浏览器指纹作为追踪技术

您的浏览器拥有一枚全世界独一无二的"指纹"。屏幕分辨率、已安装的字体、GPU 的型号 - 这些信息单独来看都显得无害,可一旦组合起来,就能以惊人的准确度锁定您本人。这项技术就是浏览器指纹。

Cookie 不同,它完全不在设备上保存数据,因此也被称为"无状态的追踪技术"。即使重置浏览器设置、删除 Cookie,基于指纹的追踪依然会继续。EFF 于 2010 年启动的 Panopticlick 项目 (现为 Cover Your Tracks) 在早期调查中报告:访问该项目的浏览器里,有 83.6% 携带了在当时样本中唯一的指纹;若只看能够读取 Flash 或 Java 插件信息的浏览器,唯一的比例则达到 94.2%。此后被采集的属性已经换了一批 (Flash 与 Java 插件信息消失,取而代之的是 Canvas、WebGL 和音频处理特征),但可被识别这一点并没有因此减弱。

收集了哪些信息

支撑指纹精度的,是浏览器向外界公开的大量信息。一个个看上去无害的设置值,都会成为识别的线索。

基本浏览器信息

  • User-Agent 字符串(浏览器类型、版本和操作系统信息)
  • 语言设置和语言优先级顺序
  • 时区
  • Do Not Track 设置
  • Cookie 启用/禁用状态
  • Client Hints(UA-CH)提供的详细浏览器和操作系统信息

屏幕和显示信息

  • 屏幕分辨率和色深
  • 设备像素比(用于检测 Retina 显示屏等)
  • 可用屏幕尺寸(排除任务栏等后的有效区域)
  • 屏幕方向(横屏/竖屏)和宽高比

硬件信息

  • 逻辑 CPU 核心数
  • 设备内存容量
  • GPU 类型(通过 WebGL 获取)
  • 触摸屏可用性和触摸点数量
  • 电池状态(通过 Battery Status API,部分浏览器已限制)

高级指纹技术

除了单纯收集属性值之外,利用浏览器渲染引擎与音频处理的细微差异的高级手法也已被广泛使用。这些技术与图像、音频的元数据一样,会从用户意识不到的信息中侵蚀隐私。

  • Canvas 指纹:从 HTML5 Canvas 元素渲染的像素数据生成唯一哈希值。GPU、驱动程序和渲染引擎的细微差异会产生设备特有的输出
  • AudioContext 指纹:利用 Web Audio API 检测音频处理中的细微差异。音频栈实现的差异会为每台设备创建唯一值
  • WebGL 指纹:从 3D 图形渲染结果中识别 GPU 特有的特征。着色器精度和渲染管线的差异可作为标识符

熵与唯一性

要定量评估指纹的识别能力,会用到信息论中"熵"这一指标。熵以比特为单位表示,数值越大就意味着该属性的识别能力越强。

让我们用具体的数值来思考。熵为 1 比特的属性可以把用户分成两组,例如"是否配备触摸屏"约为 1 比特。而像屏幕分辨率这样大量用户集中于特定取值的属性,识别力会下降。假设"1920×1080"占整体的三成,那么这一属性单独的熵只有约 1.7 比特。不过,GPU 渲染器字符串多达数千种,因此可以具备 10 比特以上的熵。10 比特相当于约 1,024 种识别力,仅凭这一项就能把范围缩小到全部用户的 0.1% 以下。

实际的指纹会把这类属性组合 20〜30 个。把各属性的熵相加,合计超过 33 比特 (约 86 亿种) 的情况并不罕见,已经达到可以从全世界所有互联网用户中锁定个人的水平。

