Skip to main content
Todos os Termos Glossary

Browser Fingerprinting

Definition

Browser fingerprinting é uma técnica usada para identificar e rastrear navegadores web e as tecnologias que os sustentam. Envolve coletar e analisar dados sobre a configuração do navegador, os plugins e outras características para criar um identificador único. Esse método costuma ser usado para analytics, segmentação de anúncios e rastreamento de usuários. No entanto, também pode ser explorado por atacantes para rastrear o comportamento do usuário em diferentes sites, o que pode comprometer a privacidade e a segurança dele. Para se defender do fingerprinting, os desenvolvedores podem usar técnicas como sandboxing de navegador, adoção de políticas de privacidade e implementação de contramedidas contra fingerprinting de navegador.

O que é o browser fingerprinting

O browser fingerprinting identifica um dispositivo combinando dezenas de características do navegador e do hardware que podem ser lidas passivamente, formando um único identificador razoavelmente estável. Um script consulta valores como a string de user-agent, as fontes instaladas, a resolução de tela, o fuso horário, o idioma, a concorrência de hardware e a forma como o dispositivo renderiza gráficos por meio das APIs Canvas, WebGL e AudioContext. Isoladamente, esses atributos são comuns, mas a combinação costuma ser suficientemente única para reconhecer o mesmo navegador em visitas diferentes sem nunca definir um cookie. Como os dados são lidos e não armazenados, o fingerprinting continua funcionando mesmo quando o usuário limpa os cookies ou abre uma janela privada, o que o torna ao mesmo tempo poderoso para rastreamento e difícil de perceber.

Por que isso importa para segurança e privacidade

O fingerprinting fica dos dois lados da linha da segurança. Do ponto de vista da privacidade, ele permite um rastreamento sem estado que sobrevive à exclusão de cookies, de modo que anunciantes e corretores de dados podem acompanhar um usuário entre sites sem consentimento, e regulamentações como o GDPR tratam cada vez mais um fingerprint como dado pessoal. Para quem defende, os mesmos sinais ajudam a separar um navegador humano real de um automatizado: bots e agentes automatizados costumam apresentar combinações impossíveis ou inconsistentes, como um user-agent de desktop associado a uma pilha de renderização headless. Os atacantes, por sua vez, tentam forjar fingerprints convincentes para se misturar e usam o próprio fingerprinting para perfilar o navegador e os plugins da vítima antes de entregar um exploit direcionado.

Como a cside usa a inteligência de dispositivo

Para usuários preocupados com privacidade, a resistência ao fingerprinting e navegadores reforçados reduzem a exposição, embora uma resistência perfeita seja difícil de alcançar. No lado defensivo, a inteligência de dispositivo da cside usa os sinais de fingerprinting para segurança, e não para rastreamento: ela faz o fingerprinting dos navegadores que chegam para detectar bots, agentes automatizados, uso de VPN ou proxy e incompatibilidades de dispositivo que sugerem uma sessão sequestrada. Em vez de confiar em um único valor como o user-agent, ela cruza muitos sinais em busca de consistência interna, de modo que um atributo falsificado se destaca em relação ao restante do fingerprint. Isso é diferente do trabalho de monitoramento de scripts da cside, mas segue o mesmo princípio: julgar um cliente pelo quadro completo do que ele realmente apresenta, e não por uma única afirmação que faz sobre si mesmo.

Definição

Limpar os cookies ou usar o modo anônimo interrompe o fingerprinting?

Na maioria dos casos, não. O fingerprinting lê características do navegador e do dispositivo em vez de armazenar um identificador, então limpar os cookies ou abrir uma janela privada não altera os valores subjacentes. O modo anônimo limita o histórico e os cookies, mas ainda expõe o tamanho da tela, as fontes e o comportamento de renderização, de modo que um rastreador determinado muitas vezes consegue reidentificar o mesmo navegador.

Definição

O browser fingerprinting é legal?

Depende da jurisdição e da finalidade. Na UE e no Reino Unido, um fingerprint usado para rastrear indivíduos geralmente é tratado como dado pessoal sob o GDPR e as regras de ePrivacy, então normalmente exige consentimento. Usar sinais no estilo fingerprint apenas para detectar fraude ou bots é tratado de forma mais branda, mas as organizações devem documentar a finalidade e minimizar os dados que retêm.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário