Nhận diện dấu vân tay trình duyệt là gì?
Trình duyệt Scraping Không dấu cung cấp các đặc điểm phiên trình duyệt có thể cấu hình cho tự động hóa và kiểm tra tính tương thích được ủy quyền.
TL;DR
- Nhận diện dấu vân tay trình duyệt mô tả một khái niệm kỹ thuật cụ thể, không phải là một đánh giá hoàn chỉnh về một người dùng hay yêu cầu.
- Chẩn đoán đáng tin cậy kết hợp bằng chứng nguồn, so sánh có kiểm soát và bối cảnh của hành động được bảo vệ.
- Một tín hiệu duy nhất có thể hữu ích mà không cần chắc chắn; các tín hiệu dương tính giả cần được xem xét và có một phương án thay thế có thể tiếp cận.
- Tự động hóa được ủy quyền nên ưu tiên các giao diện chính thức, giảm thiểu tải và dừng khi một người vận hành rõ ràng từ chối quyền truy cập.
- Trình duyệt Scraping Không dấu có thể hỗ trợ các luồng dữ liệu công khai được phép, nhưng nó không thay thế sự đồng ý, hợp đồng hoặc xem xét pháp lý.
Định nghĩa
Nhận diện dấu vân tay trình duyệt là thực hành kết hợp các đặc điểm có thể quan sát được của trình duyệt, thiết bị và mạng để nhận diện hoặc nhận diện lại một khách hàng. Một dấu vân tay có thể được xây dựng mà không cần một định danh tài khoản truyền thống và có thể hoạt động ngay cả khi cookie được xóa. Các tín hiệu cá nhân thường phổ biến, nhưng sự kết hợp của chúng có thể thu hẹp một trình duyệt vào một nhóm nhỏ hoặc tạo ra một nhãn giả định ổn định. Nhận diện dấu vân tay được sử dụng để ngăn chặn gian lận, phát hiện lạm dụng, phân tích, cá nhân hóa và theo dõi, điều này làm cho cả mục đích và quản lý dữ liệu trở nên quan trọng.
Câu hỏi thực tiễn không chỉ là thuật ngữ có ý nghĩa gì, mà còn là bằng chứng nào hỗ trợ nhãn, quyết định nào phụ thuộc vào nó và cách mà một người vận hành xử lý sự không chắc chắn. Hướng dẫn này tách biệt hành vi có thể quan sát được khỏi các giả định để các nhà phát triển, nhóm bảo mật, kỹ sư dữ liệu và người mua kỹ thuật có thể sử dụng khái niệm một cách chính xác.
Cách một dấu vân tay trình duyệt được xây dựng
Một dấu vân tay trình duyệt phát sinh từ sự tương quan, không phải từ một định danh kỳ diệu nào đó.
Một trang web có thể quan sát tiêu đề yêu cầu, hành vi giao thức, kích thước màn hình, múi giờ, ngôn ngữ, font chữ đã cài đặt, khả năng đồ họa, hỗ trợ phương tiện, cài đặt khả năng tiếp cận và đầu ra của các API web đã chọn. JavaScript có thể chủ động truy vấn một số thuộc tính, trong khi các máy chủ có thể thụ động quan sát các đặc điểm mạng và HTTP. Hướng dẫn nhận diện dấu vân tay W3C gọi việc nhận diện dấu vân tay là khả năng xác định hoặc xác định lại một tác nhân người dùng hoặc thiết bị thông qua các cài đặt cấu hình và các đặc điểm có thể quan sát khác.
Người thu thập chuẩn hóa các giá trị này và có thể băm hoặc mô hình hóa kết quả. Sự ổn định và độ hiếm có ý nghĩa. Một tín hiệu thay đổi mỗi lần truy cập thì kém cho nhận diện lâu dài; một tín hiệu được chia sẻ bởi hầu hết mọi người thì không tạo ra sự phân biệt lớn. Hệ thống hữu ích đánh giá nhiều đặc điểm và thường kết nối chúng với tài khoản, cookie, IP hoặc lịch sử hành vi.
Nhận diện dấu vân tay thụ động và chủ động
Nhận diện dấu vân tay thụ động quan sát giao tiếp bình thường, trong khi nhận diện dấu vân tay chủ động yêu cầu khách hàng tiết lộ hoặc tính toán thông tin bổ sung.
