Tìm hiểu dấu vân tay trình duyệt hoạt động ra sao qua Canvas, WebGL, âm thanh và cách phát hiện, giảm theo dõi với BrowserInsight.
Dấu vân tay trình duyệt là gì?
Dấu vân tay trình duyệt (browser fingerprinting) là kỹ thuật nhận diện và theo dõi người dùng bằng cách thu thập các đặc điểm của trình duyệt và thiết bị, thay vì lưu một định danh trên chính thiết bị đó. Hướng dẫn chính thức của W3C về fingerprinting vạch ra một ranh giới mà các tổ chức tiêu chuẩn dùng khi quyết định nên giảm thiểu điều gì: fingerprinting thụ động đọc thông tin mà trình duyệt tự động để lộ — như header và kích thước màn hình; fingerprinting chủ động đòi hỏi một script chủ động dò một API — Canvas, WebGL, AudioContext — rồi quan sát phản hồi. (Định nghĩa ngắn gọn hơn xem tại mục thuật ngữ của MDN.) Ranh giới này quan trọng vì nó quyết định tín hiệu nào các nhà sản xuất trình duyệt có thể chặn sau một lời nhắc quyền, và tín hiệu nào vẫn là một phần hành vi mặc định của nền tảng. Khác với cookie truyền thống, dấu vân tay trình duyệt không cần lưu bất kỳ dữ liệu nào trên thiết bị người dùng, nên các website vẫn có thể nhận ra cùng một người dùng ngay cả sau khi họ đã xóa dữ liệu trình duyệt — xem Visitor ID bền vững: Sống sót qua ẩn danh, VPN, xóa cache để biết vì sao xóa cookie, chuyển sang chế độ ẩn danh, hay đổi VPN đều không đặt lại được một ID được xây dựng theo cách này.
Dấu vân tay trình duyệt hoạt động như thế nào
Khi bạn truy cập một website, trình duyệt của bạn tự động gửi đến máy chủ rất nhiều thông tin, bao gồm:
- User-Agent: Loại trình duyệt, phiên bản và thông tin hệ điều hành
- Độ phân giải màn hình: Kích thước hiển thị và độ sâu màu
- Múi giờ: Cài đặt giờ địa phương của thiết bị
- Phông chữ đã cài: Danh sách phông chữ có sẵn trên hệ thống
- Dấu vân tay Canvas: Những khác biệt tinh tế trong đồ họa được kết xuất qua HTML5 Canvas trên các thiết bị khác nhau
- Dấu vân tay WebGL: Thông tin về card đồ họa và trình điều khiển
- Dấu vân tay âm thanh: Đặc điểm của bộ xử lý âm thanh
- Hình học bố cục: Vị trí phần tử và văn bản ở mức dưới một pixel, đọc qua các API bố cục DOM thông thường — xem Lấy dấu vân tay ClientRects
- Thiết bị đa phương tiện: Số lượng, ID camera/micro và nhãn model sau khi cấp quyền, qua
enumerateDevices()— xem Vân tay thiết bị đa phương tiện - Giọng đã cài đặt: Danh sách giọng chuyển văn bản thành giọng nói qua
speechSynthesis.getVoices(), không cần lời nhắc quyền — xem Vân tay tổng hợp giọng nói - Truy vấn phương tiện CSS: các tín hiệu tùy chọn và phần cứng như
prefers-color-scheme, cùng phông chữ đã cài, bị lộ mà hoàn toàn không cần một dòng JavaScript — xem Vân tay CSS - Trạng thái quyền:
navigator.permissions.query()cho biết tên quyền nào được nhận diện và mỗi tên phân giải thànhgranted/denied/prompt, không cần hộp thoại — xem Lấy dấu vân tay Permissions API - Danh sách plugin:
navigator.pluginsgiờ đã bị đặc tả cố định thành một trong hai trạng thái cố định, nhưng lệch vớinavigator.pdfViewerEnabledhoặc danh tính trình duyệt tự nhận vẫn để lộ automation và giả mạo — xem Lấy dấu vân tay navigator.plugins - Thông tin mạng: chỉ số kết nối thô (
effectiveType,downlink,rtt) quanavigator.connection, chỉ có trên Chromium — xem Lấy dấu vân tay Network Information API - Bố cục bàn phím: bố cục phím vật lý của hệ điều hành qua
navigator.keyboard.getLayoutMap(), chỉ có trên Chromium — xem Lấy dấu vân tay bố cục bàn phím - Trạng thái pin: mức pin và thời gian sạc/xả, từng đọc được không cần quyền — Firefox và Safari lần lượt bỏ hỗ trợ sau các nghiên cứu về tái nhận diện; xem Battery Status API
- Header HTTP:
Accept,Accept-Language,Accept-Encoding— được đọc trước khi có bất kỳ dòng JavaScript nào chạy — xem Lấy dấu vân tay không cần JavaScript
Các nghiên cứu về dấu vân tay trình duyệt cho thấy khi kết hợp đủ nhiều tín hiệu này, phần lớn các trình duyệt trở nên có thể nhận diện duy nhất. Trên thực tế, dấu vân tay trình duyệt của bạn có thể đặc trưng gần như một dấu vân tay thật ngoài đời.
Mỗi tín hiệu riêng lẻ đều yếu — rất nhiều người có cùng độ phân giải màn hình hay múi giờ với bạn. Việc lấy dấu vân tay hiệu quả là vì các giá trị này phần lớn độc lập với nhau, nên khi kết hợp lại chúng nhân lên tính khác biệt. Theo ngôn ngữ lý thuyết thông tin, mỗi thuộc tính bổ sung thêm vài bit entropy, và một khi entropy kết hợp vượt khoảng 33 bit thì trên thực tế một trình duyệt trở thành duy nhất giữa tất cả mọi người trên Trái Đất — ngưỡng này lần đầu được chứng minh ở quy mô lớn qua nghiên cứu Panopticlick của EFF (Eckersley, 2010) và được các nghiên cứu về sau như Laperdrix et al. xác nhận lại. Một tổ hợp phổ biến gồm user-agent, danh sách phông chữ, canvas và WebGL thường đã tự nó vượt qua ngưỡng đó. Xem Entropy dấu vân tay trình duyệt và tập ẩn danh là gì để biết các bit này cộng dồn ra sao, và tập ẩn danh "1 trên X" thu được thực sự có ý nghĩa gì.
WebRTC là một rủi ro liên quan nhưng tách biệt — và tồn tại dưới hai hình thức khác nhau. Vấn đề nổi tiếng nhất của nó là một rò rỉ mạng có thể để lộ địa chỉ IP thật của bạn ngay cả khi đang đứng sau VPN. Xem Bảo vệ chống rò rỉ WebRTC để biết cách kiểm tra và khắc phục nó. Ngoài ra, WebRTC còn để lộ một bề mặt lấy dấu vân tay nhỏ riêng biệt thông qua các codec được hỗ trợ và cấu trúc SDP, không liên quan gì đến IP của bạn — xem Lấy dấu vân tay WebRTC để biết tín hiệu này hoạt động ra sao và vì sao khắc phục rò rỉ không loại bỏ được nó.
Các tín hiệu này không có trọng số như nhau trên mọi thiết bị. Phần cứng điện thoại sản xuất hàng loạt làm phẳng entropy của canvas, WebGL và phông chữ so với sự đa dạng khổng lồ của cấu hình PC để bàn — nhưng hình học màn hình, số điểm chạm và cảm biến chuyển động lại bổ sung những tín hiệu mà máy tính để bàn hầu như không có. Xem Lấy dấu vân tay trình duyệt di động để biết thiết bị Android và iOS bị theo dõi cụ thể ra sao.
Múi giờ và ngôn ngữ đáng được nhắc đến riêng vì chúng còn đóng vai trò là tín hiệu khu vực, không chỉ là tín hiệu thiết bị — một dịch vụ muốn biết bạn thực sự kết nối từ quốc gia nào có thể so sánh múi giờ và ngôn ngữ bạn khai báo với vị trí địa lý theo IP, và một VPN chỉ đổi IP sẽ để lộ sự mâu thuẫn đó. Xem Cách các ứng dụng phát hiện khu vực thật của bạn dù dùng VPN để biết cơ chế kiểm tra cụ thể này hoạt động ra sao.