IP 确认酱的指纹唯一性评分功能会直观显示每个属性的熵贡献度,让您用数字掌握自己的浏览器究竟有多独特。

指纹的使用场景

指纹技术不只是威胁隐私的追踪手段,也被用于提升安全性。正确理解它的用途,是采取妥当对策的第一步。

广告追踪

广告网络使用指纹识别作为 Cookie 的替代方案,跨网站追踪用户行为。由于基于指纹的追踪即使在删除 Cookie 后仍然有效,因此是一种更顽固的监控形式。这项技术也是到处都显示相同广告这一现象的成因之一,请一并参阅广告追踪的机制与对策

欺诈检测

金融机构和电商网站使用指纹识别来检测未授权访问和账户盗用。当检测到来自异常指纹的访问时,可能会要求额外的身份验证。

机器人检测

指纹识别还用于区分自动访问(机器人)和人类访客。机器人通常表现出独特的指纹模式,例如无头浏览器特有的属性值或不自然的 API 响应。

如何保护自己免受指纹追踪

完全的防御很困难,但把多种对策组合起来,就能大幅降低被追踪的风险。关键在于不依赖单一手段,而是构筑多层防御。

选择注重隐私的浏览器

Tor 浏览器的设计让所有用户共享相同的指纹,在抹去个体差异这一点上是相当彻底的方式。Brave 浏览器也标准搭载了指纹对策功能。再与注重隐私的搜索引擎结合使用,还能防止从搜索行为出发的追踪。

使用浏览器扩展

  • CanvasBlocker:随机化或阻止 Canvas 指纹
  • User-Agent Switcher:将 User-Agent 字符串伪装为常见值
  • Privacy Badger:自动学习并阻止追踪器
  • uBlock Origin:全面的广告和追踪器拦截,对阻止指纹脚本也很有效

检查浏览器设置

  • 在 Firefox 中,启用 privacy.resistFingerprinting 可将许多指纹属性标准化为通用值
  • 禁用 WebGL(可能影响某些网站的渲染)
  • 限制 JavaScript 执行(许多指纹技术依赖 JS)
  • 阻止第三方 Cookie

结合 VPN 使用

VPN 可以隐藏你的 IP 地址和时区信息,但无法阻止指纹识别本身。把连接路径的隐藏与指纹对策结合起来,才能获得更稳固的隐私保护。如果从通信特征就能看出你在使用 VPN,也可以选择支持混淆的服务。请注意,WebRTC 泄露即使在使用 VPN 时也可能暴露你的 IP 地址,因此需要额外的防护措施。

Do Not Track 和 Cookie 管理

启用浏览器的 Do Not Track(DNT)设置可以向网站传达你选择退出追踪的意愿。但由于 DNT 没有法律约束力,因此需要结合 Cookie 管理和追踪器拦截工具一起使用。

2024〜2025 年的动态

围绕指纹的环境在 2024 年至 2025 年间发生了很大变化。以取代 Cookie 为目标的机制正在缩减,而浏览器一方则在强化对策,两股方向相反的力量同时在起作用。

Chrome 提出的指纹限制方针

Google 曾在 2019 年指出,与 Cookie 不同,指纹无法由用户自行清除,用户也无法自主控制信息被收集的方式,并称其"损害了用户的选择,是错误的做法",同时表明了在 Chrome 中加强限制的方针。当时提出的方向是减少可被动获取的信息,并让浏览器能够检测主动采集指纹的行为并加以干预。不过,这与扰乱返回值、或让所有用户看起来完全相同的方式不同,是朝着压缩可获取信息量的方向所做的对策。

Privacy Sandbox 的大幅缩减

Google 大幅缩减了作为 Cookie 替代方案推进的 Privacy Sandbox。在 2025 年 10 月 17 日的公告中,Topics、Protected Audience、Attribution Reporting API、Private Aggregation (含 Shared Storage)、Related Website Sets 等被宣布废止。另一方面,CHIPS、FedCM、Private State Tokens 得以保留,Chrome 中把第三方 Cookie 的处理交由用户选择的现行方针也将延续。最初计划的第三方 Cookie 分阶段废止实际上已被撤回。

Cookie 将被废止这一前提消失了,但广告行业想要识别用户的需求依然存在。结果,指纹与概率匹配等传统识别手法重新受到关注。从用户的角度看,仅靠删除 Cookie 无法阻止追踪的状况反而更加明显了。

主要浏览器的指纹对策

浏览器厂商则朝着相反方向,不断强化指纹对策。

Mozilla 在 2025 年 11 月 11 日发布的 Firefox 145 中引入了指纹对策的新阶段。Mozilla 说明这些防御"把被视为唯一的用户比例几乎减半",该保护在隐私浏览模式下,以及把增强型追踪保护 (ETP) 设为"严格"时生效。

Brave 采用了被称为"farbling"的手法,为 Canvas、WebGL、AudioContext 等 API 返回的值按站点、按会话加入细微的噪声。通过让数值每次都发生变动,力图使同一浏览器难以被再次识别。Safari 也在智能追踪防护 (ITP) 的框架下,持续减少可用于指纹的信息。像 Tor Browser 那样让所有用户看起来完全相同的方式,与像 Brave 那样扰乱数值的方式,目的相同但设计思路不同。

标准化与监管的动向

制定 Web 标准的 W3C 公开了"Mitigating Browser Fingerprinting in Web Specifications"(2025 年 9 月版),要求新 Web API 的设计者不要增加可用于指纹的信息 (指纹面)。在新 API 的规范制定过程中开展隐私视角审查的机制已经确立。

在欧盟,欧洲数据保护委员会 (EDPB) 于 2024 年 10 月通过最终版的"关于 ePrivacy 指令第 5 条第 3 款技术适用范围的指南 2/2023",梳理了访问用户终端上所存信息这一行为的范围。其中的整理表明,不使用 Cookie 的识别手法也可能属于该条款的适用对象,对指纹也提示了原则上需要取得用户同意的方向。在日本,根据电气通信事业法的外部发送规定,事业者向外部发送用户终端信息时须进行通知或公告。在以 GDPR 为代表的各国监管中,对终端识别的透明度要求也呈现增强的趋势。

今天就能开始的实用清单

为了降低通过指纹识别被追踪的风险,请按顺序确认以下事项。如果同时实施移动终端的隐私对策,就能获得更全面的保护。

  1. IP 确认酱上查看你的指纹唯一性评分,了解你的浏览器有多容易被识别
  2. 检查浏览器的隐私设置,启用第三方 Cookie 拦截
  3. 安装 CanvasBlocker 或 Privacy Badger 等扩展
  4. 检查 WebRTC 泄露,必要时采取对策
  5. 验证你访问的网站的安全头配置
  6. 确认 HTTPS/TLS 连接已正确建立
  7. 审视你的整体数字足迹,尽量减少在线暴露

总结

浏览器指纹是一种可以取代 Cookie 的强大追踪技术。了解自己的浏览器有多独特,是保护隐私的第一步。现在就用 IP 确认酱的指纹唯一性评分查看一下吧。

相关术语

浏览器指纹 一种通过浏览器的独特配置组合来识别和追踪用户的技术…… WebRTC 一种浏览器技术,支持实时点对点音频、视频和数据通信…… 浏览器隔离 一种将 Web 内容渲染与用户终端分离的安全技术…… Canvas 指纹 一种浏览器指纹技术,通过绘制不可见的图形(文字、形状等)…… CSP(内容安全策略) 一种 HTTP 响应头,提供了限制网页资源来源的强大机制……

常见问题

浏览器指纹和 Cookie 有什么不同?

Cookie 是保存在浏览器中的数据,用户可以删除。而浏览器指纹是由浏览器设置和硬件信息的组合生成的识别码,即使删除 Cookie,追踪仍会继续。

无痕模式能防住浏览器指纹吗?

防不住。无痕模式只是不保存浏览历史和 Cookie,屏幕分辨率、字体、插件等浏览器设置信息与普通模式一样会被获取。