Вы удалили cookies и открыли вкладку в приватном режиме — и думаете, что стали незаметны. А сайт всё равно узнаёт вас по десяткам параметров браузера и системы. Это называется browser fingerprinting, и работает он без единого файла на устройстве.
Cookie — небольшой файл, который сайт сохраняет в браузере. При следующем визите браузер отправляет его обратно, и сайт «узнаёт» вас — на этом держится вход в аккаунт и работа корзины в интернет-магазине.
Рекламные сети шли дальше и устанавливали сторонние cookies (third-party) сразу на множестве сайтов: зашли на новостной ресурс — получили cookie рекламной сети, зашли в магазин — та же cookie уже там. Так рекламодатель собирал историю посещений по всему интернету, а не по одному сайту.
Chrome, Safari и Firefox последовательно ограничивают сторонние cookies. Chrome переводит их на модель Privacy Sandbox, Safari (ITP) и Firefox блокируют их по умолчанию уже несколько лет. Индустрия трекинга не остановилась — она перешла на browser fingerprinting, который не зависит от cookies вообще.
Browser fingerprinting — идентификация устройства по комбинации параметров браузера и системы. Никакой файл никуда не записывается: сайт скриптом считывает характеристики окружения и сворачивает их в один хэш, уникальный именно для вашего сочетания браузера, системы и железа.
По оценке проекта EFF Cover Your Tracks (продолжение известного Panopticlick), заметная доля обычных браузеров имеет уникальный или почти уникальный отпечаток. Значит, при каждом визите на сайт с трекером вас можно узнать — даже очистив cookies, выйдя из всех аккаунтов и открыв приватную вкладку.
Ни один параметр сам по себе не уникален — экранов 2560×1600 миллионы. Но в комбинации из десятка параметров они создают отпечаток, точный почти как ДНК:
Это три самых точных метода — каждый использует различия в том, как именно видеокарта, драйвер и звуковая подсистема выполняют один и тот же рендеринг.
Скрипт рисует в невидимом HTML5 Canvas текст или геометрическую фигуру и считывает получившиеся пиксели. Из-за различий видеокарт, драйверов, шрифтов и сглаживания каждый браузер рисует изображение чуть иначе — результат стабилен между сессиями.
// Упрощённый пример canvas fingerprinting
const canvas = document.createElement('canvas');
const ctx = canvas.getContext('2d');
ctx.fillText('fingerprint test', 10, 30);
// Каждый браузер рисует немного иначе
const hash = canvas.toDataURL(); // → уникальный хэшТа же идея, но вместо 2D-рендеринга скрипт запрашивает у WebGL название видеокарты (renderer string) и рисует 3D-сцену — модель GPU и его драйвер вместе с особенностями рендеринга дают ещё один устойчивый идентификатор.
Браузер пропускает тестовый сигнал через Web Audio API и измеряет, как звуковая подсистема его обработала. Результат зависит от аппаратной части и ОС и не требует вывода звука — микрофон и динамики не задействуются.
Все три хэша стабильны от визита к визиту и не зависят от cookies. Именно поэтому комбинация canvas + WebGL + audio — один из самых надёжных способов узнать браузер повторно даже без единого сохранённого файла.
Приватная вкладка (инкогнито) делает одно: не сохраняет историю, cookies и данные форм после закрытия. Она не меняет:
Сайт с трекером узнаёт вас в приватном режиме так же легко, как и в обычном — отпечаток браузера идентичен. Приватная вкладка защищает от других пользователей вашего устройства, но не от сайтов и рекламных сетей.
Cookies и fingerprint решают одну задачу — повторно узнать посетителя — но по-разному: cookie можно удалить, отпечаток пересобирается заново при каждом визите из характеристик, которые обычный пользователь не меняет.
| Параметр | Cookies | Fingerprint |
|---|---|---|
| Хранится на устройстве | Да, файл в браузере | Нет, ничего не сохраняется |
| Удаляется очисткой данных | Да | Нет |
| Работает в приватном режиме | Нет (сессия отдельная) | Да, идентично обычному |
| Требует согласия по закону | Да, баннер cookie | Формально не всегда |
| Точность идентификации | Высокая, но обходится | Высокая и устойчивая |
По данным ежегодного отчёта Web Almanac, заметное большинство сайтов подключает хотя бы один сторонний трекер. Крупнейшие — Google (Analytics, Ads, Tag Manager), Meta Pixel и TikTok Pixel — встречаются почти на каждом коммерческом сайте:
Полностью убрать отпечаток нельзя — браузеру всегда нужно что-то сообщать сайту для рендеринга страницы. Но можно сделать отпечаток менее уникальным или заблокировать сами скрипты трекинга ещё до того, как они соберут данные.
Для большинства достаточно связки «обычный браузер + блокировщик трекеров» — это закрывает основную массу коммерческого трекинга без потери удобства. Firefox, Brave и Tor нужны, когда важна максимальная защита от идентификации по отпечатку.
Это способ узнать браузер по комбинации его характеристик — версии, экрана, шрифтов, поведения Canvas и WebGL — без сохранения файлов на устройстве. В отличие от cookie, отпечаток нельзя удалить: он пересобирается заново при каждом визите на сайт.
Нет. Приватный режим только не сохраняет историю и cookies после закрытия вкладки. User-Agent, Canvas, WebGL, AudioContext, шрифты, часовой пояс и IP-адрес остаются точно такими же, как в обычном окне браузера.
Скрипт рисует невидимое изображение через HTML5 Canvas API и считывает получившиеся пиксели. Из-за различий видеокарт, драйверов и шрифтов рендеринга каждый браузер рисует его чуть иначе — результат превращается в стабильный уникальный хэш.
Tor Browser даёт максимальную защиту — унифицирует отпечаток для всех пользователей, но заметно медленнее. Firefox с включённым resistFingerprinting и Brave Browser — удобный компромисс для повседневного использования с рандомизацией или унификацией отпечатка.
Частично. uBlock Origin и Privacy Badger блокируют загрузку известных скриптов-трекеров до того, как они соберут данные — это закрывает большую часть коммерческого трекинга, но не меняет сам отпечаток браузера, если скрипт всё же выполнился.
Cookie — файл, который сайт сохраняет в браузере и который можно удалить вручную. Fingerprint ничего не сохраняет: сайт каждый раз заново вычисляет отпечаток из параметров браузера и системы, поэтому очистка данных на него не влияет.
Отпечаток браузера снимают настройки браузера и блокировщики трекеров. То, что видит провайдер о самом соединении, — отдельный уровень: AuraShield шифрует его от устройства до сервера. Два дня бесплатно.