Các tín hiệu thụ động bao gồm khu vực dựa trên IP, thương lượng TLS, tiêu đề HTTP và hành vi kết nối. Các kỹ thuật chủ động thực hiện mã đọc các API trình duyệt hoặc tạo ra một canvas, mẫu font, đồ thị âm thanh hoặc cảnh WebGL. Đầu ra có thể phản ánh phần mềm, trình điều khiển, phần cứng, cài đặt và bảo vệ trình duyệt. Việc thu thập chủ động thường cung cấp nhiều chi tiết hơn nhưng dễ bị phát hiện hơn và có thể làm tăng chi phí về hiệu suất hoặc khả năng tiếp cận.
Ranh giới không phải lúc nào cũng rõ ràng. Các gợi ý từ khách hàng được truyền trong tiêu đề nhưng có thể được yêu cầu bởi nguồn gốc. Một trang có thể thu thập các giá trị cần thiết cho bố trí và sau đó tái sử dụng chúng để tính toán rủi ro. Đó là lý do mà Nguyên tắc quyền riêng tư W3C nhấn mạnh giới hạn mục đích và giảm thiểu dữ liệu: một tín hiệu về mặt kỹ thuật có sẵn không tự động cần thiết cho mọi quyết định sản phẩm.
Nhận diện dấu vân tay cho Bảo mật và theo dõi
Tín hiệu kỹ thuật giống nhau có thể hỗ trợ bảo mật hoặc cho phép theo dõi liên tục.
Một ngân hàng có thể so sánh trình duyệt hiện tại với một phiên tài khoản đã biết để phát hiện truy cập bất thường. Một trang thương mại điện tử có thể sử dụng uy tín thiết bị để giảm gian lận thanh toán. Một hệ thống quảng cáo có thể liên kết các lần truy cập giữa các ngữ cảnh. Các trường hợp này khác nhau về mong đợi của người dùng, giữ lại, chia sẻ và hậu quả ngay cả khi các thuộc tính cơ bản chồng lên nhau.
Các Xem xét quyền riêng tư RFC 6973 đặt việc nhận diện dấu vân tay là một mối đe dọa về quyền riêng tư khi các đặc điểm được sử dụng để tương quan hoạt động mà không có một định danh rõ ràng. Một thiết kế bảo mật có trách nhiệm giới hạn việc thu thập vào một mối đe dọa được ghi chép, giữ nguyên các thuộc tính thô cho thời gian ngắn nhất có thể hữu ích, bảo vệ quyền truy cập vào dữ liệu, và cung cấp các lộ trình xem xét khi một điểm số tự động ảnh hưởng đến một người.
Tại sao các Dấu vân tay Thay đổi
Các dấu vân tay trình duyệt là xác suất và có thể thay đổi khi môi trường thay đổi.
Một bản cập nhật trình duyệt, màn hình mới, bản vá hệ điều hành, thay đổi ngôn ngữ, cài đặt quyền riêng tư, bản cập nhật trình điều khiển đồ họa hoặc phiên làm việc từ xa có thể thay đổi một hoặc nhiều tín hiệu. Các thiết bị di động có thể chuyển mạng và định hướng. Các trình duyệt tập trung vào quyền riêng tư có thể chuẩn hóa các giá trị hoặc giới thiệu biến thể có kiểm soát. Do đó, một hệ thống nhận diện dấu vân tay nên so sánh độ tương đồng và lịch sử thay vì giả định một định danh một-một vĩnh viễn.
Sự tự tin giả tạo gây ra hai lỗi: liên kết những người khác nhau chia sẻ một cấu hình chung và tách một người thành nhiều hồ sơ sau khi thay đổi bình thường. Từ điển nhận diện dấu vân tay MDN lưu ý rằng các trang web có thể kết hợp thông tin có thể thấy từ JavaScript và CSS thành một dấu vân tay, nhưng nó không đảm bảo tính duy nhất. Các khẳng định về sự chắc chắn nên được thay thế bằng các điểm số rủi ro đã được điều chỉnh và các ngưỡng được tài liệu hóa.
Tính nhất quán của dấu vân tay trong tự động hóa
Tự động hóa thường bị phát hiện khi các tín hiệu trình duyệt mâu thuẫn với nhau.
Một tác nhân người dùng di động đã được khai báo kết hợp với một vùng nhìn máy tính để bàn, một mã thông báo hệ điều hành xung đột với API nền tảng, hoặc một hồ sơ đồ họa bất thường có thể làm tăng sự nghi ngờ. Cờ tự động hóa được trình duyệt driver tiết lộ là một đầu vào khả thi khác. Không có cái nào trong số này chứng minh lạm dụng một mình, và các công cụ thử nghiệm hợp pháp có thể trình bày những đặc điểm tương tự.
Tự động hóa được ủy quyền nên ưa thích một môi trường đồng nhất và trạng thái phiên ổn định. Chọn một gia đình trình duyệt thực, vùng nhìn đáng tin, ngôn ngữ, múi giờ và khu vực mạng cho bài kiểm tra. Tránh thay đổi các trường ngẫu nhiên độc lập. Khi một mục tiêu chặn truy cập, hãy ghi lại bằng chứng và phối hợp với người điều hành thay vì leo thang tương tác với các điều khiển ẩn.
Lựa chọn Quyền riêng tư và Giảm thiểu
Rủi ro đánh dấu có thể được giảm thông qua tiêu chuẩn hóa, tối thiểu hóa dữ liệu, phân vùng, và kiểm soát người dùng.
Các nhà cung cấp trình duyệt có thể hạn chế các API có độ entropy cao, yêu cầu sự cho phép, phân vùng lưu trữ theo trang web, hoặc tiêu chuẩn hóa các giá trị được báo cáo. Các trang có thể thu thập ít thuộc tính hơn, rút ngắn thời gian lưu giữ, hạn chế sử dụng cho việc ngăn chặn gian lận, và tránh chia sẻ tín hiệu thô. Người dùng có thể giữ trình duyệt cập nhật, xem xét cài đặt quyền riêng tư, giới hạn các tiện ích mở rộng thêm các đặc điểm không phổ biến, và tách biệt các ngữ cảnh duyệt web nhạy cảm ở nơi thích hợp.
Không có cài đặt nào đảm bảo tính ẩn danh. Một trình duyệt được tùy chỉnh cao có thể trở nên độc đáo hơn, trong khi định danh ngẫu nhiên quyết liệt có thể làm hỏng các trang hoặc xuất hiện không nhất quán. Mục tiêu thực tế là giảm thiểu khả năng quan sát và liên kết không cần thiết. Đối với các tổ chức, quản lý quan trọng không kém gì thuật toán: tài liệu mục đích, các trường dữ liệu, quy tắc truy cập, thời gian lưu giữ, thông báo cho người dùng, và quy trình để sửa chữa một quyết định bảo mật sai.
So sánh Nhanh
Các sự phân biệt sau đây giúp đặt khái niệm vào một quy trình vận hành mà không làm đổ các điều khiển khác nhau thành một nhãn duy nhất.
| Kích thước | Ý nghĩa | Sử dụng điển hình |
|---|---|---|
| Mạng | Vùng không gian thu được từ IP, hành vi TLS và kết nối | Định tuyến, tín hiệu gian lận, vị trí thô |
| HTTP | Tiêu đề, gợi ý của khách hàng, định dạng được chấp nhận | Tính tương thích và phân loại khách hàng |
| Các API trình duyệt | Màn hình, ngôn ngữ, múi giờ, khả năng truyền thông | Hồ sơ môi trường và trình bày |
| Trình bày | Canvas, kiểu chữ, WebGL hoặc đầu ra âm thanh | Đặc điểm thiết bị có độ entropy cao hơn |
Danh sách Kiểm tra Đánh giá Thực tế
Một triển khai đáng tin bắt đầu bằng cách đặt tên cho bề mặt được bảo vệ hoặc thu thập một cách chính xác. Ghi lại URL hoặc điểm cuối, hành động người dùng dự kiến, các trường dữ liệu liên quan, các điều khoản quản lý, khách hàng dự kiến, và chủ sở hữu có thể phê duyệt truy cập. Sau đó xác định bằng chứng có thể thay đổi một quyết định. Điều này ngăn một nhãn không rõ trở thành một cái cớ cho việc thu thập rộng rãi hoặc một khối vĩnh viễn.
Xem xét những gì là đánh dấu trình duyệt mỗi khi một phiên bản trình duyệt, chính sách bảo mật, nguồn dữ liệu, lược đồ hoặc mục đích kinh doanh thay đổi. Một mẫu lịch trình nhỏ thì thông tin hơn một phép thử không kiểm soát lớn: so sánh kết quả dự kiến với kết quả quan sát, phân loại sự khác biệt, và định tuyến nó đến chủ sở hữu có thể sửa chữa nguồn hoặc chính sách. Giữ lại các trường và quy tắc không còn ảnh hưởng đến một quyết định. Nhịp điệu này biến một định nghĩa một lần thành một điều khiển hoạt động mà có thể được kiểm toán, giải thích, và cải thiện mà không thu thập nhiều dữ liệu hơn những gì quy trình yêu cầu.
- Xác nhận mục đích. Liên kết mỗi tín hiệu và trường với một nhu cầu bảo mật, tính tương thích, xuất bản, hoặc chất lượng dữ liệu đã được tài liệu hóa.
- Thay đổi một biến tại một thời điểm. Những so sánh có kiểm soát tạo ra những giải thích tốt hơn so với nhiều thay đổi cấu hình đồng thời.
- Đo lường chi phí của người dùng. Theo dõi sự từ chối giả, từ bỏ, nhu cầu hỗ trợ, độ trễ, và ảnh hưởng đến khả năng tiếp cận bên cạnh kết quả bảo mật.
- Giữ một dấu vết bằng chứng. Bảo tồn nhật ký tối thiểu, URL nguồn, phiên bản lược đồ, và các loại quyết định mà không thu thập dữ liệu cá nhân không liên quan.
- Cung cấp xem xét. Người dùng bị ảnh hưởng, đối tác, và các nhà thu thập đã được phê duyệt cần một lộ trình để sửa chữa một phân loại sai.
Kết luận
Điều gì là đánh dấu trình duyệt dễ hiểu nhất khi định nghĩa, bằng chứng, quyết định, và giới hạn vẫn riêng biệt. Khái niệm này mô tả một cơ chế kỹ thuật có thể quan sát hoặc mô hình dữ liệu; hiếm khi chứng minh danh tính, ý định, chất lượng, hoặc sự cho phép tự nó. Các triển khai tốt sử dụng các tín hiệu cần thiết nhỏ nhất, xác thực chúng trong ngữ cảnh, theo dõi lỗi, và giữ một lộ trình xem xét rõ ràng cho con người.
Đối với công việc dữ liệu web, ưa thích các API và xuất khẩu chính thức, chỉ thu thập thông tin công khai cần thiết cho mục đích đã nêu, và thiết kế một lược đồ ổn định trước khi mở rộng. Khi trình bày trình duyệt hoặc truy xuất quản lý cần thiết hợp pháp, hãy sử dụng Scrapeless trong phạm vi được phê duyệt và giữ quy trình làm việc có thể tái sản xuất.
Sẵn sàng xây dựng một quy trình dữ liệu có kiểm soát?
Bắt đầu với một phạm vi đã được xác định, các trường đã được xác thực, lưu lượng bảo thủ, và sản phẩm Scrapeless phù hợp với bề mặt kỹ thuật.
Bắt đầu Miễn Phí →Câu hỏi thường gặp
Đánh dấu trình duyệt có phải giống như cookie không?
Không. Cookie lưu trữ một định danh trong trình duyệt, trong khi đánh dấu lấy một hồ sơ từ các đặc điểm quan sát được. Các trang có thể kết hợp cả hai, và việc xóa cookie không nhất thiết làm mất một sự liên kết dựa trên dấu vân tay.
Mỗi dấu vân tay trình duyệt có phải là duy nhất không?
Không. Một dấu vân tay có thể đặc biệt mà không cần phải là duy nhất toàn cầu, và nó có thể thay đổi khi phần mềm, phần cứng, hoặc cài đặt thay đổi. Các hệ thống âm thanh coi nó như bằng chứng xác suất thay vì một danh tính vĩnh viễn.
Có thể chặn hoàn toàn việc đánh dấu trình duyệt không?
Việc ngăn chặn hoàn toàn là khó khăn vì các trang web cần thông tin trình duyệt để hoạt động. Giá trị chuẩn hóa, giảm tiếp xúc API, phân vùng, cài đặt quyền riêng tư và các tiện ích mở rộng hạn chế có thể giảm lượng và độ ổn định của thông tin có sẵn.
Tại sao tính nhất quán của dấu vân tay trình duyệt lại quan trọng trong việc kiểm tra?
Các tín hiệu nhất quán làm cho các bài kiểm tra tương thích có thể tái sinh và giảm phân loại bảo mật sai. Một phiên kiểm tra nên sử dụng các cài đặt trình duyệt, nền tảng, khung nhìn, ngôn ngữ, múi giờ và mạng mô tả một môi trường khả thi.