Назад до блогу

Що таке Canvas Fingerprinting? Як це працює, ризики конфіденційності та захист

Дізнайтеся, як відмінності у візуалізації створюють відбиток Canvas, чим він відрізняється від файлів cookie та як окремі особи та команди з кількома обліковими записами можуть зменшити ризики кореляції.

Що таке Canvas Fingerprinting? Як це працює, ризики конфіденційності та захист

Що таке відбитки пальців Canvas? Як це працює, ризики конфіденційності та захист

Ви очищаєте файли cookie та відкриваєте приватне вікно, але веб-сайт все одно може зробити висновок, що два відвідування відбулися з одного пристрою. Зазвичай це не залежить від одного прихованого ідентифікатора. Натомість сайт поєднує в собі багато характеристик, наданих браузером. Canvas зняття відбитків пальців є одним із таких сигналів.

У цьому посібнику пояснюється, як створюється відбиток пальця Canvas, чим він відрізняється від файлів cookie, чому він підтримує безпеку та відстеження, а також як зменшити кореляційні ризики без шкоди для стабільності браузера.

1. Що таке відбиток пальця Canvas?

Canvas — це функція малювання HTML5. JavaScript може попросити браузер намалювати текст, фігури, градієнти або зображення, а потім прочитати відтворений результат.

Одні і ті самі інструкції щодо малювання можуть призводити до незначних відмінностей у рівні пікселів на різних пристроях. На результат може вплинути операційна система, версія браузера, встановлені шрифти, GPU, графічний драйвер, бібліотеки візуалізації та поведінка згладжування. Сайт може перетворити результат у дані та обчислити хеш, який стає багаторазовим сигналом Canvas.

Одна важлива відмінність: одне лише значення Canvas не гарантує однозначну ідентифікацію особи. Ідентифікація стає ефективнішою, коли Canvas поєднується з User-Agent, WebGL, шрифтами, властивостями екрана, мовою, часовим поясом, AudioContext, IP адресою та іншими спостережуваними адресами. сигнали.

2. Як генерується відбиток пальця Canvas?

Типовий процес збирання має чотири етапи:

  1. На сторінці створюється прихований або дуже маленький елемент Canvas.
  2. Сценарій малює вміст із попередньо визначеними шрифтами, кольорами, прозорістю та формами.
  3. Браузер відображає його через системний шрифт і графічний стек.
  4. Сценарій зчитує пікселі або експортоване зображення та обчислює хеш.

Загальні джерела варіацій включають:

  • рендеринг шрифтів операційної системи;
  • двигун і версія браузера;
  • встановлені шрифти та запасний порядок;
  • GPU, графічний драйвер і апаратне прискорення;
  • керування кольором, масштабування дисплея та згладжування;
  • комбінована поведінка Canvas, WebGL і пов’язаних графічних API.

Цей процес може відбуватися швидко у фоновому режимі. Користувач може не побачити Canvas або не отримати запит на дозвіл.

ПорівнянняCookiesCanvas відбиток пальця
ДжерелоДані, записані в браузер сайтомХарактеристики рендеринга браузера та пристрою
Зберігається локальноТакЗазвичай постійне локальне значення не потрібне
Чи можуть користувачі очистити це?ТакНе так, як cookie
Приватний переглядВиділений або видалений після сеансуМожливості візуалізації залишаються доступними
СтабільністьЗалежить від терміну служби cookieЗалежить від обладнання, програмного забезпечення та стратегії захисту

Файл cookie схожий на ярлик, який зберігається веб-сайтом. Відбиток пальця Canvas ближче до вимірювання, яке виконується під час кожного візиту. Тому очищення даних веб-перегляду безпосередньо не змінює поведінку графіки пристрою.

4. Чи завжди відбитки пальців Canvas шкідливі?

Ні. Відбитки пальців браузера можна використовувати для:

  • виявлення ботів, підкидання облікових даних і автоматизованого шахрайства;
  • виявляти несподівані зміни в пристрої входу;
  • підтримка оцінки ризиків і перевірки безпеки облікового запису;
  • вимірювати відвідування, коли файли cookie недоступні;
  • створювати профілі для різних сеансів або веб-сайтів.

Проблема конфіденційності не обмежується тим, чи відбувається збір. Це також залежить від того, чи поінформовані користувачі, чи необхідний обсяг, як довго зберігаються дані та чи поєднуються вони з ідентифікаційними даними чи використовуються для міжсайтового відстеження.

5. Чому приватний перегляд не зупиняє його?

Приватний перегляд в основному зменшує локальні сліди. Він видаляє історію, файли cookie та тимчасові дані сайту після завершення сеансу. Для роботи веб-сайтів все ще потрібні JavaScript, шрифти та графічні API, тому Canvas, WebGL, розміри екрана та деякі системні характеристики можуть залишатися доступними для спостереження.

VPN або проксі змінює вихід з мережі, але не змінює автоматично відтворення Canvas. Якщо IP змінюється, коли значення мови, часового поясу, місцезнаходження, Canvas і WebGL суперечать одне одному, сама невідповідність може стати сигналом ризику.

6. Як люди можуть зменшити відстеження Canvas

1. Увімкніть вбудований захист відбитків пальців

Почніть із захисту від відстеження або відбитків пальців, вбудованого у ваш браузер. Деякі браузери обмежують сценарії з високим ризиком або повертають змінений результат, коли сторінка читає дані Canvas.