Chi tiết về dấu vân tay Canvas
Dấu vân tay Canvas vẽ văn bản và hình dạng ẩn lên một phần tử <canvas>, đọc lại các pixel đã kết xuất rồi tính giá trị băm — khác biệt nhỏ ở GPU, driver và công cụ kết xuất khiến giá trị băm đó khác nhau giữa các thiết bị dù mã vẽ hoàn toàn giống hệt nhau. Đây vẫn là một trong những tín hiệu lấy dấu vân tay được dùng rộng rãi nhất vì không cần lời nhắc quyền và chỉ mất vài mili-giây. Các thao tác vẽ cụ thể giúp tối đa hóa entropy, mã ví dụ thực tế, và cách đọc giá trị băm Canvas của chính bạn — xem Phát hiện dấu vân tay Canvas: Cách website nhận diện thiết bị của bạn.
Dấu vân tay WebGL
Dấu vân tay WebGL đọc hai thứ khác nhau từ GPU của bạn: hàng chục tham số được báo cáo — bao gồm, qua tiện ích mở rộng WEBGL_debug_renderer_info, chuỗi nhà sản xuất GPU và chuỗi trình kết xuất chưa che giấu — và một giá trị băm của các pixel từ một cảnh thử nghiệm kết xuất ngoài màn hình, thay đổi theo khác biệt về phép toán dấu phẩy động và khử răng cưa ở cấp driver. Vì cả hai đều đến từ phần cứng và driver chứ không phải một cài đặt bạn có thể bật tắt, WebGL là một trong những tín hiệu khó phòng vệ nhất; chuỗi trình kết xuất thậm chí có thể tiết lộ cả hệ điều hành — chẳng hạn một token backend Direct3D chỉ có thể đến từ Windows — đó là lý do vì sao một số cặp GPU/hệ điều hành không chỉ hiếm gặp mà còn bất khả thi về mặt vật lý và bị gắn cờ ngay lập tức. Phân tích API đầy đủ, mã ví dụ và cách phòng vệ, xem phân tích chuyên sâu về dấu vân tay WebGL.
Những gì đã thay đổi ở tầng nền tảng
Bề mặt lấy dấu vân tay không cố định — các nhà sản xuất trình duyệt đã thu hẹp nó suốt nhiều năm, nhưng theo hai hướng hoàn toàn khác nhau. Trình duyệt bạn dùng đi theo hướng nào sẽ quyết định một script còn đọc được gì từ bạn, nên rất đáng để biết mình đang đứng ở phía nào.
Chromium: cắt bớt bề mặt thụ động, phần còn lại phải xin
User-Agent Reduction rút gọn chuỗi User-Agent mà mỗi request gửi đi mặc định xuống thành một chuỗi rút gọn ít chi tiết, đóng băng số phiên bản phụ và loại bỏ các chi tiết hệ điều hành/thiết bị vốn trước đây đọc được mà không cần chạy bất kỳ script nào. Trường nào đã bị đóng băng cụ thể, xem tài liệu chính thức của Chrome về User-Agent Reduction; tác động của thay đổi này lên việc phát hiện giả mạo, xem bài phân tích của chúng tôi về những gì đã thay đổi và vì sao. Chi tiết từng nằm trong chuỗi UA thụ động không hề biến mất — nó chuyển sang phía sau User-Agent Client Hints, một API opt-in mà website phải chủ động yêu cầu thay vì tự động nhận được. Đó cũng là hướng đi chung của sáng kiến Privacy Sandbox của Chrome: coi bề mặt lấy dấu vân tay là thứ cần chủ động triệt tiêu hoặc chặn sau một lời xin phép, thay vì để nó bị phát tán thụ động. Một lần nữa, đây là hướng đi của Chromium, không phải của toàn bộ web.
Firefox và Safari: chặn script, trả về câu trả lời đồng nhất
Cả Firefox lẫn Safari đều không triển khai User-Agent Client Hints, và cũng không xem "bắt trang web phải hỏi xin" là lời giải. Hướng của Mozilla là chặn bên thu thập thay vì nắn lại tín hiệu: Enhanced Tracking Protection của Firefox mặc định chặn các script nằm trong danh sách những trình lấy dấu vân tay đã biết, còn privacy.resistFingerprinting dành cho ai muốn cách làm ngặt hơn của Tor Browser là trả về những giá trị đã được chuẩn hóa. Apple nêu thẳng lập trường của mình trong Chính sách chống theo dõi của WebKit: tài liệu này xếp việc lấy dấu vân tay vào nhóm "theo dõi phi trạng thái", cam kết WebKit sẽ ngăn chặn mọi hình thức theo dõi ngấm ngầm, và nói thêm rằng nếu một kỹ thuật không thể ngăn chặn hoàn toàn thì WebKit sẽ hạn chế nó bằng cách "giảm số bit entropy khả dụng" — đúng phép đếm bit ở phần trên, nay được nâng thành chính sách của nhà sản xuất.
Hệ quả thực tế: câu hỏi "tôi dễ bị nhận diện đến mức nào?" không có một đáp án duy nhất, vì đáp án đó thuộc về một trình duyệt cụ thể chứ không thuộc về bạn. Đó cũng là lý do phải đo, thay vì đoán.
Cách đọc dấu vân tay của chính bạn
Cách tốt nhất để hiểu mức độ phơi bày của bạn là xem chính dấu vân tay của mình. Tính năng kiểm tra dấu vân tay của BrowserInsight chạy hoàn toàn trong trình duyệt của bạn — không có dữ liệu dấu vân tay nào từng được gửi đến máy chủ (việc tra cứu IP được xử lý bởi một công cụ riêng) — và cho bạn thấy:
- Các giá trị băm Canvas và WebGL của bạn, và liệu chúng trông phổ biến hay hiếm gặp
- Chuỗi trình kết xuất WebGL đầy đủ của bạn và GPU mà nó để lộ
- Các đặc điểm dấu vân tay âm thanh được phát hiện
- Toàn bộ tập hợp các header và các thuộc tính được phơi bày qua JavaScript mà một trình theo dõi có thể đọc
- Một điểm ẩn danh ước tính mức độ độc nhất của thiết lập hiện tại của bạn, kèm theo các gợi ý cụ thể
Hãy chạy kiểm tra một lần trên trình duyệt bình thường của bạn, rồi chạy lại với một trình duyệt riêng tư hoặc một tiện ích mở rộng được bật, và so sánh các điểm số. Sự so sánh trước-và-sau đó là cách nhanh nhất để thấy biện pháp phòng vệ nào thực sự tạo ra khác biệt cho thiết bị của bạn — vì câu trả lời khác nhau giữa mỗi máy. Để có một cách so sánh có cấu trúc, từng bước một, hãy xem Tính nhất quán vân tay trình duyệt: Danh sách tự kiểm tra.
Cách bảo vệ dấu vân tay trình duyệt của bạn
Không có một công tắc đơn lẻ nào khiến bạn ẩn danh, và các biện pháp phòng vệ hiện có đi theo hai triết lý đối lập: trông giống hệt mọi người khác (đồng nhất) hoặc trông khác đi mỗi lần (ngẫu nhiên hóa). Hiểu một công cụ dùng cách nào sẽ giúp bạn tránh kết hợp chúng theo những cách phản tác dụng.
1. Dùng trình duyệt chú trọng quyền riêng tư
Tor Browser đi theo hướng đồng nhất: nó chuẩn hóa kích thước màn hình, phông chữ, đầu ra canvas và WebGL sao cho mọi người dùng Tor trông gần như giống hệt nhau, đặt bạn vào bên trong một đám đông lớn thay vì để bạn nổi bật giữa đám đông đó. Brave đi theo hướng ngẫu nhiên hóa — kỹ thuật "farbling" của nó tiêm những nhiễu nhỏ vào các phép đọc canvas, WebGL và âm thanh, với hạt giống (seed) riêng cho từng trang web và từng phiên, nên mỗi trang web thấy một giá trị khác nhau và các giá trị đó thay đổi từ phiên này sang phiên khác. Firefox cung cấp privacy.resistFingerprinting (RFP), vốn vay mượn các kỹ thuật đồng nhất của Tor và luôn được bật mặc định trong chính Tor Browser. Chúng giảm khả năng bị lấy dấu vân tay theo những cách khác nhau, nhưng đều có chung đặc điểm then chốt là thay đổi các tín hiệu kết xuất có entropy cao — vốn chính là nơi quan trọng nhất.
2. Dùng tiện ích mở rộng trình duyệt
Một số tiện ích mở rộng trình duyệt có thể giúp chống lại việc theo dõi bằng dấu vân tay:
- CanvasBlocker: Chặn hoặc làm giả dấu vân tay Canvas
- Privacy Badger: Tự động chặn các trình theo dõi
- uBlock Origin: Chặn quảng cáo và các script theo dõi
Tuy nhiên hãy chọn lọc: các tiện ích mở rộng chạy với quyền truy cập rộng vào mọi trang bạn ghé thăm, và một tiện ích cẩu thả hoặc độc hại tự nó có thể trở thành một kênh theo dõi. Xem Rủi ro quyền riêng tư của tiện ích mở rộng trình duyệt trước khi cài đặt bất cứ thứ gì mới.
3. Tắt JavaScript
Tắt JavaScript loại bỏ cùng lúc mọi tín hiệu chủ động — canvas, WebGL, âm thanh và dò phông chữ đều cần một script mới chạy được — với cái giá là rất nhiều chức năng web ngừng hoạt động. Các tiện ích như NoScript cho phép bạn bật lại theo từng trang. Nhưng hãy để ý điều nó không xử lý được: lớp thụ động vẫn nguyên vẹn. Header HTTP của bạn được đọc trước cả dòng script đầu tiên, và chỉ riêng CSS vẫn để lộ tùy chọn, đặc điểm phần cứng và phông chữ đã cài. Tắt JavaScript thu nhỏ dấu vân tay của bạn, chứ không xóa được nó.
4. Dùng máy ảo riêng
Máy ảo thay đổi đúng cái tầng sinh ra những tín hiệu mạnh nhất: hệ điều hành khách khác, tầng driver GPU khác, bộ phông chữ và hình học màn hình khác sẽ cho ra giá trị băm canvas và chuỗi trình kết xuất WebGL thực sự khác nhau, nên hoạt động ở từng máy ảo rất khó bị nối lại với nhau.
Container trình duyệt và các hồ sơ trình duyệt riêng thường bị hiểu nhầm ở điểm này: chúng cô lập bộ nhớ lưu trữ — cookie, localStorage, dữ liệu trang — và đó đúng là biện pháp bảo vệ thật trước việc theo dõi bằng cookie, nhưng chúng không làm gì được với dấu vân tay. GPU, phông chữ, màn hình và múi giờ của bạn giống hệt nhau trong mọi container, nên một script lấy dấu vân tay chỉ thấy đúng một thiết bị xuyên suốt tất cả. Hãy dùng container để tách các phiên đăng nhập, chứ đừng dùng để tách danh tính.
