Назад до блогу

Як сайти «впізнають» ваш браузер? Принцип браузерного відбитка простими словами

Видалення Cookies не означає, що сайт більше не зможе вас упізнати. Браузер розкриває багато характеристик пристрою та програмного середовища, які можна об’єднати в «цифровий відбиток». За ним сайти можуть розпізнавати повторні візити й навіть пов’язувати акаунти. У статті пояснюємо принцип роботи, ризики та способи їх зменшення.

Багато людей вважають, що достатньо регулярно видаляти Cookies, і сайти більше не зможуть їх упізнати. Насправді все складніше. Щойно ви відкриваєте вебсторінку, браузер розкриває чимало інформації про пристрій і програмне забезпечення. Сайт може об’єднати ці сигнали й створити досить «унікальний» ідентифікатор — браузерний відбиток. Навіть після видалення Cookies сайт інколи може й надалі розпізнавати вас, якщо характеристики відбитка майже не змінюються. У цій статті розглянемо, як працює browser fingerprinting, які практичні ризики він створює та як їх можна зменшити.

Яку інформацію насправді збирають сайти?

Як сигнали браузерного відбитка поєднуються в унікальний профіль

Щоб створити браузерний відбиток, сайту не потрібно, щоб ви самі надавали інформацію. Достатньо зчитати певні характеристики, які браузер природним чином передає або робить доступними під час кожного відвідування. Типові джерела включають:

  • User-Agent (UA): Кожен HTTP-запит містить рядок із даними про назву та версію браузера, операційну систему й інші параметри;
  • Заголовки HTTP-запитів: Окрім UA, вони можуть містити мовні вподобання (Accept-Language), методи стиснення (Accept-Encoding) та інші дані;
  • Екран і колір: Браузер може зчитувати роздільну здатність екрана та глибину кольору;
  • Список шрифтів: Різні операційні системи й браузери підтримують різні стандартні шрифти;
  • Часовий пояс: Можна визначити часовий пояс пристрою;
  • Плагіни та розширення: Інформація може вказувати на встановлені плагіни або версії скриптових рушіїв;
  • Апаратна інформація: Деякі методи можуть зчитувати тип CPU, дані про GPU та інші сигнали;
  • Canvas-відбиток: Сайт просить браузер намалювати зображення за допомогою HTML5 canvas. Різні пристрої, відеокарти й драйвери дають невеликі відмінності у рендерингу, а їх вимірювання дозволяє отримати характерний сигнал.

Окремо кожна характеристика може бути не надто «унікальною». Але коли поєднуються десятки таких параметрів, отриманий профіль може стати дуже характерним для конкретного користувача. Саме тому «видалити Cookies» часто недостатньо: відбиток пов’язаний із параметрами пристрою та браузера, а не із самим Cookie.

Які практичні наслідки може мати browser fingerprinting?

Для більшості звичайних користувачів браузерні відбитки переважно застосовують для таргетованої реклами та запобігання шахрайству, тому наслідки можуть бути неочевидними. Але якщо ви займаєтеся транскордонною електронною комерцією або міжнародними соціальними мережами й одночасно керуєте кількома акаунтами, ризик стає значно конкретнішим.

Системи реєстрації, входу та контролю ризиків часто використовують «схожість браузерних відбитків» як один із сигналів для визначення того, чи належать кілька акаунтів одній людині або чи можуть вони бути пов’язані. Якщо використовувати той самий браузер і дуже схожі параметри для реєстрації або входу в багато акаунтів, відбитки можуть виглядати майже однаково, а акаунти — бути визнані пов’язаними. Після виявлення такого зв’язку наслідки можуть варіюватися від взаємного впливу окремих акаунтів до обмеження цілої групи, що здатне спричинити суттєві операційні втрати.

Тому для операторів багатьох акаунтів справжня мета — не стати «повністю невидимими», а розділити відбитки та середовища виконання різних акаунтів, водночас зберігаючи стабільні й узгоджені налаштування. Це зменшує ризик виявлення зв’язків через надто схожі або хаотично змінювані параметри.

Як зменшити ризик, пов’язаний із відбитком?

Порівняння спільного браузера та ізольованих стабільних середовищ

Головна ідея зниження ризику пов’язування за fingerprint — тримати середовища «розділеними та стабільними». Це можна розкласти на кілька кроків:

По-перше, керуйте параметрами браузера як частиною акаунта. Операційна система, часовий пояс, мова, роздільна здатність і шрифти розкривають характеристики пристрою та регіону. Ці параметри мають відповідати бізнес-ринку акаунта, а не встановлюватися випадково чи часто змінюватися. Апаратні характеристики рендерингу, як-от Canvas, WebGL і Audio, також варто розумно фіксувати або керувати ними, щоб різні акаунти не розкривали однакові сигнали рендерингу.

По-друге, запускайте акаунти в незалежних, ізольованих одне від одного середовищах. Замість постійного перемикання акаунтів в одному браузері та очищення кешу краще помістити кожен акаунт в окреме середовище зі своїм станом входу, proxy та набором параметрів, щоб вони не впливали одне на одного.

По-третє, використовуйте інструмент керування середовищами для централізованого управління «параметрами» й «середовищами». Коли акаунтів небагато, ручне налаштування ще можливе. Але зі зростанням їх кількості та необхідністю поділу за платформами й регіонами налаштовувати кожен елемент вручну стає непрактично й ризиковано з точки зору помилок. Тоді корисним стає єдине місце керування.

PurpleMark — це платформа керування браузерними середовищами, створена саме для таких потреб. Під час створення середовища можна налаштувати операційну систему, версію ядра Chromium, User-Agent, роздільну здатність, мову, часовий пояс і географічне розташування. Також можна керувати глибшими параметрами fingerprint, зокрема Canvas, WebGLImage, AudioContext і WebRTC, прив’язувати до середовища proxy та імпортувати Cookies входу, щоб різні акаунти використовували окремі параметри й середовища виконання відповідно до бізнес-потреб. Порівняно з ручним налаштуванням, PurpleMark збирає ці розрізнені параметри в одному робочому просторі та підтримує групування і повторне використання. Конкретні можливості слід перевіряти на офіційному сайті PurpleMark або у фактичному інтерфейсі створення середовища вебверсії.

Кілька речей, які варто обдумати заздалегідь

Зменшення ризику fingerprint не означає «обхід правил платформи чи пошук лазівок». Інструмент керування середовищами потрібен для зрозумілого й упорядкованого керування акаунтами, які ви використовуєте законно, а не для масового створення акаунтів із порушеннями або обходу систем контролю ризиків. Також пам’ятайте, що більш «випадкові» параметри не обов’язково кращі. У довгостроковій перспективі зазвичай надійніше зберігати стабільні й узгоджені налаштування, що відповідають ринку кожного акаунта. Навіть хороша ізоляція середовища не дає «100% безпеки», адже платформи ухвалюють рішення на основі сукупності багатьох сигналів.

Одним реченням

Браузерний відбиток — це фактично «код ідентичності», який сайт формує з десятків характеристик пристрою та браузера. Він може продовжувати ідентифікувати вас навіть після видалення Cookies. Для операторів багатьох акаунтів ризик полягає в тому, що схожі відбитки можуть призвести до визнання різних акаунтів пов’язаними. Ключ не в «повній невидимості», а в розділенні параметрів і середовищ акаунтів, підтриманні їх стабільності та централізованому керуванні середовищами, fingerprint-параметрами й proxy за допомогою такого інструмента, як PurpleMark. Якщо хочете налаштувати незалежне середовище з нуля, можна почати з вебверсії PurpleMark.