2. Уникайте непотрібних розширень і рідкісних налаштувань

Велика колекція незвичайних розширень, шрифтів або екстремальних налаштувань може зробити вашу комбінацію браузера більш характерною. Конфіденційність полягає не лише в приховуванні додаткових даних; це також уникнення надзвичайно унікальної конфігурації.

3. Обмежте ненадійні сторонні скрипти

Блокування вмісту та суворіші дозволи сайту можуть зменшити виконання коду відстеження третьої сторони. Агресивне блокування також може зламати CAPTCHA, редактори, діаграми або платіжні сторінки, тому ретельно перевіряйте сумісність.

4. Зрозумійте обмеження інструментів IP

Проксі-сервери та VPN можуть приховати ваш початковий вихід з мережі, але вони не є інструментами захисту Canvas. Розташування в мережі, мова, часовий пояс і конфігурація веб-переглядача мають залишатися досить узгодженими.

7. Командам із кількома обліковими записами потрібна ізоляція, а не постійна рандомізація

Мета команд електронної комерції, реклами, соціальних медіа та тестування зазвичай полягає не в тому, щоб один і той самий обліковий запис щоразу виглядав як абсолютно новий пристрій. Більш безпечна операційна модель:

  • використовувати окреме середовище для кожного облікового запису;
  • підтримувати відносно стабільне середовище одного облікового запису протягом тривалого часу;
  • ізолювати файли cookie, кеш, локальне сховище та дані браузера;
  • узгодити регіон проксі з налаштуваннями мови, часового поясу та розташування;
  • підтримувати внутрішню узгодженість Canvas, WebGL, AudioContext та відповідних сигналів.

Якщо середовище різко змінюється під час кожного запуску, платформа може інтерпретувати це як часте перемикання пристроїв. Стабільність і послідовність часто цінніші, ніж максимізація випадкових змін.

8. Налаштування захисту Canvas в PurpleMark

PurpleMark зберігає Canvas і пов’язані характеристики браузера в тій самій багаторазовій конфігурації середовища.

Крок 1: Створіть ізольоване середовище браузера

Створіть нове середовище в PurpleMark, дайте йому чітке ім’я для облікового запису та прив’яжіть відповідний проксі-сервер. Корисним довгостроковим правилом є одне стабільне середовище для кожного облікового запису.

Крок 2. Перевірте узгодженість базового відбитка пальця

Перегляньте параметри User-Agent, операційної системи, мови, мови інтерфейсу, часового поясу, розташування, роздільної здатності та шрифту. Коли використовується проксі, ці значення зазвичай мають бути сумісними з регіоном проксі.

Крок 3: Налаштуйте апаратний шум

У розділі «Апаратний шум» надаються індивідуальні елементи керування для:

  • Canvas;
  • WebGLImage;
  • AudioContext;
  • ClientRects;
  • медіапристрої;
  • SpeechVoices.

Коли шум Canvas увімкнено, середовище використовує збережені параметри шуму для обробки справжнього сигналу Canvas. Після збереження середовища зберігайте конфігурацію стабільною замість того, щоб постійно оновлювати значення шуму під час рутинної роботи того самого облікового запису.

Крок 4. Збережіть і перевірте узгодженість

Після запуску середовища скористайтеся тестовою сторінкою перевіреної інформації браузера, щоб перевірити поведінку Canvas і WebGL. Метою є не «абсолютна анонімність». Переконайтеся, що окремі середовища можна розрізнити, що одне й те саме середовище залишається стабільним під час запуску та що його налаштування явно не суперечать одне одному.

Ви можете керувати середовищами з веб-програми PurpleMark. Лише для робочого столу, включаючи запуск локального браузера відбитків пальців, потрібен клієнт PurpleMark.

9. Часті питання

Не прямо. Cookies збережені дані; Характеристики Canvas залежать від поточного процесу візуалізації та стека програмного/апаратного забезпечення.

Питання 2: чи зміна адреси IP змінює Canvas?

Зазвичай ні. IP — це мережевий сигнал, тоді як Canvas — це сигнал відтворення графіки.

Q3: Чи достатньо іншого хешу Canvas, щоб залишатися приватним?

Ні. Сайти зазвичай поєднують кілька сигналів. Сама по собі зміна Canvas не вирішить невідповідність мови, часового поясу, WebGL, шрифту чи даних поведінки.

Q4: чи Canvas слід блокувати або змінювати за допомогою шуму?

Це залежить від випадку використання. Повне блокування Canvas може порушити законні функції сайту та само по собі може бути незвичним. Контрольований шум має на меті збалансувати конфіденційність і сумісність.

Q5: Чи може PurpleMark гарантувати, що облікові записи ніколи не буде пов’язано?

Жоден інструмент не може цього гарантувати. Ізоляція середовища та контроль відбитків пальців зменшують ризики технічної кореляції, тоді як дані облікового запису, платіжні дані, поведінка та правила платформи залишаються не менш важливими.

10. Висновок

Відбиток пальця Canvas не є файлом, який можна просто видалити. Це вимірювання того, як браузер відображає вміст. Окремі особи повинні використовувати надійні елементи керування конфіденційністю у веб-переглядачі, тоді як команди з декількома обліковими записами повинні будувати операційну стратегію на основі ізольованих, стабільних і внутрішньо узгоджених середовищ.

PurpleMark забезпечує ізоляцію середовища та апаратний контроль шуму для Canvas і пов’язаних сигналів. Використовуйте ці можливості лише для законного захисту конфіденційності, авторизованого тестування та сумісних бізнес-операцій і завжди дотримуйтесь умов платформ, до яких ви маєте доступ.

Додаткова інформація: