Skip to main content
Blog
Blog

Falsificação de impressão digital do navegador: como os atacantes contornam a detecção e como detê-los

Como os atacantes falsificam impressões digitais do navegador para escapar da detecção de fraude, e por que sinais multicamada as detectam.

Jul 26, 2026 6 min read
Falsificação de impressão digital do navegador: como os atacantes contornam a detecção e como detê-los
Índice

TL;DR: falsificação de impressão digital do navegador

  • As impressões digitais do navegador identificam um dispositivo pelo seu hash de canvas, parâmetros WebGL, pilha de fontes, user agent, geometria de tela e contexto de áudio. As ferramentas de falsificação alteram ou randomizam esses valores para que um dispositivo pareça muitos.
  • A falsificação é software comum: playwright-stealth, Puppeteer-stealth, Canvas Fingerprint Defender e dezenas de módulos de furtividade estão disponíveis gratuitamente e são mantidos ativamente.
  • A falsificação de atributos derrota detectores que verificam apenas atributos. Sinais comportamentais, características TLS e identidade de dispositivo entre sessões são muito mais difíceis de falsificar simultaneamente, e é aí que a detecção moderna de fraude ganha.
  • O cside coleta mais de 250 sinais de navegadores de visitantes reais. Falsificar canvas e WebGL não é suficiente quando a cadência comportamental e os sinais de dispositivo entre sessões permanecem consistentes.

Que sinais de impressão digital as ferramentas de falsificação atacam

Uma impressão digital do navegador combina propriedades que o navegador expõe ao JavaScript em um identificador estável. Os sinais mais informativos incluem:

  • Hash de canvas: desenha uma string fora da tela e gera um hash da saída de pixels. Diferentes GPUs e renderizadores de fontes produzem resultados sutilmente distintos.
  • Parâmetros WebGL: a string do renderizador, o fornecedor e as extensões suportadas variam entre placas gráficas e versões de driver.
  • Pilha de fontes: a enumeração de fontes revela quais fontes do sistema estão instaladas.
  • Impressão digital do contexto de áudio: um gráfico de áudio fora da tela produz uma saída de ponto flutuante cujos bits de baixa ordem diferem por plataforma.
  • Concorrência de hardware e memória do dispositivo: o número de núcleos de CPU e a memória reportada, valores aproximados que o navegador expõe através da API Navigator.
  • User agent, resolução de tela, profundidade de cor e taxa de pixels: sinais de menor entropia, frequentemente usados em combinação.
  • Hash do handshake TLS: sinal de camada de rede derivado da ordem dos conjuntos de cifras e extensões no ClientHello.

Por que a falsificação agora é software comum

A lacuna entre construir um bot que evade a detecção e comprar um script de furtividade foi completamente fechada. As ferramentas são públicas, mantidas e bem documentadas:

Playwright-stealth e Puppeteer-stealth corrigem as propriedades que os navegadores sem interface expõem por padrão: navigator.webdriver, um array navigator.plugins vazio, um array navigator.languages plano e codecs de mídia ausentes. No final de 2025, pesquisas da cside descobriram que o playwright-stealth estava sendo implantado aproximadamente dez vezes mais do que um ano antes.

Extensões de falsificação de canvas e WebGL como Canvas Fingerprint Defender randomizam a saída de pixels de chamadas de desenho de canvas por origem ou por sessão. Do ponto de vista do sistema de detecção, o dispositivo produz um hash de canvas diferente em cada solicitação, quebrando a continuidade do identificador.

FingerprintSwitcher e ferramentas similares permitem que um usuário defina um perfil de impressão digital sintética fixo e personifique um dispositivo completamente diferente.

Builds personalizados do Chromium usados por operações de fraude organizadas modificam o mecanismo de renderização diretamente. Esses são mais difíceis de detectar porque não dependem de patches JavaScript que podem ser detectados.

O que a falsificação não consegue facilmente imitar

A falsificação de atributos corrige os valores reportados, mas vários sinais são mais difíceis ou impossíveis de alterar de forma convincente:

Sinais comportamentais

Os movimentos do mouse, o comportamento de rolagem e a cadência de digitação são gerados por interação física. Um humano move o cursor em arcos suaves, pausa e corrige a direção. Um script de automação gera movimentos em linha reta, paradas exatas em pixels e temporização mecanicamente consistente. Os sinais comportamentais são coletados no nível da página e requerem execução de JavaScript dentro do contexto da página.

Características TLS

O handshake TLS ocorre antes que o JavaScript seja executado. A ordem dos conjuntos de cifras e a lista de extensões do ClientHello de um navegador refletem a biblioteca TLS subjacente, não as propriedades JavaScript falsificadas. Um bot baseado em Chromium pode corrigir navigator.userAgent para dizer Chrome 124, mas se sua biblioteca TLS não for a pilha TLS real do Chrome, o hash do handshake diverge.

Identidade de dispositivo entre sessões

Um hash de canvas falsificado é novo em cada sessão se o atacante usa randomização. Mas o GPU subjacente e o renderizador de fontes produzem artefatos sutis consistentes que sobrevivem à randomização se o detector está medindo o canal correto. A inteligência de dispositivo que correlaciona múltiplos sinais de baixa entropia entre sessões pode manter a identidade através de redefinições de canvas e WebGL.

Impressões digitais de inconsistência

Um navegador que afirma ser Chrome 124 no Windows 11 com uma tela 1920x1080, mas renderiza saída WebGL consistente com uma GPU MacBook Pro de 2020, é internamente inconsistente. Detectores que validam atributos declarados contra o comportamento de renderização real detectam falsificação inconsistente mesmo quando os valores falsificados são individualmente plausíveis.

Como o cside resiste à falsificação de impressão digital do navegador

A inteligência de dispositivo do cside coleta mais de 250 sinais em quatro camadas: rede, navegador, dispositivo e comportamento. A coleta é executada dentro de um snippet JavaScript próprio que é executado nos navegadores de visitantes reais na página ao vivo, não de um scanner ou rastreador.

Como o snippet é executado no contexto real do navegador para um carregamento de página real, ele vê sinais comportamentais que detectores de camada de rede nunca acessam. Um bot que corrige canvas e WebGL ainda gera movimentos de mouse, ritmo de rolagem e temporização de cliques semelhantes aos de uma máquina. A camada comportamental detecta o que a falsificação da camada de atributos não cobre.

A identidade de dispositivo entre sessões é mantida através de redefinições de impressão digital usando correlações sobre os mais de 250 sinais. Um dispositivo que rotaciona seu hash de canvas e renderizador WebGL por sessão ainda produz concorrência de hardware consistente, precisão de contexto de áudio consistente, artefatos de renderização de fontes consistentes e padrões comportamentais consistentes. A correlação agregada sobrevive à rotação.

Leitura relacionada

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

A falsificação de impressão digital do navegador é a prática de modificar ou falsificar as propriedades do navegador que os sistemas de detecção de fraude usam para identificar um dispositivo: saída de renderização do canvas, parâmetros WebGL, string de user agent, resolução de tela, fontes instaladas, impressão digital do contexto de áudio e concorrência de hardware. Ao alterar esses valores, um atacante faz um dispositivo parecer muitos navegadores distintos, ou faz um bot parecer um navegador humano legítimo.

As ferramentas mais comuns são frameworks de automação com patches de furtividade. Playwright-stealth e Puppeteer-stealth corrigem as propriedades de automação que os navegadores sem interface expõem (navigator.webdriver, plugins vazios, arrays navigator.languages planos) para que correspondam ao comportamento real do navegador. Extensões do Chrome como Canvas Fingerprint Defender randomizam a saída de canvas e WebGL por solicitação. No final de 2025, pesquisas da cside descobriram que o playwright-stealth estava sendo implantado aproximadamente dez vezes mais do que um ano antes.

Sim, mas não verificando apenas os sinais falsificados. Um detector que inspeciona apenas o hash do canvas, o user agent e a resolução de tela será enganado por um script de furtividade bem configurado. A detecção eficaz examina sinais que as ferramentas de falsificação não tocam: características do handshake TLS, padrões comportamentais, inconsistências de tempo e identidade de dispositivo entre sessões que persiste através de redefinições de impressão digital.

O cside coleta mais de 250 sinais nas camadas de rede, navegador, dispositivo e comportamento nos navegadores de visitantes reais. Como a coleta é executada dentro de um snippet JavaScript próprio no carregamento real da página, ele vê o que os navegadores reais fazem para usuários reais. Sinais comportamentais como movimentos do mouse, ritmo de rolagem e cadência de digitação são coletados junto com sinais de dispositivo, então um bot que falsifica canvas e WebGL ainda registra comportamento anômalo.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário