← 返回博客列表

浏览器指纹:不用 Cookie 也能认出你的追踪技术

2026-07-15 · HedgeVPN

屏幕分辨率、系统字体列表、时区、语言、显卡渲染特征、安装的插件——单看每一项都平平无奇,组合起来却能在数百万访客中几乎唯一地标识你的浏览器。这就是浏览器指纹:一种不依赖 Cookie、无法“清除”的追踪技术。

指纹由什么构成

  • 基础属性:User-Agent、屏幕参数、时区、语言、操作系统;
  • Canvas/WebGL 指纹:让显卡渲染一段图形,不同硬件驱动的渲染结果存在微小差异,是区分度最高的特征之一;
  • 字体与插件列表:安装过的字体组合往往高度个性化;
  • 音频指纹:音频处理管线的特征差异,同样可测量。

为什么它比 Cookie 更难缠

Cookie 存在你的设备上,可以删;指纹是“你是什么”的测量结果,行为上无从删除。无痕模式不改变任何硬件特征,所以对指纹追踪毫无作用。检测自己的指纹唯一性,可以访问 coveryourtracks.eff.org 或 browserleaks.com。

现实的缓解手段

  • 用主流浏览器的默认配置:越“个性化”的浏览器越独特,泯然众人反而是保护;
  • Firefox 的抗指纹模式(resistFingerprinting)和 Brave 的随机化策略是浏览器层面的主动防御;
  • VPN 解决 IP 维度的关联,让指纹无法与稳定 IP 绑定,配合 WebRTC 防泄漏效果更完整;
  • 接受现实:指纹无法完全消除,目标是提高追踪成本、降低跨站关联的稳定性。

指纹追踪的商业链条:谁在用,用来干什么

很多人以为指纹追踪只是广告商的玩具,实际上它的应用面广得多。风控公司用它识别薅羊毛的批量账号,银行用它判断登录设备是否可疑,票务网站用它拦截抢票脚本,内容平台用它统计真实独立访客。换句话说,指纹既是追踪工具,也是反欺诈基础设施——这解释了为什么它不会因为隐私争议而消失,只会越做越隐蔽。

对普通用户而言,真正值得警惕的是数据聚合:单个网站认出你并不可怕,可怕的是指纹服务商同时服务成千上万个网站,把你在购物站的浏览记录,新闻站的阅读偏好,论坛的发言习惯拼成一份完整画像,再打包卖给数据经纪商。这份画像不需要你的名字,但精确到足以推断消费能力,健康状况和兴趣倾向。

分步自检:十分钟摸清自己的指纹暴露面

  • 第一步:打开日常使用的浏览器,访问 coveryourtracks.eff.org,点击测试按钮,等待报告生成;
  • 第二步:记下报告里的关键结论——你的浏览器在多少个样本中是唯一的,以及哪几项特征贡献了最多的识别信息;
  • 第三步:换到无痕窗口重复测试,对比两次结果,你会发现唯一性几乎没有变化,这直观验证了无痕模式对指纹无效;
  • 第四步:访问 browserleaks.com 的 Canvas 页面,查看你的 Canvas 哈希值,刷新几次确认它是否稳定不变;
  • 第五步:如果用 Firefox,在地址栏输入 about:config,搜索 resistFingerprinting 并改为 true,重新跑一遍第一步的测试;
  • 第六步:对比开启前后的报告,记录唯一性变化,并留意时区显示,窗口尺寸等功能是否受到影响;
  • 第七步:把测试结果截图存档,三个月后重测一次——浏览器升级和插件增减都会改变指纹,定期自检才能掌握趋势。

三款浏览器的防护思路对比

浏览器对抗指纹有两种截然不同的思路:一种是让所有用户看起来一样(统一化),一种是让同一用户每次看起来都不一样(随机化)。两条路线各有代价,下表是三款代表性浏览器的横向对比,可以按自己的动手能力和容忍度选择。

浏览器防护思路主要代价适合人群
Firefox(开启抗指纹)统一化:锁定时区,屏蔽部分接口个别网站布局异常,页面时钟显示为零时区愿意手动调设置的进阶用户
Brave随机化:每站每次会话注入微小噪声极少数依赖 Canvas 的网页应用出错想要开箱即用的普通用户
Chrome 默认配置基本无防护,仅逐步收紧第三方 Cookie指纹暴露面最大对指纹追踪不敏感的用户

开启防护后的异常速查表

现象原因解决方法
网页时间显示错误,差了八小时抗指纹模式统一上报零时区属正常代价,依赖本地时间的网站可加入例外列表
在线文档或画图工具打不开Canvas 读取被拦截或加噪对可信网站单独允许 Canvas 权限,用完再关闭
每次打开网站都要重新过人机验证指纹随机化让风控无法识别回头客正常现象;验证过于频繁时可对该站关闭随机化
视频网站画质异常或黑屏WebGL 接口被屏蔽导致硬件解码失败在浏览器设置里恢复 WebGL,或调低防护档位
某些网页字体显示成默认字体字体列表上报被限制无需处理,仅影响显示美观不影响功能

关于指纹的高频问答

  • 问:换了 VPN 节点,指纹会跟着变吗?答:不会。指纹测量的是浏览器和硬件特征,与 IP 无关;VPN 改变的是网络身份,两者互补而非替代,详见IP 地址暴露了什么;
  • 问:手机浏览器的指纹是不是比电脑更安全?答:某种程度上是。同型号手机的硬件一致性高,指纹趋同,唯一性通常低于配置各异的电脑,但系统版本和字体差异仍能提供不少识别信息;
  • 问:装一堆隐私插件是不是防护更强?答:恰恰相反,插件组合本身就是高区分度特征,装得越多越独特。防指纹的原则是减少特征而不是叠加工具;
  • 问:指纹追踪违法吗?答:取决于司法辖区。欧盟等地要求把指纹视同 Cookie 纳入知情同意,但执行力度有限,技术上也难以审计,现实中大量指纹脚本在灰色地带运行;
  • 问:我需要为指纹焦虑到什么程度?答:普通用户做到主流浏览器加默认配置,阻止第三方 Cookie,配合 VPN 切断 IP 关联即可;只有面临针对性追踪风险的人群才需要更极端的隔离手段。

按威胁等级选择你的防护组合

防指纹没有一刀切的答案,合理的做法是按自己面临的威胁等级选配置。第一档是普通网民:目标是少被广告骚扰,做法是 Brave 或 Firefox 默认配置加阻止第三方 Cookie,再配合 VPN 隐藏真实 IP,把Cookie 管理顺手做好即可,体验几乎无损。

第二档是自由职业者,跨境电商等多账号人群:核心诉求是账号之间不被关联,需要为不同账号使用独立的浏览器配置文件,配合 VPN 的不同节点,让每个身份的指纹与 IP 组合彼此隔离。HedgeVPN 一个账号支持多设备同时在线,可以在不同设备上分别维持不同出口,天然适合这种隔离需求。第三档是高风险人群:调查记者,敏感行业从业者等,建议直接使用 Tor Browser——它把全球用户的指纹统一成一个模样,是目前对抗指纹最彻底的方案,代价是速度和兼容性。多数人停留在第一档就够了,过度防护带来的可用性损失往往得不偿失,更多网络层的隐私原理见VPN 如何保护隐私