Hvad er browser-fingerprinting?

Hver browser sender små signaler, din skærmstørrelse, dine skrifttyper, dit grafikkort, din lydhardware, og websites kombinerer de signaler til et unikt id for din enhed. Selv med blokerede cookies kan det id bruges til at følge dig på tværs af websites.

Kort fortalt

Fingerprinting er den måde, websites bygger et unikt enheds-id på uden cookies. Kombinér 30 signaler, skærm, skrifttyper, GPU, lyd, sprog, tidszone, plugins, og du har som regel noget, der er unikt nok til at identificere en enkelt bruger på tværs af hele nettet. Det er sværere at blokere end cookies, fordi signalerne er rigtige ting, websites har brug for (din skærmstørrelse for at vise siden korrekt, for eksempel), og at fjerne dem helt ødelægger nettet.

På denne side

  1. Hvilke signaler bruges til fingerprinting?
  2. Hvorfor det virker, selv når du blokerer cookies
  3. Sådan kæmper browsere imod
  4. Hvad du faktisk kan gøre ved det

Hvilke signaler bruges til fingerprinting?

De klassiske, i rækkefølge efter hvor kendetegnende de er:

  • Canvas-fingerprinting: et website beder browseren tegne et lille billede og læser derefter pixelene tilbage. Små forskelle i grafikdrivere, GPU-model og styresystem gengiver billedet en smule forskelligt, så forskelligt, at resultatet næsten er unikt for hver enhed.
  • WebGL-fingerprinting: ligner canvas, men bruger API'er til 3D-grafik. Afslører ret direkte din GPU-model og driverversion.
  • Lyd-fingerprinting: browserens lydbehandling har små numeriske forskelle fra system til system. Et website kan afspille en lyd gennem API'et (uden at du hører den) og læse den resulterende bølgeform.
  • Opremsning af skrifttyper: hvilke skrifttyper du har installeret, er et overraskende kendetegnende signal. En typisk computer har 50-200 skrifttyper; den konkrete liste gentages sjældent.
  • Skærmstørrelse og pixeltæthed
  • User-Agent-streng og Client Hints (din browser, version, styresystem)
  • Tidszone, sprog, antal processorkerner, tilgængelig hukommelse, batteri-API i nogle browsere

Hver for sig er de svage. Tilsammen når de en unikhed i størrelsesordenen 1 ud af millioner.

Hvorfor det virker, selv når du blokerer cookies

Tredjepartscookies er ved at forsvinde fra alle de store browsere. Fingerprinting er det alternativ, reklamebranchen allerede er drejet over mod. De signaler, det bruger, er ikke "sporingsdata", du kan nægte at give; det er data, browseren skal sende, for at siden kan vises korrekt. Din skærmstørrelse betyder noget, fordi sider skal opsættes efter den. Dine skrifttyper betyder noget, fordi siden vælger den bedste at bruge. At kombinationen er unik, er en bivirkning af, at dataene overhovedet skal sendes.

Sådan kæmper browsere imod

To strategier, begge ufuldkomne:

  1. Ensartethed (Tors tilgang): få alle Tor-brugere til at se ens ud. Samme fingeraftryk, samme skærmstørrelse, samme skrifttyper. Ulempen er, at nettet går i stykker for dig på mange små måder: sider vises i den "forkerte" størrelse, skrifttyper erstattes, webapps fejlgenkender din enhed.
  2. Tilfældiggørelse (Braves og Dazrs tilgang): tilføj lidt støj pr. domæne til signalerne. To besøg på samme website ser ensartede resultater (så logins virker); to forskellige websites ser forskellige fingeraftryk. Det er den afvejning, de fleste privatlivsbrowsere til daglig brug foretager.

Dazrs beskyttelse er slået til som standard og gælder for målinger af canvas, WebGL, lyd og skrifttyper, med undtagelser pr. website for de sjældne websites, der går i stykker under den.

Hvad du faktisk kan gøre ved det

Mulighederne for at mindske dit fingeraftryk er begrænsede:

  • Brug en browser med beskyttelse mod fingerprinting slået til som standard (Dazr, Tor Browser, Brave med strenge Shields)
  • Slå Battery API, plugins og unødvendige browserfunktioner fra i de avancerede indstillinger
  • Installér ikke skrifttyper, du ikke har brug for
  • Vær opmærksom på, at selv hvis du slår JavaScript fra, er passiv fingerprinting (HTTP-headere, IP, skærmstørrelse via CSS) stadig intakt

Relateret