fpaudit 浏览器指纹泄露检测 · 隐私红队自测
数据不出浏览器

访客的浏览器,会泄露多少信息?

fpaudit 在你的浏览器里跑 25 项检查——显卡、字体、屏幕、时区、请求头——算出一个访客被唯一识别出来的概率。每项检查都给齐三样:攻击者是怎么读走的、踩了哪条法规、以及一段能直接抄进代码库的修复代码。

25 个探针 4 个层级 GDPR · ePrivacy · PIPL · CPRA 映射 逐项修复方案
安全响应头
第三方嵌入视角
高熵 Client Hints
  1. 1
    点「开始检测」
    约 5–10 秒,探针全部在你本地浏览器里执行,不发送任何数据。
  2. 2
    读有效熵评分
    超过 18 bit,访客就能被跨站重新识别出来;25 bit 以上基本等于唯一。
  3. 3
    展开任一探针
    拿到攻击者代码、法规依据和修复方案,或直接导出 Markdown / JSON 报告。
先弄清楚:浏览器指纹是什么 约一分钟 · 开始检测后自动收起

它是什么

浏览器为了把页面正常渲染出来,必须向页面交代一大堆东西:GPU 型号、装了哪些字体、屏幕分辨率、时区、语言、音频处理的浮点精度。单看任何一项都认不出一个人,但几十项拼在一起,这个组合往往全世界只有一份。追踪方把它哈希成一个 ID——这个 ID 不写进访客的设备,所以也无法被清除:清缓存、开隐身窗口、拒绝 Cookie 弹窗,都不影响它。这就是它和 Cookie 的根本区别。

谁在用,用来做什么

两类完全相反的用途共用同一套技术。一类是广告归因与跨站行为追踪——第三方 Cookie 退场后,指纹是最主要的替代方案;另一类是风控:反欺诈、盗号识别、机器人与批量注册检测、付费墙绕过识别。技术上无法区分二者,法律上的区别只在于目的、必要性和是否取得同意。所以「我们只用于风控」不是可以不说明的理由,而是必须写清楚的处理目的。

需要注意什么

绝大多数指纹读取来自你自己引入的第三方脚本(广告、统计、客服、A/B),先把它们盘点清楚;安全响应头只管得住电池、传感器、设备枚举这类少数接口,Canvas / WebGL / 字体不受任何响应头约束;欧盟 ePrivacy 5(3) 管的是「读写终端设备上的信息」,并不限于 Cookie,指纹同样落在里面。

这份检测测的是什么:探针跑在你的浏览器里,把你自己的设备当成一个访客样本,回答「一个访客打开页面时能被读走多少信息」。要评估你站点具体泄露了什么,按每项修复方案逐条核对你引入的第三方脚本。

常见误区

审计时最容易被写进整改报告、但实际上无效的做法