Privacy & Security

瀏覽器指紋辨識如何運作,以及你為什麼應該在意

Cookie 並不是追蹤的全部。即使你從未登入,你的瀏覽器也可能透露足夠多的小訊號,讓你被辨識出來。

The Wux Webtools Team The Wux Webtools Team 10 分鐘閱讀 AI輔助,人類審核
Abstract browser window surrounded by layered fingerprinting signals and data points.
目錄
  1. 人們低估的安靜追蹤方法
  2. 瀏覽器指紋辨識會收集什麼
  3. 為什麼 canvas 指紋辨識成了知名範例
  4. 指紋是如何建立的
  5. 正當用途與濫用
  6. 為什麼使用者應該在意
  7. 使用者可以如何應對指紋辨識
  8. 網站團隊應該怎麼做
  9. 瀏覽器防護正在改善,但並不一致
  10. 實務上的結論

人們低估的安靜追蹤方法

多數人對 Cookie 已經有基本理解:網站儲存一個小型識別碼,瀏覽器再把它送回去,網站因此記得你。瀏覽器指紋辨識比較不明顯,也往往更令人不安。它不需要在你的裝置上儲存任何顯而易見的東西。相反地,它會收集許多關於你的瀏覽器、裝置、作業系統、設定與行為的細節,然後將它們組合成一份輪廓;這份輪廓可能足夠獨特,讓網站日後再次認出你。

單一訊號通常不會令人警覺。你的螢幕尺寸不是祕密。你的瀏覽器版本不是祕密。你的偏好語言也不是祕密。問題在於組合。一個執行特定版本、位於特定 OS、搭配特定 GPU、時區、字型組合、擴充功能、canvas 算繪行為與音訊輸出特性的瀏覽器,可能會顯得出乎意料地獨特。

指紋辨識之所以重要,是因為它會繞過使用者以為能幫上忙的控制方式。你可以清除 Cookie、拒絕追蹤同意、使用私密模式瀏覽,卻仍可能洩漏足夠的特徵,讓不同造訪之間被相互關聯。這不代表每個網站都在對你進行指紋辨識,也不代表指紋辨識永遠準確。它代表的是,隱私工作不能停在 Cookie 橫幅。

如果你已經因為近期 Cookie 變化而重新檢視追蹤架構,這就是自然的下一層。我們的2026 年 Cookie 有哪些改變指南涵蓋同意與第三方 Cookie;而指紋辨識則是常常落在這些熟悉心智模型之外的部分。

瀏覽器指紋辨識會收集什麼

指紋辨識腳本試圖回答一個簡單問題:「這個瀏覽器看起來像不像我們以前看過的某一個?」為了回答這個問題,腳本可能會收集以下訊號:

  • 瀏覽器名稱、版本、user agent 與平台
  • 作業系統與裝置類別
  • 螢幕尺寸、viewport 大小、像素比例與色彩深度
  • 時區、locale、偏好語言與日期格式
  • 已安裝字型或字型算繪行為
  • 可用媒體裝置與輸入能力
  • WebGL renderer、GPU 詳細資訊與圖形行為
  • Canvas 算繪輸出
  • 音訊處理輸出
  • 電池、記憶體、CPU concurrency 與其他接近硬體層級的提示
  • 觸控支援、指標行為與動作感測器
  • 擴充功能的副作用,如果可被偵測
  • 在某些環境中的網路與 TLS 特徵

現代瀏覽器已經降低對其中一些表面的存取權限,且有幾個 API 現在需要權限,或會回傳較不精確的值。但仍然留下足夠大的表面,因為 Web 確實需要裝置資訊才能正常運作。響應式版面需要螢幕尺寸。影音應用需要媒體能力。遊戲與 3D 介面需要圖形 API。無障礙與國際化也仰賴語言、輸入與算繪細節。

隱私問題在於,有用的相容性資訊也可能變成追蹤資訊。

為什麼 canvas 指紋辨識成了知名範例

Canvas 指紋辨識是最知名的技術之一,因為它幾乎荒謬得令人印象深刻。腳本要求瀏覽器把文字或形狀繪製到 HTML canvas 元素中,然後讀回算繪後的像素。作業系統、圖形驅動程式、抗鋸齒、字型與硬體加速之間的微小差異,都可能產生稍有不同的輸出。

腳本不在乎圖片本身。它在乎的是產生的 hash。如果你的瀏覽器繪製測試圖片的方式與先前某次造訪相符,那就成為另一條線索。

Canvas 不是魔法。單靠它,通常不足以可靠地識別一個人。但若與 WebGL、音訊、螢幕特徵、locale 與其他訊號結合,就能強化一份輪廓。

這就是指紋辨識的一貫模式:低價值訊號在聚合之後會變成高價值訊號。

指紋是如何建立的

典型的指紋辨識流程如下:

