Skip to main content
Alle Termen Glossary

Browser Fingerprinting

Definition

Browser fingerprinting is een techniek die wordt gebruikt om webbrowsers en hun onderliggende technologieën te identificeren en te volgen. Het omvat het verzamelen en analyseren van gegevens over de browserconfiguratie, plugins en andere functies om een unieke identifier te creëren. Deze methode wordt vaak gebruikt voor analytics, advertentietargeting en gebruikersvolging. Het kan echter ook worden misbruikt door aanvallers om gebruikersgedrag over verschillende sites te volgen, wat mogelijk de privacy en beveiliging van gebruikers in gevaar brengt. Om te verdedigen tegen fingerprinting kunnen ontwikkelaars technieken gebruiken zoals browser-sandboxing, implementatie van privacybeleid en inzet van fingerprinting-tegenmaatregelen.

Wat browser-fingerprinting is

Browser-fingerprinting identificeert een apparaat door tientallen passief uitleesbare browser- en hardware-eigenschappen te combineren tot één redelijk stabiele identifier. Een script vraagt waarden op zoals de user-agent-string, geïnstalleerde lettertypen, schermresolutie, tijdzone, taal, hardware concurrency en de manier waarop het apparaat graphics rendert via de Canvas-, WebGL- en AudioContext-API's. Op zichzelf zijn deze eigenschappen alledaags, maar de combinatie is vaak uniek genoeg om dezelfde browser bij herhaalde bezoeken te herkennen zonder ooit een cookie te plaatsen. Omdat de data wordt gelezen in plaats van opgeslagen, blijft fingerprinting werken zelfs als een gebruiker cookies wist of een incognitovenster opent, en dat maakt het tegelijk krachtig voor tracking en lastig op te merken.

Waarom het van belang is voor security en privacy

Fingerprinting staat aan beide kanten van de securitylijn. Voor privacy maakt het stateless tracking mogelijk die het wissen van cookies overleeft, zodat adverteerders en databrokers een gebruiker zonder toestemming over verschillende sites kunnen volgen, en regelgeving zoals de AVG behandelt een fingerprint steeds vaker als persoonsgegeven. Voor verdedigers helpen dezelfde signalen om een echte menselijke browser te onderscheiden van een geautomatiseerde: bots en gescripte agents vertonen vaak onmogelijke of inconsistente combinaties, zoals een desktop-user-agent gekoppeld aan een headless renderingstack. Aanvallers proberen op hun beurt overtuigende fingerprints te vervalsen om op te gaan in de massa, en gebruiken fingerprinting zelf om de browser en plug-ins van een slachtoffer te profileren voordat ze een gerichte exploit afleveren.

Hoe cside device intelligence inzet

Voor privacybewuste gebruikers verkleinen fingerprinting-weerbaarheid en gehardende browsers de blootstelling, al is perfecte weerbaarheid moeilijk te bereiken. Aan de verdedigende kant gebruikt de device intelligence van cside fingerprinting-signalen voor security en niet voor tracking: het fingerprint binnenkomende browsers om bots, geautomatiseerde agents, VPN- of proxygebruik en apparaatmismatches te herkennen die op een gekaapte sessie wijzen. In plaats van te vertrouwen op één enkele waarde zoals de user-agent, controleert het veel signalen kruislings op onderlinge consistentie, zodat een vervalste eigenschap opvalt tegen de rest van de fingerprint. Dit staat los van het script-monitoringwerk van cside, maar volgt hetzelfde principe: beoordeel een client op het volledige beeld van wat hij daadwerkelijk laat zien, niet op één bewering die hij over zichzelf doet.

Definitie

Stopt het wissen van cookies of het gebruik van incognitomodus fingerprinting?

Grotendeels niet. Fingerprinting leest kenmerken van de browser en het apparaat uit in plaats van een identifier op te slaan, dus het wissen van cookies of het openen van een incognitovenster verandert de onderliggende waarden niet. Incognitomodus beperkt geschiedenis en cookies, maar toont nog steeds schermgrootte, lettertypen en renderinggedrag, zodat een vasthoudende tracker dezelfde browser vaak opnieuw kan identificeren.

Definitie

Is browser-fingerprinting legaal?

Dat hangt af van het rechtsgebied en het doel. In de EU en het VK wordt een fingerprint die individuen volgt onder de AVG en de ePrivacy-regels doorgaans als persoonsgegeven behandeld, waardoor er meestal toestemming voor nodig is. Het gebruik van fingerprint-achtige signalen puur om fraude of bots te detecteren wordt milder beoordeeld, maar organisaties zouden het doel moeten vastleggen en de data die ze bewaren tot een minimum moeten beperken.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip