Privacy & Security

Tarayıcı parmak izi nasıl çalışır ve neden önemsemelisiniz

Çerezler, izleme hikâyesinin tamamı değildir. Tarayıcınız, hiç oturum açmasanız bile sizi tanınabilir kılmaya yetecek kadar küçük sinyal açığa çıkarabilir.

The Wux Webtools Team The Wux Webtools Team 12 dakika okuma Yapay zeka destekli, insan tarafından gözden geçirilmiş
Abstract browser window surrounded by layered fingerprinting signals and data points.
İçindekiler
  1. İnsanların hafife aldığı sessiz izleme yöntemi
  2. Tarayıcı parmak izi neleri toplar
  3. Canvas parmak izi neden ünlü örnek haline geldi
  4. Bir parmak izi nasıl oluşturulur
  5. Meşru kullanımlar ve kötüye kullanımlar
  6. Kullanıcılar neden önemsemeli
  7. Kullanıcılar parmak izine karşı ne yapabilir
  8. Web sitesi ekipleri ne yapmalı
  9. Tarayıcı savunmaları gelişiyor, ama eşit değil
  10. Pratik sonuç

İnsanların hafife aldığı sessiz izleme yöntemi

Çoğu insan çerezleri yeterince iyi anlar: Bir site küçük bir tanımlayıcı saklar, tarayıcı bunu geri gönderir ve site sizi hatırlar. Tarayıcı parmak izi daha az görünürdür ve çoğu zaman daha rahatsız edicidir. Cihazınızda açıkça fark edilecek bir şey saklaması gerekmez. Bunun yerine tarayıcınız, cihazınız, işletim sisteminiz, ayarlarınız ve davranışınız hakkında birçok küçük ayrıntı toplar; sonra bunları, sizi daha sonra tanımaya yetecek kadar ayırt edici olabilecek bir profilde birleştirir.

Tek başına hiçbir sinyal genellikle endişe verici değildir. Ekran boyutunuz gizli değildir. Tarayıcı sürümünüz gizli değildir. Tercih ettiğiniz dil gizli değildir. Sorun bunların birleşimidir. Belirli bir sürümde, belirli bir OS üzerinde çalışan; belirli bir GPU, saat dilimi, yazı tipi seti, eklentiler, canvas işleme davranışı ve ses çıkışı özelliklerine sahip bir tarayıcı şaşırtıcı derecede benzersiz görünebilir.

Parmak izi önemlidir çünkü kullanıcıların kendilerine yardımcı olmasını beklediği denetimlerin etrafından dolaşır. Çerezleri temizleyebilir, izleme onayını reddedebilir, gizli modda gezinebilir ve yine de ziyaretler arasında ilişkilendirilmeye yetecek kadar özellik sızdırabilirsiniz. Bu, her web sitesinin parmak izinizi çıkardığı ya da parmak izi çıkarmanın her zaman doğru olduğu anlamına gelmez. Ancak gizlilik çalışmasının çerez banner'larında duramayacağı anlamına gelir.

Yakın dönemdeki çerez değişikliklerinden sonra izleme yığınınızı zaten gözden geçiriyorsanız, bu doğal bir sonraki katmandır. 2026'da çerezler için ne değişti rehberimiz onay ve üçüncü taraf çerez tarafını ele alıyor; parmak izi ise çoğu zaman bu tanıdık zihinsel modellerin dışında kalan bölümdür.

Tarayıcı parmak izi neleri toplar

Bir parmak izi script'i basit bir soruya yanıt vermeye çalışır: "Bu tarayıcı daha önce gördüğümüz bir tarayıcıya benziyor mu?" Bunu yanıtlamak için script şu tür sinyalleri toplayabilir:

  • Tarayıcı adı, sürümü, user agent ve platform
  • İşletim sistemi ve cihaz sınıfı
  • Ekran boyutu, viewport boyutu, piksel oranı ve renk derinliği
  • Saat dilimi, yerel ayar, tercih edilen diller ve tarih biçimlendirme
  • Yüklü yazı tipleri veya yazı tipi işleme davranışı
  • Kullanılabilir medya cihazları ve giriş yetenekleri
  • WebGL renderer, GPU ayrıntıları ve grafik davranışı
  • Canvas işleme çıktısı
  • Ses işleme çıktısı
  • Pil, bellek, CPU eşzamanlılığı ve donanıma yakın diğer ipuçları
  • Dokunma desteği, işaretçi davranışı ve hareket sensörleri
  • Algılanabiliyorsa eklenti yan etkileri
  • Bazı ortamlarda ağ ve TLS özellikleri

Modern tarayıcılar bu yüzeylerin bazılarına erişimi azalttı ve artık birçok API izin gerektiriyor ya da daha az kesin değerler döndürüyor. Ancak yeterli yüzey alanı hâlâ mevcut, çünkü web'in gerçekten çalışmak için cihaz bilgisine ihtiyacı var. Duyarlı düzenler ekran boyutlarına ihtiyaç duyar. Video uygulamaları medya yeteneklerine ihtiyaç duyar. Oyunlar ve 3D arayüzler grafik API'lerine ihtiyaç duyar. Erişilebilirlik ve uluslararasılaştırma dil, giriş ve işleme ayrıntılarına bağlıdır.

Gizlilik sorunu, yararlı uyumluluk bilgisinin aynı zamanda izleme bilgisine dönüşebilmesidir.

Canvas parmak izi neden ünlü örnek haline geldi

Canvas parmak izi en çok bilinen tekniklerden biridir çünkü neredeyse absürt hissettirir. Bir script, tarayıcıdan bir HTML canvas öğesine metin veya şekiller çizmesini ister, sonra işlenen pikselleri geri okur. İşletim sistemi, grafik sürücüleri, kenar yumuşatma, yazı tipleri ve donanım hızlandırmadaki küçük farklar biraz farklı çıktılar üretebilir.

Script görüntünün kendisiyle ilgilenmez. Ortaya çıkan hash ile ilgilenir. Tarayıcınız test görüntüsünü önceki bir ziyaretle eşleşen şekilde çiziyorsa, bu bir ipucu daha olur.

Canvas sihirli değildir. Tek başına, bir kişiyi güvenilir biçimde tanımlamak için nadiren yeterlidir. Ancak WebGL, ses, ekran özellikleri, yerel ayar ve diğer sinyallerle birleştiğinde bir profili güçlendirebilir.

Parmak izi genelindeki örüntü budur: Düşük değerli sinyaller bir araya getirildiğinde yüksek değerli hale gelir.

Bir parmak izi nasıl oluşturulur

Tipik bir parmak izi akışı şöyle görünür:

  1. Bir sayfa birinci taraf veya üçüncü taraf script yükler.
  2. Script tarayıcı API'lerini sorgular ve pasif istek verilerini toplar.
  3. Değerleri yapılandırılmış bir profile normalleştirir.
  4. Bu profili hash'ler veya saklar.
  5. Daha sonraki bir ziyarette yeni profili önceki profillerle karşılaştırır.
  6. Eşleşme yeterince yakınsa ziyaretçiyi aynı tarayıcı veya cihaz olarak ele alır.

Eşleştirme adımı önemlidir. Gerçek parmak izleri değişir. Tarayıcınızı güncellersiniz. Bir monitör takarsınız. Başka bir saat dilimine seyahat edersiniz. Bir eklenti yüklersiniz. Bu nedenle bir izleme sistemi kusursuz değil, olasılıksal çalışır. Kesin kimlikler yerine güven skorları atayabilir.

Bu kusurluluk bazen riski küçümsemek için kullanılır. Kullanılmamalıdır. Çoğu izleme sisteminin mahkeme düzeyinde kesinliğe ihtiyacı yoktur. Reklamcılık, dolandırıcılık skorlama, analiz zenginleştirme veya paywall uygulaması için yüksek güvenli bir tahmin yeterli olabilir.

Meşru kullanımlar ve kötüye kullanımlar

Parmak izi her zaman kötü niyetli değildir. Özellikle güvenlikte savunulabilir kullanımlar vardır:

  • Otomatik kötüye kullanımı ve credential stuffing saldırılarını tespit etmek
  • Şüpheli oturum açma girişimlerini fark etmek
  • Ödeme dolandırıcılığını azaltmak
  • Tekrarlanan spam gönderimlerini önlemek
  • Yalnızca IP adreslerine dayanmadan hız sınırlarını uygulamak

Sorun, parmak izinin özellikle ilgisiz siteler arasında, anlamlı onay veya kullanıcı anlayışı olmadan opak davranışsal izleme için kullanılmasıyla başlar. Şüpheli bir oturum açmayı sorgulamak için cihaz sinyallerini kullanmak başka bir şeydir. Kullanıcı izleme çerezlerini reddettikten sonra tarama geçmişini sessizce yeniden oluşturmak başka bir şeydir.

Web sitesi sahipleri için pratik soru "Parmak izi çıkarabilir miyiz?" değildir. Soru "Hangi sorunu çözüyoruz ve bu orantılı mı?" olmalıdır. Örneğin iletişim formunuz spam altında boğuluyorsa, önce sıkıcı katmanları düzeltmelisiniz: doğrulama, hız sınırlama, honeypot'lar, moderasyon ve kötüye kullanım izleme. İletişim formlarının neden spam yükümlülüğüne dönüştüğüne dair ayrı bir yazımız var ve bu önlemlerin çoğu her ziyaretçinin parmak izini çıkarmaktan daha az müdahalecidir.

Kullanıcılar neden önemsemeli

Parmak izi kullanıcı tercihlerini zayıflatır. Bir çerez banner'ı kusurludur, ancak en azından izleme yapıldığı fikrini görünür kılar. Parmak izini görmek daha zordur, temizlemek daha zordur ve açıklamak daha zordur.

Ayrıca bir güç dengesizliği yaratır. Site veya üçüncü taraf script ziyaretçiyi gözlemleyip sınıflandırabilirken, ziyaretçi ortaya çıkan profili incelemek, düzeltmek veya silmek için nadiren basit bir yol bulur.

Parmak izleri başka tanımlayıcılarla birleştirildiğinde risk daha yüksektir. Bir e-posta adresine, oturum açma hesabına, reklam tıklamasına, CRM kaydına veya satın alma geçmişine bağlanan bir parmak izi çok daha hassas hale gelir. Parmak izi takma adlı başlasa bile, bir kişiye bağlandığında kişisel veri haline gelebilir.

GDPR veya ePrivacy kuralları gibi gizlilik yasaları kapsamında çalışan ekipler için bu ayrım önemlidir. Düzenleyiciler, cihaz tanımlayıcılarını ve benzer izleme tekniklerini tekrar tekrar gizlilikle ilgili kabul etmiştir. Parmak izini kesinlikle gerekli güvenliğin ötesinde herhangi bir şey için kullanıyorsanız, bunun ciddi bir hukuki ve onay incelemesi gerektirdiğini varsaymalısınız.

Kullanıcılar parmak izine karşı ne yapabilir

Kusursuz bir tüketici çözümü yoktur. Hatta agresif özelleştirme sizi daha benzersiz hale getirebilir. On gizlilik eklentisi yüklemek, nadir tarayıcı bayraklarını değiştirmek ve alışılmadık yazı tipleri kullanmak bazı izlemeleri azaltırken ayırt ediciliği artırabilir.

Yine de birkaç alışkanlık yardımcı olur:

  • Yerleşik parmak izi direncine sahip, yaygın kullanılan ve gizlilik bilinci yüksek bir tarayıcı kullanın.
  • Tarayıcıyı güncel tutun.
  • Uygun olduğu yerlerde üçüncü taraf script'leri engelleyin.
  • Gereksiz eklentiler yüklemekten kaçının.
  • İş, kişisel gezinme ve test gibi farklı bağlamlar için ayrı tarayıcı profilleri kullanın.
  • Belirgin bir neden olmadan geniş izinler isteyen sitelere karşı dikkatli olun.
  • Mümkün olduğunda hassas verileri yerel olarak işleyen hizmetleri tercih edin.