  1. 頁面載入第一方或第三方腳本。
  2. 腳本查詢瀏覽器 API,並收集被動請求資料。
  3. 它將這些值正規化為結構化輪廓。
  4. 它對該輪廓進行 hash 或儲存。
  5. 在日後造訪時,它將新的輪廓與先前的輪廓比對。
  6. 如果相似度足夠高,它就把訪客視為同一個瀏覽器或裝置。

比對步驟很重要。真實的指紋會改變。你會更新瀏覽器。你會接上一台螢幕。你會旅行到另一個時區。你會安裝擴充功能。因此,追蹤系統是以機率方式運作,而不是完美運作。它可能會指定信心分數,而不是精確身分。

這種不完美有時被用來淡化風險。但不應如此。多數追蹤系統不需要達到法庭等級的確定性。對廣告、詐欺評分、分析資料補強或付費牆執行而言,高信心的推測可能就已經足夠。

正當用途與濫用

指紋辨識並不總是惡意的。確實存在可辯護的用途,尤其是在安全領域:

  • 偵測自動化濫用與憑證填充攻擊
  • 發現可疑登入嘗試
  • 降低付款詐欺
  • 防止重複提交垃圾內容
  • 不只依賴 IP 位址來執行速率限制

麻煩始於指紋辨識被用於不透明的行為追蹤,特別是在互不相關的網站之間,且缺乏有意義的同意或使用者理解。使用裝置訊號來挑戰一次可疑登入是一回事;在使用者拒絕追蹤 Cookie 後,仍默默重建其瀏覽歷史,則是另一回事。

對網站擁有者而言,實務問題不是「我們能不能做指紋辨識?」而是「我們正在解決什麼問題,這樣做是否合乎比例?」舉例來說,如果你的聯絡表單被垃圾訊息淹沒,應該先修好那些乏味但有效的層次:驗證、速率限制、蜜罐、審核與濫用監控。我們另有一篇文章討論為什麼聯絡表單會成為最大的垃圾訊息責任,其中大多數緩解方式都比對每位訪客進行指紋辨識更不具侵入性。

為什麼使用者應該在意

指紋辨識削弱了使用者選擇。Cookie 橫幅並不完美,但至少它揭露了追蹤正在發生這個概念。指紋辨識更難看見、更難清除,也更難解釋。

它也造成權力不對等。網站或第三方腳本可以觀察並分類訪客,而訪客很少有簡單方式可以檢視、修正或刪除產生的輪廓。

當指紋與其他識別碼結合時,風險更高。連結到電子郵件地址、登入帳號、廣告點擊、CRM 紀錄或購買歷史的指紋會變得敏感許多。即使指紋一開始是化名資料,一旦連接到某個人,就可能成為個人資料。

對於受 GDPR 或 ePrivacy 規則等隱私法規約束的團隊而言,這項區分很重要。監管機關一再將裝置識別碼與類似追蹤技術視為與隱私相關。如果你將指紋辨識用於嚴格必要的安全以外的任何用途,就應假設它需要嚴肅的法律與同意審查。

使用者可以如何應對指紋辨識

沒有完美的消費者端修正方式。事實上,激進的自訂可能會讓你更獨特。安裝十個隱私擴充功能、變更罕見的瀏覽器旗標、使用少見字型,可能在降低某些追蹤的同時提高你的獨特性。

不過,幾個習慣仍有幫助:

  • 使用具備內建指紋辨識防護的主流隱私意識瀏覽器。
  • 保持瀏覽器更新。
  • 在可行時封鎖第三方腳本。
  • 避免安裝不必要的擴充功能。
  • 針對不同情境使用不同瀏覽器設定檔,例如工作、個人瀏覽與測試。
  • 對於沒有明確理由卻要求廣泛權限的網站保持謹慎。
  • 在可能時,偏好在本機處理敏感資料的服務。

最後一點比指紋辨識更廣。若誠實實作,client-side processing 可以減少不必要的資料暴露。例如,我們曾寫過為什麼在瀏覽器中處理圖片是隱私優勢:只要某項任務可以在不將原始使用者資料上傳到伺服器的情況下完成,同樣的原則就適用。

私密瀏覽模式有助於處理你裝置上的本機儲存、Cookie 與歷史紀錄。它們不會讓你的瀏覽器變得無法區分。VPN 會向目的網站隱藏你的 IP 位址,但不會移除瀏覽器層級的訊號。兩者都可能有用;但都不是完整答案。

網站團隊應該怎麼做

如果你建立或管理網站,應將指紋辨識視為隱私設計問題,而不是成長黑客手法。

從清查開始。檢視你的分析、廣告、詐欺防護、A/B 測試、同意管理、聊天、熱圖與客戶支援腳本。第三方 JavaScript 往往會帶來你並未明確設計的資料收集。如果你不知道腳本在正式環境中做了什麼,就檢查請求、標頭與腳本行為。我們關於在正式環境中除錯重新導向與 HTTP 標頭的小工具組一文談的是另一類問題,但同樣的紀律也適用:驗證實際發生了什麼,而不是儀表板聲稱了什麼。

接著問四個問題:

  1. 我們是否正在收集可識別或單獨挑出訪客的裝置或瀏覽器訊號?
  2. 目的是否與關鍵安全、分析、廣告相關,或只是方便?
  3. 在法律要求的地方,使用者是否有清楚告知與真正選擇?
  4. 我們是否能用侵入性較低的資料解決同一個問題?

對許多團隊來說,最佳答案是最小化。先使用伺服器端速率限制,再考慮裝置指紋辨識。先使用彙總分析,再考慮使用者層級追蹤。使用較短的保留期間。將安全訊號與行銷輪廓分開。除非有強而有力的理由與合約,否則避免與供應商分享原始識別碼。

也要在文件中保持誠實。若隱私聲明寫著「我們使用 Cookie」,卻省略透過瀏覽器訊號進行的等效追蹤,就不算真正透明。使用者不在乎識別碼是存在 Cookie、本機儲存、伺服器端輪廓,還是機率式指紋中。他們在乎的是自己是否正在被追蹤。

瀏覽器防護正在改善,但並不一致

瀏覽器供應商採取了不同方法。有些透過讓許多使用者看起來更相似來降低熵。有些限制高風險 API。有些依網站分隔儲存與網路狀態。有些加入權限提示或封鎖已知追蹤腳本。

這些防護有幫助,但受到相容性限制。破壞太多 API,Web 就無法運作。暴露太多細節,追蹤就仍然容易。這是核心張力:瀏覽器必須揭露足夠資訊讓網站適應,但又不能多到讓每位訪客都變得可被唯一辨識。

最佳隱私姿態是分層的。瀏覽器應減少可被指紋化的表面。使用者應避免不必要的獨特性。開發者應少收集。監管者應將不透明追蹤視為追蹤,不論其技術機制為何。

實務上的結論

瀏覽器指紋辨識不是科幻攻擊。它是由一般瀏覽器功能組成的常見 Web 追蹤技術。它的力量來自聚合,而不是任何單一祕密訊號。

你應該在意,因為它可能繞過使用者熟悉的隱私控制,因為它往往由第三方腳本執行,也因為它會把相容性細節轉化為身分線索。正確的回應不是恐慌,而是克制。

對使用者而言,選擇平凡、維護良好的瀏覽器設定,並對不必要的權限保持懷疑。對團隊而言,稽核你的腳本、記錄你的目的、最小化收集,並將安全用途與行銷野心分開。指紋辨識或許在技術上很巧妙,但尊重隱私的設計通常更簡單:少收集、少保留,並多加說明。

常見問題

瀏覽器指紋辨識和 Cookie 一樣嗎?
不一樣。Cookie 會在瀏覽器中儲存識別碼。指紋辨識則是從瀏覽器與裝置特徵推導出識別碼。兩者都可用於追蹤,但指紋辨識對使用者而言更難看見或清除。
我可以完全阻止瀏覽器指紋辨識嗎?
在一般瀏覽情境下無法完全阻止。你可以透過使用具備強隱私保護的瀏覽器、限制擴充功能、封鎖不必要的第三方腳本,以及避免讓你特別顯眼的不尋常自訂設定來降低暴露。
Canvas 指紋辨識本身危險嗎?
通常單靠它並不危險。Canvas 輸出只是眾多訊號之一。當它與 WebGL、音訊、字型、螢幕特徵、locale 與其他瀏覽器細節結合時,對追蹤才會更有用。
指紋辨識合法嗎?
這取決於司法管轄區、目的、同意與實作方式。在歐盟 GDPR 與 ePrivacy 架構等隱私制度下,裝置識別碼與類似追蹤技術可能需要清楚告知、法律依據,有時還需要同意。
網站應該用指紋辨識來預防詐欺嗎?
有時可以,但應限縮使用。安全用途可能是正當的,尤其是針對登入濫用或付款詐欺。團隊應最小化資料、限制保留期間、避免將安全指紋用於行銷,並清楚記錄這項做法。

來源與進一步閱讀

  1. EFF Cover Your Tracks
  2. MDN Web Docs: Fingerprinting
  3. W3C TAG: Unsanctioned Web Tracking
  4. CNIL: Fingerprinting and consent
關於作者
The Wux Webtools Team

最後更新:

繼續閱讀