访客的浏览器,会泄露多少信息?
fpaudit 在你的浏览器里跑 25 项检查——显卡、字体、屏幕、时区、请求头——算出一个访客被唯一识别出来的概率。每项检查都给齐三样:攻击者是怎么读走的、踩了哪条法规、以及一段能直接抄进代码库的修复代码。
-
1
点「开始检测」约 5–10 秒,探针全部在你本地浏览器里执行,不发送任何数据。
-
2
读有效熵评分超过 18 bit,访客就能被跨站重新识别出来;25 bit 以上基本等于唯一。
-
3
展开任一探针拿到攻击者代码、法规依据和修复方案,或直接导出 Markdown / JSON 报告。
先弄清楚:浏览器指纹是什么 约一分钟 · 开始检测后自动收起
它是什么
浏览器为了把页面正常渲染出来,必须向页面交代一大堆东西:GPU 型号、装了哪些字体、屏幕分辨率、时区、语言、音频处理的浮点精度。单看任何一项都认不出一个人,但几十项拼在一起,这个组合往往全世界只有一份。追踪方把它哈希成一个 ID——这个 ID 不写进访客的设备,所以也无法被清除:清缓存、开隐身窗口、拒绝 Cookie 弹窗,都不影响它。这就是它和 Cookie 的根本区别。
谁在用,用来做什么
两类完全相反的用途共用同一套技术。一类是广告归因与跨站行为追踪——第三方 Cookie 退场后,指纹是最主要的替代方案;另一类是风控:反欺诈、盗号识别、机器人与批量注册检测、付费墙绕过识别。技术上无法区分二者,法律上的区别只在于目的、必要性和是否取得同意。所以「我们只用于风控」不是可以不说明的理由,而是必须写清楚的处理目的。
需要注意什么
绝大多数指纹读取来自你自己引入的第三方脚本(广告、统计、客服、A/B),先把它们盘点清楚;安全响应头只管得住电池、传感器、设备枚举这类少数接口,Canvas / WebGL / 字体不受任何响应头约束;欧盟 ePrivacy 5(3) 管的是「读写终端设备上的信息」,并不限于 Cookie,指纹同样落在里面。
这份检测测的是什么:探针跑在你的浏览器里,把你自己的设备当成一个访客样本,回答「一个访客打开页面时能被读走多少信息」。要评估你站点具体泄露了什么,按每项修复方案逐条核对你引入的第三方脚本。
可识别度评分
—
有效熵(bit)
待检测
点击「开始检测」运行全部探针。
0
12 群体级
18 可重识别
25 近乎唯一
33+
暴露面统计
—
可读取的向量
—
被浏览器 / 策略拦截
—
请求头熵值 (bit)
—
第三方 iframe 仍可读