Bu son nokta parmak izinden daha geniştir. İstemci tarafı işleme dürüstçe uygulandığında gereksiz veri maruziyetini azaltabilir. Örneğin görselleri tarayıcıda işlemenin neden bir gizlilik kazanımı olduğuna dair yazdık: Aynı ilke, bir görev ham kullanıcı verilerini bir sunucuya yüklemeden tamamlanabildiğinde de geçerlidir.

Gizli gezinme modları cihazınızdaki yerel depolama, çerezler ve geçmiş konusunda yardımcı olur. Tarayıcınızı ayırt edilemez hale getirmezler. VPN'ler IP adresinizi hedef siteden gizler, ancak tarayıcı düzeyindeki sinyalleri ortadan kaldırmaz. İkisi de yararlı olabilir; hiçbiri eksiksiz yanıt değildir.

Web sitesi ekipleri ne yapmalı

Web siteleri geliştiriyor veya yönetiyorsanız, parmak izi bir büyüme taktiği olarak değil, gizlilik tasarımı konusu olarak ele alınmalıdır.

Bir envanterle başlayın. Analiz, reklam, dolandırıcılık önleme, A/B testi, onay yönetimi, sohbet, heatmap ve müşteri destek script'lerinize bakın. Üçüncü taraf JavaScript çoğu zaman açıkça tasarlamadığınız veri toplamayı beraberinde getirir. Üretimde script'lerin ne yaptığını bilmiyorsanız istekleri, header'ları ve script davranışını inceleyin. Üretimde yönlendirmeleri ve HTTP header'larını hata ayıklama yazımız farklı bir problem sınıfıyla ilgilidir, ancak aynı disiplin geçerlidir: panonun iddia ettiğini değil, gerçekten ne olduğunu doğrulayın.

Sonra dört soru sorun:

  1. Bir ziyaretçiyi tanımlayabilecek veya ayırt edebilecek cihaz ya da tarayıcı sinyalleri topluyor muyuz?
  2. Amaç güvenlik açısından kritik mi, analizle mi ilgili, reklamla mı ilgili, yoksa yalnızca kolaylık mı sağlıyor?
  3. Kullanıcıların gerekli yerlerde açık bildirimi ve gerçek bir seçeneği var mı?
  4. Aynı sorunu daha az müdahaleci verilerle çözebilir miyiz?

Birçok ekip için en iyi yanıt minimizasyondur. Cihaz parmak izinden önce sunucu tarafı hız sınırlaması kullanın. Kullanıcı düzeyinde izleme yerine toplu analiz kullanın. Kısa saklama süreleri kullanın. Güvenlik sinyallerini pazarlama profillerinden ayırın. Güçlü bir neden ve güçlü bir sözleşme olmadıkça ham tanımlayıcıları tedarikçilerle paylaşmaktan kaçının.

Dokümantasyonunuzda da dürüst olun. "Çerez kullanıyoruz" diyen ama tarayıcı sinyalleri üzerinden eşdeğer izlemeyi atlayan bir gizlilik bildirimi anlamlı biçimde şeffaf değildir. Kullanıcılar tanımlayıcının bir çerezde, yerel depolamada, sunucu tarafı profilde veya olasılıksal bir parmak izinde yaşayıp yaşamadığıyla ilgilenmez. İzlenip izlenmedikleriyle ilgilenirler.

Tarayıcı savunmaları gelişiyor, ama eşit değil

Tarayıcı sağlayıcıları farklı yaklaşımlar benimsedi. Bazıları birçok kullanıcıyı birbirine daha benzer göstererek entropiyi azaltır. Bazıları yüksek riskli API'leri kısıtlar. Bazıları depolamayı ve ağ durumunu siteye göre bölümler. Bazıları izin istemleri ekler veya bilinen izleme script'lerini engeller.

Bu savunmalar yardımcı olur, ancak uyumlulukla sınırlanır. Çok fazla API'yi bozarsanız web çalışmayı durdurur. Çok fazla ayrıntıyı açıkta bırakırsanız izleme kolay kalır. Temel gerilim budur: Tarayıcı, sitelerin uyum sağlaması için yeterli bilgiyi açığa çıkarmalıdır; ancak her ziyaretçinin benzersiz biçimde tanınabilir olacağı kadarını değil.

En iyi gizlilik duruşu katmanlıdır. Tarayıcılar parmak izi çıkarılabilir yüzey alanını azaltmalıdır. Kullanıcılar gereksiz benzersizlikten kaçınmalıdır. Geliştiriciler daha az toplamalıdır. Düzenleyiciler, teknik mekanizmadan bağımsız olarak opak izlemeyi izleme olarak ele almalıdır.

Pratik sonuç

Tarayıcı parmak izi bir bilim kurgu saldırısı değildir. Sıradan tarayıcı özelliklerinden oluşturulan normal bir web izleme tekniğidir. Gücü tek bir gizli sinyalden değil, birleştirmeden gelir.

Önemsemelisiniz çünkü kullanıcıların tanıdığı gizlilik denetimlerini aşabilir, çoğu zaman üçüncü taraf script'ler tarafından gerçekleştirilir ve uyumluluk ayrıntılarını kimlik ipuçlarına dönüştürür. Doğru yanıt panik değildir. Ölçülülüktür.

Kullanıcılar için: sade, bakımı iyi yapılan tarayıcı kurulumlarını seçin ve gereksiz izinlere şüpheyle yaklaşın. Ekipler için: script'lerinizi denetleyin, amaçlarınızı belgeleyin, toplamayı en aza indirin ve güvenlik kullanım senaryolarını pazarlama hırsından ayrı tutun. Parmak izi teknik olarak zekice olabilir, ancak gizliliğe saygılı tasarım genellikle daha basittir: daha az topla, daha az sakla ve daha çok açıkla.

Sıkça sorulan sorular

Tarayıcı parmak izi çerezlerle aynı şey mi?
Hayır. Çerezler tanımlayıcıları tarayıcıda saklar. Parmak izi, tarayıcı ve cihaz özelliklerinden bir tanımlayıcı türetir. İkisi de izleme için kullanılabilir, ancak parmak izini kullanıcıların görmesi veya temizlemesi daha zordur.
Tarayıcı parmak izini tamamen durdurabilir miyim?
Normal gezinmede tamamen değil. Güçlü gizlilik korumalarına sahip bir tarayıcı kullanarak, eklentileri sınırlayarak, gereksiz üçüncü taraf script'leri engelleyerek ve sizi öne çıkaran alışılmadık özel ayarlardan kaçınarak maruziyeti azaltabilirsiniz.
Canvas parmak izi tek başına tehlikeli mi?
Genellikle tek başına değil. Canvas çıktısı birçok sinyalden biridir. WebGL, ses, yazı tipleri, ekran özellikleri, yerel ayar ve diğer tarayıcı ayrıntılarıyla birleştirildiğinde izleme için daha yararlı hale gelir.
Parmak izi yasal mı?
Yargı bölgesine, amaca, onaya ve uygulamaya bağlıdır. AB'nin GDPR ve ePrivacy çerçevesi gibi gizlilik rejimlerinde, cihaz tanımlayıcıları ve benzer izleme teknikleri açık bildirim, hukuki dayanak ve bazen onay gerektirebilir.
Web siteleri dolandırıcılığı önlemek için parmak izi kullanmalı mı?
Bazen, ama dar kapsamlı olarak. Güvenlik kullanım senaryoları, özellikle oturum açma kötüye kullanımı veya ödeme dolandırıcılığı için meşru olabilir. Ekipler veriyi en aza indirmeli, saklamayı sınırlamalı, güvenlik parmak izlerini pazarlama için kullanmaktan kaçınmalı ve uygulamayı açıkça belgelemelidir.

Kaynaklar ve ileri okuma

  1. EFF Cover Your Tracks
  2. MDN Web Docs: Fingerprinting
  3. W3C TAG: Unsanctioned Web Tracking
  4. CNIL: Fingerprinting and consent
Yazar hakkında
The Wux Webtools Team

Son güncelleme:

Devamını oku