i kontroli ryzyka często wykorzystują „podobieństwo odcisków przeglądarki” jako jeden z sygnałów do oceny, czy kilka kont należy do tej samej osoby lub może być ze sobą powiązanych. Jeśli używasz tej samej przeglądarki i bardzo podobnych parametrów do rejestrowania lub logowania wielu kont, fingerprinty mogą wyglądać niemal identycznie, a konta mogą zostać uznane za powiązane. Po wykryciu takiego związku skutki mogą obejmować zarówno wzajemny wpływ pojedynczych kont, jak i ograniczenie całej grupy kont, co może przynieść istotne straty operacyjne.

Dlatego w przypadku obsługi wielu kont prawdziwym celem nie jest „całkowita niewidzialność”, lecz oddzielenie odcisków i środowisk działania poszczególnych kont przy jednoczesnym utrzymaniu stabilnych, spójnych ustawień. Pomaga to ograniczyć ryzyko ujawnienia powiązań przez zbyt podobne parametry lub ich przypadkowe zmiany.

Jak ograniczyć ryzyko związane z fingerprintem?

Porównanie wspólnej przeglądarki z odizolowanymi stabilnymi środowiskami

Podstawową zasadą ograniczania ryzyka powiązań jest utrzymywanie środowisk „oddzielnych i stabilnych”. Można to podzielić na kilka kroków:

Po pierwsze, traktuj parametry przeglądarki jako część konta. System operacyjny, strefa czasowa, język, rozdzielczość i czcionki ujawniają cechy urządzenia oraz regionu. Powinny być zgodne z rynkiem biznesowym danego konta, zamiast być ustawiane losowo lub często zmieniane. Również sprzętowe cechy renderowania, takie jak Canvas, WebGL i Audio, powinny być rozsądnie ustalone lub zarządzane, aby różne konta nie ujawniały identycznych sygnałów renderowania.

Po drugie, uruchamiaj konta w niezależnych, wzajemnie odizolowanych środowiskach. Zamiast stale przełączać konta w tej samej przeglądarce i czyścić pamięć podręczną, przypisz każde konto do własnego środowiska z osobnym stanem logowania, proxy i zestawem parametrów, tak aby środowiska nie wpływały na siebie.

Po trzecie, używaj narzędzia do zarządzania środowiskami, aby centralnie kontrolować „parametry” i „środowiska”. Przy kilku kontach ręczne ustawianie parametrów może być jeszcze wykonalne. Gdy liczba kont rośnie i trzeba rozdzielać je również według platform i regionów, ręczna konfiguracja każdego elementu staje się niepraktyczna i podatna na błędy. Wtedy potrzebne jest centralne miejsce zarządzania.

PurpleMark to platforma do zarządzania środowiskami przeglądarki zaprojektowana właśnie z myślą o takich potrzebach. Podczas tworzenia środowiska można ustawić system operacyjny, wersję silnika Chromium, User-Agent, rozdzielczość, język, strefę czasową i lokalizację geograficzną. Można także zarządzać głębszymi wymiarami fingerprintu, takimi jak Canvas, WebGLImage, AudioContext i WebRTC, przypisywać proxy do środowiska oraz importować Cookies logowania, dzięki czemu różne konta mogą korzystać z oddzielnych parametrów i środowisk zgodnie z wymaganiami biznesowymi. W porównaniu z ręcznym ustawianiem każdego elementu PurpleMark skupia rozproszone parametry w jednym obszarze roboczym i obsługuje grupowanie oraz ponowne użycie. Szczegółowe możliwości należy sprawdzić na oficjalnej stronie PurpleMark lub w rzeczywistym interfejsie tworzenia środowiska w wersji webowej.

Kilka kwestii, które warto przemyśleć wcześniej

Ograniczanie ryzyka fingerprintu nie oznacza „omijania zasad platformy ani szukania luk”. Celem narzędzia do zarządzania środowiskami jest pomoc w przejrzystym i uporządkowanym zarządzaniu legalnie prowadzonymi kontami, a nie masowe tworzenie kont naruszających zasady czy omijanie mechanizmów kontroli ryzyka. Warto też pamiętać, że bardziej „losowe” parametry nie są automatycznie lepsze. Długoterminowo zwykle bardziej odpowiednie są stabilne, spójne ustawienia zgodne z rynkiem danego konta. Nawet dobre odizolowanie środowisk nie gwarantuje „100% bezpieczeństwa”, ponieważ platformy podejmują decyzje na podstawie wielu sygnałów jednocześnie.

W jednym zdaniu

Odcisk przeglądarki to w istocie „kod tożsamości” tworzony przez stronę z dziesiątek cech urządzenia i przeglądarki. Może umożliwiać dalszą identyfikację nawet po usunięciu Cookies. Dla operatorów wielu kont ryzyko polega na tym, że podobne fingerprinty mogą spowodować uznanie różnych kont za powiązane. Kluczem nie jest „całkowita niewidzialność”, lecz oddzielenie parametrów i środowisk kont, utrzymanie ich stabilności oraz centralne zarządzanie środowiskami, parametrami fingerprintu i proxy za pomocą narzędzia takiego jak PurpleMark. Jeśli chcesz skonfigurować niezależne środowisko od podstaw, możesz zacząć od wersji webowej PurpleMark.