Nghịch lý chống lấy dấu vân tay
Có một điểm đáng hiểu: một biện pháp phòng vệ hiếm gặp hoặc được tùy chỉnh quá mức có thể khiến bạn dễ bị nhận diện hơn, chứ không phải khó hơn. Nếu bạn là khách truy cập duy nhất chạy một tiện ích giả mạo cụ thể với một user-agent bất thường, thì chính tổ hợp đó trở thành một dấu vân tay đặc trưng của riêng nó — cùng một sự đánh đổi mà công cụ Cover Your Tracks của EFF cho thấy, khi một tiện ích riêng tư đôi khi khiến điểm số độc nhất tệ đi thay vì tốt hơn; lý do vì sao và điểm số đó thực sự đo lường điều gì, xem Cover Your Tracks: điểm độc nhất không chứng minh điều gì. Đây là lý do các công cụ đồng nhất như Tor và Firefox RFP cố gắng đặt bạn vào một đám đông lớn, giống hệt nhau thay vì khiến bạn trở nên kỳ lạ — và là lý do việc chồng chất nhiều tinh chỉnh tùy biến thường gây hại nhiều hơn lợi. Theo nguyên tắc chung, hãy ưu tiên cấu hình mặc định đã được dùng phổ biến của một trình duyệt riêng tư hơn là một chồng tiện ích mở rộng tự lắp ráp. Trình duyệt anti-detect — các công cụ thay thế toàn bộ hồ sơ dấu vân tay — đẩy nghịch lý này đến giới hạn: chính mô hình giả mạo trở thành dấu hiệu nhận dạng, như được giải thích trong bài Phát Hiện Trình Duyệt Anti-Detect và Giả Mạo Dấu Vân Tay. Để biết cụ thể những tín hiệu nào — TLS, nhiễu canvas, phông chữ, UA-CH và nhiều hơn nữa — giúp hệ thống phát hiện phân biệt một hồ sơ giả mạo với một thiết bị thật, xem Trình Duyệt Anti-Detect vs Thật: 12 Tín Hiệu Bộ Dò Thấy.
Những ứng dụng hợp pháp của dấu vân tay trình duyệt
Dù dấu vân tay trình duyệt thường được dùng để theo dõi quảng cáo, nó cũng có những ứng dụng hợp pháp:
| Trường hợp sử dụng | Mô tả |
|---|---|
| Bảo mật | Phát hiện đăng nhập tài khoản bất thường và ngăn chặn gian lận |
| Chống bot | Nhận diện và chặn các chương trình tự động |
| Tối ưu UX | Tối ưu hiển thị web dựa trên đặc điểm thiết bị |
| Bảo vệ bản quyền | Truy vết nguồn rò rỉ nội dung |
Trường hợp chống bot là trường hợp phức tạp nhất về mặt kỹ thuật trong số này — xem Các kỹ thuật phát hiện bot để biết cách các trang web tách lưu lượng tự động khỏi khách truy cập thật, thường dùng chính những tín hiệu lấy dấu vân tay đó.
Câu hỏi thường gặp
Dấu vân tay trình duyệt có giống với cookie không?
Không. Cookie là các tệp nhỏ được lưu trên thiết bị của bạn mà bạn có thể xem, chặn hoặc xóa. Dấu vân tay được suy ra từ các đặc điểm của trình duyệt và thiết bị — không có gì được lưu ở phía bạn, nên việc xóa cookie hay chuyển sang một hồ sơ trình duyệt mới cũng không đặt lại nó. Đó chính xác là điều khiến việc lấy dấu vân tay khó thoát khỏi hơn so với theo dõi dựa trên cookie. Một kỹ thuật khác, bounce tracking, né việc chặn cookie theo một cách hoàn toàn khác — bằng cách khiến domain của bên theo dõi tạm thời trở thành first-party trong một lần redirect — mà không hề đụng đến bất kỳ đặc điểm nào của thiết bị bạn. Một cách khác không cần cookie lại ẩn trong chính HTTP cache: xem ETag và siêu cookie cache để biết máy chủ biến việc xác thực lại cache thông thường thành một định danh theo dõi như thế nào.
Chế độ ẩn danh hay riêng tư có ngăn được việc lấy dấu vân tay không?
Hầu như là không. Chế độ riêng tư ngăn trình duyệt lưu lịch sử, cookie và dữ liệu trang cục bộ, nhưng nó không thay đổi các đặc điểm tạo nên một dấu vân tay — kích thước màn hình, phông chữ, kết quả canvas và GPU của bạn trông giống hệt trong một cửa sổ riêng tư. Các trang web thường vẫn có thể nhận ra bạn qua cả phiên bình thường lẫn phiên riêng tư. Thậm chí một số trang web còn có thể biết được bạn đang ở trong một cửa sổ riêng tư hay không — xem Cách website phát hiện chế độ ẩn danh và duyệt web riêng tư để biết các thủ thuật dựa trên API lưu trữ đứng sau điều đó.
