Народный

Безопасность

Цифровой отпечаток браузера 2026: что вас выдаёт и как защититься

Команда vpn-rating.xyz · · обновлено 31 мая 2026 г. · ⏱ 9 мин
§ в этой статье — 12 разделов

Browser fingerprinting — это техника, при которой сайт собирает десятки параметров браузера (от User-Agent до canvas-рендеринга) и строит уникальный идентификатор, не зависящий от cookies или IP. По исследованиям EFF Panopticlick и его преемников, 80–90% браузеров в выборке миллиона уникальны по отпечатку. Это значит, что даже если вы чистите cookies, ходите через VPN и меняете IP, сайт всё равно узнаёт вас при следующем визите.

В 2026 году fingerprinting — стандартная часть рекламной инфраструктуры (Adobe, Oracle, FingerprintJS), antifraud-систем банков и платёжных шлюзов, и detection-логики multi-account на крупных платформах. Если вы открываете два аккаунта Instagram с одного устройства даже из разных браузеров — fingerprinting связывает их с вероятностью 95%+. В этом гиде разберу, какие техники работают в 2026, как они работают технически и какие три браузера дают реальную защиту.

Что такое browser fingerprinting

Browser fingerprinting — это процесс сбора уникальных характеристик клиентского браузера и устройства для идентификации без хранения данных на стороне клиента. В отличие от cookies, которые пользователь может удалить, отпечаток восстанавливается из самих параметров браузера при каждом визите.

Базовый отпечаток включает: User-Agent (браузер и ОС), Accept-Language (язык), часовой пояс, разрешение экрана и цветовую глубину, список установленных шрифтов, плагины (deprecated в современных браузерах, но всё ещё есть), MIME-types, поддерживаемые WebGL-расширения, аппаратные характеристики (число CPU-ядер, объём оперативки через navigator.deviceMemory), наличие touchscreen, battery-status (deprecated, но раньше работал), список аудио- и видео-устройств (через MediaDevices API без явного разрешения отдаёт количество и kind).

Расширенный отпечаток — это динамические тесты: canvas rendering, WebGL parameters, AudioContext characteristics, font detection через width measurement. Эти тесты дают результаты, варьирующиеся между конкретными CPU/GPU/драйверами/ОС-комбинациями, и именно они делают отпечаток уникальным.

Хеш всех этих параметров через SHA-256 или подобный — это и есть ваш цифровой отпечаток. У FingerprintJS, лидера коммерческого fingerprinting-рынка, точность сопоставления отпечатков превышает 99,5% по данным их whitepaper 2023 года.

Canvas fingerprinting

Canvas fingerprinting — самая известная техника, открытая исследователями Принстонского университета в 2014 году. Принцип: сайт создаёт скрытый <canvas> элемент, рисует на нём текст определённым шрифтом со специфическими параметрами (цвет, прозрачность, blend mode, эмодзи), затем извлекает PNG через toDataURL() и считает хеш.

Результат отличается между устройствами по нескольким причинам. Разные GPU рендерят антиалиасинг и subpixel-rendering по-разному. Разные версии браузера используют разные версии графических библиотек (Skia, Direct2D). Разные ОС подгружают разные fallback-шрифты для эмодзи. Все эти микроразличия складываются в уникальный пиксельный паттерн.

Пример работающего теста canvas fingerprinting можно увидеть на browserleaks.com/canvas — там показывают извлечённое изображение и его хеш. У большинства пользователей хеш совпадает только с 0,01–0,1% всех visitors сайта.

Защита: Tor Browser и Mullvad Browser требуют явного разрешения для canvas.toDataURL() (показывают prompt). Brave автоматически добавляет шум в pixel-выход canvas — рандомизация по сессии, так что один и тот же сайт видит разные хеши при каждом визите. Firefox с privacy.resistFingerprinting=true тоже это делает, но менее агрессивно.

WebGL fingerprinting

WebGL — это 3D-API в браузере, и он раскрывает существенно больше, чем canvas. Через WebGL сайт может узнать: вендора GPU (UNMASKED_VENDOR_WEBGL), модель GPU (UNMASKED_RENDERER_WEBGL), версию OpenGL/ANGLE, список поддерживаемых extensions, максимальные размеры текстур, параметры точности шейдеров.

Например, типичный ответ для MacBook Pro M2: Apple GPU, Apple M2 (or similar). Для PC с RTX 4070: Google Inc. (NVIDIA), ANGLE (NVIDIA, NVIDIA GeForce RTX 4070 Direct3D11 vs_5_0 ps_5_0, D3D11). Эта строка часто уникальна на уровне сотен миллионов пользователей.

Сверх параметров — WebGL рендеринг. Сайт рисует сложную 3D-сцену с конкретными шейдерами и читает результат через gl.readPixels(). Микроразличия в драйверах и аппаратной реализации шейдеров дают разный пиксельный output, который хешируется.

Защита: Tor Browser отключает большую часть WebGL, оставляя минимальный API только для сайтов, явно его требующих. Mullvad Browser делает то же. Brave рандомизирует output WebGL по сессии. Firefox с webgl.disabled=true (about:config) отключает целиком, но это ломает многие сайты.

Audio fingerprinting

Audio fingerprinting — менее очевидная, но активно используемая техника. Принцип: создаётся AudioContext, генерируется звуковой сигнал через OscillatorNode, прогоняется через DynamicsCompressorNode (компрессор аудио) и AnalyserNode, и берётся хеш итогового сигнала.

Результат различается, потому что аудио-движок браузера зависит от ОС-уровня библиотек (CoreAudio на macOS, WASAPI на Windows, ALSA/PulseAudio на Linux), а компрессор имеет нелинейные характеристики, чувствительные к плавающей точке конкретного процессора. Демо работает на audiofingerprint.openwpm.com.

Audio fingerprint обычно даёт 5–10 бит энтропии — меньше canvas или WebGL, но в комбинации с ними поднимает общую уникальность отпечатка.

Защита: Brave рандомизирует AudioContext output. Tor Browser требует подтверждения для AudioContext API в strict-режиме. Mullvad — то же. Обычный Firefox с privacy.resistFingerprinting рандомизирует, но менее радикально.

Font fingerprinting

Список установленных шрифтов — мощный сигнал, потому что пользователи добавляют разные семейства (Adobe Creative Cloud, Microsoft Office, локализованные русские шрифты, дизайнерские fonts). Современные браузеры не выдают список шрифтов через прямой API, но обходные пути есть.

Самый частый: создание невидимого <div> с конкретным текстом и font-family: "FontX", sans-serif, измерение ширины. Если шрифт установлен — ширина одна; если нет (fallback на sans-serif) — другая. Прогоняем по списку из 500–1000 популярных шрифтов и получаем bitmask установленных шрифтов.

Альтернатива — JS-измерение через OffscreenCanvas или CSS Font Loading API. Точность та же.

Защита: Tor Browser и Mullvad Browser bundle’ят фиксированный набор шрифтов, и system fonts недоступны через любой API. Все пользователи Tor Browser имеют одинаковый font fingerprint. Brave и Firefox с resistFingerprinting ограничивают доступ, но не на 100%.

Hardware/system fingerprinting

Сверх браузера, сайт может прочитать аппаратные характеристики через стандартные API.

navigator.hardwareConcurrency — число логических CPU-ядер. Обычно 4, 8, 12, 16 — даёт 2–3 бита энтропии.

navigator.deviceMemory — округлённый объём RAM (0.25, 0.5, 1, 2, 4, 8 GB). 3 бита.

screen.width/height/colorDepth/pixelDepth/orientation — параметры монитора. На десктопе с 4K-монитором и масштабированием 150% — уникально для большинства пользователей.

navigator.connection.effectiveType — тип соединения (slow-2g, 2g, 3g, 4g). На десктопе всегда 4g, на мобиле варьируется.

navigator.platform — ОС. Win32, MacIntel, Linux x86_64 и подобные.

navigator.gamepad — список подключённых геймпадов (без явного pressing кнопки, в 2026 deprecated, но в некоторых браузерах ещё работает).

Защита: Tor Browser и Mullvad Browser стандартизируют большинство этих значений (deviceMemory всегда 8, hardwareConcurrency всегда 2, screen всегда фиксированного размера в letterboxed-окне). Brave рандомизирует. Обычный Firefox/Chrome отдаёт реальные значения.

TLS fingerprinting (JA3, JA4)

Сверх браузерного слоя есть сетевой fingerprinting — анализ TLS-handshake, который браузер шлёт серверу. JA3 — алгоритм хеширования параметров TLS Client Hello (cipher suites, extensions, elliptic curves, ec_point_formats) в строку, представляющую браузер. JA4 — обновлённый стандарт 2023 года, более robust к версиям TLS 1.3.

JA3 уникальна для конкретной комбинации браузер + версия + ОС. У Chrome 118 на Windows один JA3, у Chrome 118 на macOS — слегка другой, у Firefox 121 — третий. Анти-fraud-системы и DPI-операторы (включая ТСПУ) используют JA3 для идентификации трафика, в том числе для блокировки нестандартных клиентов VPN.

Защита: uTLS — библиотека, которая позволяет mimick’ать TLS-fingerprint популярных браузеров. Используется в современных VPN-клиентах (sing-box, xray-core) для маскировки трафика под Chrome. Подробности — в статье про uTLS и JA3.

На уровне браузера защита проще: использовать актуальные версии Chrome/Firefox/Safari, чтобы JA3 совпадал с миллионами других пользователей. Tor Browser намеренно использует JA3, идентичный среди всех его пользователей.

Браузеры с реальной защитой

Три браузера в 2026 году дают реальную защиту от fingerprinting, и подходы у них разные.

Tor Browser — fork Firefox ESR с интеграцией Tor и максимально агрессивным анти-fingerprinting. Подход: все пользователи Tor Browser должны выглядеть одинаково. Stand-out fingerprint — это уязвимость, а не фича. Letterboxing (окно всегда показывает контент в стандартизированных размерах 1000×1000, 800×600, etc., с серыми полосами), unified fonts (фиксированный набор), отключённый canvas и WebGL без явного разрешения, стандартизированный User-Agent и navigator-параметры. Идёт с Tor по умолчанию. Подходит для high-anonymity задач, не как daily driver.

Mullvad Browser — fork Firefox ESR, разработанный совместно с Tor Project, но без Tor-интеграции. Идея: использовать «отпечаток Tor Browser» с VPN-соединением. Все защиты от fingerprinting те же, что в Tor Browser, но трафик идёт напрямую (или через VPN, если он у вас есть). Подходит для daily driver, когда нужна анти-fingerprint защита, но скорость и совместимость с обычными сайтами важнее анонимности через Tor. Детальное сравнение — в статье «Mullvad Browser и Tor Browser».

Brave — Chromium-based с встроенным adblock’ом и strict fingerprinting protections. Подход иной: не «выглядеть как все», а «выглядеть каждый раз по-разному». Рандомизирует canvas, WebGL, AudioContext, hardware-параметры по сессии или по eTLD+1. В результате один и тот же сайт видит разные fingerprint’ы при каждом визите, а кросс-сайт-трекинг ломается. Преимущество: совместимость с Chromium-экосистемой (Web Store, веб-приложения). Недостаток: рандомизация заметна как «не-стандартный браузер», что иногда триггерит antifraud-системы.

Не работают для анти-fingerprinting: Chrome (даже с расширениями), Edge (тот же Chromium), Safari (имеет некоторую защиту, но менее агрессивную), DuckDuckGo Browser на десктопе (улучшения есть, но не уровень Brave/Mullvad).

Что не работает: extensions и спуфинг

User-Agent-спуфинг через расширения вроде «User-Agent Switcher» — антипаттерн. Расширение меняет header User-Agent, но не меняет поведение JS-движка, который продолжает быть Chromium. Сайт сравнивает заявленный User-Agent с runtime-характеристиками (поддержка WebKit-specific API, V8-quirks) и легко детектирует несовпадение. Хуже того — комбинация «Chrome + это расширение» более редкая, чем обычный Chrome, что делает вас уникальнее.

Аналогично с canvas-blocker’ами в обычном Chrome. Они блокируют toDataURL(), но факт блокировки сам по себе fingerprint — большинство пользователей разрешают canvas. «Чёрный canvas» столь же узнаваем, сколько уникальный canvas.

Privacy Badger, uBlock Origin — это блокировщики трекеров и рекламы, не анти-fingerprinting инструменты. Они полезны (блокируют скрипты до запуска fingerprinting), но недостаточны.

Как проверить свой fingerprint

Несколько бесплатных тестов в 2026:

  • amiunique.org — показывает каждый параметр и долю пользователей с таким же значением.
  • coveryourtracks.eff.org (от EFF, преемник Panopticlick) — оценивает уникальность и блокировку трекеров.
  • browserleaks.com — отдельные тесты для canvas, WebGL, AudioContext, fonts, WebRTC, DNS leak.
  • fingerprintjs.com/demo — коммерческая FingerprintJS-демо; показывает stable fingerprint между визитами и расследует, насколько ваш браузер ему сопротивляется.

Запустите эти тесты в обычном Chrome — увидите уникальность 99%+. Запустите в Tor Browser — около 5–15% (вы один из десятков тысяч одинаковых отпечатков). В Mullvad — близко к Tor Browser. В Brave — uniqueness может быть высокой, но stability низкой (отпечаток меняется), что ломает long-term трекинг.

Стек для разных целей

Для повседневной приватности от рекламы и трекинга: Brave + блокировщик трекеров на уровне DNS (NextDNS, AdGuard DNS), отключённый JS на сомнительных сайтах. Кросс-сайт-трекинг сломан, fingerprint меняется, реклама почти не работает.

Для защиты от targeted antifraud (multi-account, обход бан-листов): Mullvad Browser + VPN без логов, отдельная identity для каждого аккаунта (разные VPN-локации, разные паузы, разная лексика). Но это сложно — современные antifraud-системы (Sift, Castle, FingerprintJS Pro) могут связать аккаунты по behavioural-патернам даже при идентичных fingerprint’ах.

Для high-anonymity (журналистика, источники): Tor Browser в режиме Safest, никаких расширений, никаких сайтов с обязательным JS если можно. Подробнее в гиде по анонимности.

Связанные материалы

читать дальше

Похожие статьи