返回部落格

指紋瀏覽器的能力邊界:能做什麼與不能做什麼

把指紋瀏覽器當成隱身工具,是很常見的誤解。本文劃清它的能力邊界:它能處理環境隔離與參數一致性,但無法改變帳號行為是否合規,也不能取代真實資料、實名驗證與付款驗證。

問指紋瀏覽器能不能防止被追蹤,問題本身就不太對。更值得問的是:它到底解決哪一類問題。

先看對手是什麼。網站取得的指紋,一部分來自瀏覽器主動送出的資訊,例如 UA 字串、螢幕解析度、外掛清單、字型;另一部分則由頁面上的指令碼讀取,例如 Canvas 和 WebGL 的算繪結果。同一張圖在不同裝置上繪製出來的像素會有細微差異,這些差異就能作為識別標記。再往上一層是行為特徵,例如滑鼠軌跡、輸入節奏、捲動習慣,這些往往比靜態參數更穩定。所以追蹤從來不只依賴單一訊號。

指纹浏览器的能力边界:能做什么与不能做什么的关键步骤与判断维度示意图

它能做到的幾件事

最基礎的是環境隔離。每個環境都有獨立的 Cookie 和本機儲存空間,環境之間不共用這些資料。這是在同一台裝置上使用多個帳號、又不讓彼此的瀏覽資料互相混雜的前提。

其次是參數維護。UA、時區、語言、解析度,以及 Canvas 與 WebGL 的呈現方式都可以設定。關鍵不只在於能不能改,而在於修改之後能否保持穩定、彼此一致。一個標示為美國時區卻使用亞洲語言的視窗,可能比完全不改更可疑。

再往上是管理能力。當環境變多之後,批次建立、批次修改設定、依角色分配權限,以及記錄誰在什麼時間動過哪個環境,都會影響團隊能不能把環境規範落實下去。人多、帳號多時,出問題的往往不是技術,而是有人用錯環境或漏掉某個步驟。

它做不到的幾件事

它不能改變帳號行為是否合規。帳號發布什麼內容、和誰互動、如何交易,都和技術環境是不同層次的問題;平台判斷違規也會依據其他訊號。

它不能取代真實資料。帳號背後的主體、資格、收款資訊,屬於業務層面的資料。環境再乾淨,也無法補上這些資訊。

它不能保證不被識別。前面提到的行為特徵、內容特徵、交易關係,都不在指紋這一層。換句話說,它降低的是環境層面的關聯風險,而不是讓帳號消失。

它也無法處理需要實名或付款驗證的環節。身分驗證、銀行卡驗證、人臉驗證等動作,指向的是真實身分與資金,環境工具在這裡沒有作用。

目標應該是互不關聯,而不是認不出來

多帳號的實際需求,通常不是讓平台完全認不出我,而是讓幾個帳號之間看不出關聯。這兩個目標差別很大。

追求認不出來,容易走向不斷更換環境、追求每個參數都獨一無二,結果反而更容易被標記。追求不關聯,只要每個帳號都有獨立環境,而且各自保持穩定、內部一致,就足以達到目的。後者做得到,前者做不到。

一致性本身就是可信度。真實使用者不會每天更換一台裝置。平台會觀察這個帳號是不是一直從同一個環境出現。今天換指紋、明天換解析度,等於自己製造一個頻繁更換裝置的訊號。

具體到日常操作,每個帳號的環境一旦確定,就固定使用,不要隨手調整參數;多開時要確認打開的是對應環境,不要為了省事走捷徑;團隊成員則按帳號劃分環境權限,避免一個人同時操作多個環境。這些動作看起來瑣碎,但能力邊界就在這些細節裡。