Phần nào của dấu vân tay trình duyệt mang tính nhận diện nhất?
Điều này thay đổi tùy trường hợp, nhưng các tín hiệu kết xuất — canvas và WebGL — thường là khó thay đổi nhất, vì chúng đến từ GPU và driver của bạn chứ không phải một cài đặt mà bạn có thể bật tắt. Điều đó khiến chúng trở thành mục tiêu giá trị nhất cho các biện pháp phòng vệ: chặn hoặc ngẫu nhiên hóa đầu ra canvas và WebGL loại bỏ nhiều tính độc nhất hơn so với việc chỉnh sửa user-agent hay múi giờ. BrowserInsight cho thấy những tín hiệu nào đóng góp nhiều nhất cho chính trình duyệt của bạn, nhờ đó bạn biết nên dồn công sức vào đâu cho hiệu quả nhất.
VPN có ngăn được việc lấy dấu vân tay trình duyệt không?
Không. VPN thay đổi địa chỉ IP và vị trí biểu kiến của bạn, nhưng dấu vân tay được tính từ trình duyệt và thiết bị của bạn, chứ không phải mạng — bạn vẫn trông giống hệt từ bất kỳ IP nào. VPN có giúp ích cho các vấn đề tách biệt là theo dõi dựa trên IP và rò rỉ WebRTC, nhưng nó không làm được gì với bản thân dấu vân tay. Một kỹ thuật liên quan nhưng khác biệt đáng biết là TLS fingerprinting — nó nhận diện phần mềm client của bạn từ TLS handshake thay vì từ các API trình duyệt, và cũng vượt qua được VPN tunnel.
Kết luận
Dấu vân tay trình duyệt là một kỹ thuật theo dõi mạnh mẽ và âm thầm, được xây dựng từ các đặc điểm của trình duyệt và thiết bị của bạn, chứ không phải từ bất cứ thứ gì được lưu trên đó. Hiểu cách nó hoạt động — và tín hiệu nào thực sự quyết định — là bước đầu tiên để kiểm soát mức độ dễ nhận diện của bạn. Ẩn danh hoàn toàn trên internet là điều khó đạt được, nhưng các biện pháp phòng vệ nêu trên sẽ đưa bạn đi được một quãng rất xa — và chỉ có đo mới biết biện pháp nào thực sự có tác dụng. Hãy bắt đầu bằng một lần kiểm tra dấu vân tay miễn phí: nó chạy hoàn toàn trong trình duyệt của bạn, không gửi gì lên máy chủ, và chỉ mất vài giây.
Đọc thêm:
- resistFingerprinting: Firefox và Tor Chống Lấy Dấu Vân Tay
- Tính nhất quán của vân tay: Tại sao tín hiệu mâu thuẫn bị gắn cờ
- Lấy dấu vân tay trình duyệt di động: Android và iOS bị theo dõi ra sao
- Bảo vệ chống rò rỉ WebRTC: Bài đọc bắt buộc cho người dùng VPN
- Lấy dấu vân tay WebRTC: Codec và SDP tiết lộ trình duyệt của bạn
- Phát hiện dấu vân tay Canvas: Cách website nhận diện thiết bị của bạn
- Lấy dấu vân tay âm thanh: AudioContext nhận diện thiết bị bạn
- Bounce Tracking: Redirect Âm Thầm Theo Dõi Không Cần Cookie
- Lấy dấu vân tay phông chữ: Phông đã cài để lộ bạn ra sao
- Lấy dấu vân tay bố cục bàn phím: Tín hiệu getLayoutMap
- Lấy dấu vân tay ClientRects: Bố cục dưới-pixel làm định danh
- Vân tay thiết bị đa phương tiện: enumerateDevices tiết lộ gì
- Vân tay tổng hợp giọng nói: giọng đã cài đặt như một tín hiệu
- Vân tay CSS: Theo dõi không cần JavaScript
- Lấy dấu vân tay Permissions API: Trạng thái quyền định danh bạn
- Lấy dấu vân tay Network Information API: downlink và RTT tiết lộ gì
- Battery Status API: bài học cảnh tỉnh về quyền riêng tư

