Skip to main content
Todos os Termos Glossary

Browser Fingerprinting

Definition

Browser fingerprinting é uma técnica usada para identificar e rastrear navegadores web e as tecnologias que os sustentam. Envolve coletar e analisar dados sobre a configuração do navegador, os plugins e outras características para criar um identificador único. Esse método costuma ser usado para analytics, segmentação de anúncios e rastreamento de usuários. No entanto, também pode ser explorado por atacantes para rastrear o comportamento do usuário em diferentes sites, o que pode comprometer a privacidade e a segurança dele. Para se defender do fingerprinting, os desenvolvedores podem usar técnicas como sandboxing de navegador, adoção de políticas de privacidade e implementação de contramedidas contra fingerprinting de navegador.

O que é o browser fingerprinting

O browser fingerprinting identifica um dispositivo combinando dezenas de características do navegador e do hardware que podem ser lidas passivamente, formando um único identificador razoavelmente estável. Um script consulta valores como a string de user-agent, as fontes instaladas, a resolução de tela, o fuso horário, o idioma, a concorrência de hardware e a forma como o dispositivo renderiza gráficos por meio das APIs Canvas, WebGL e AudioContext. Isoladamente, esses atributos são comuns, mas a combinação costuma ser suficientemente única para reconhecer o mesmo navegador em visitas diferentes sem nunca definir um cookie. Como os dados são lidos e não armazenados, o fingerprinting continua funcionando mesmo quando o usuário limpa os cookies ou abre uma janela privada, o que o torna ao mesmo tempo poderoso para rastreamento e difícil de perceber.

Por que isso importa para segurança e privacidade

O fingerprinting fica dos dois lados da linha da segurança. Do ponto de vista da privacidade, ele permite um rastreamento sem estado que sobrevive à exclusão de cookies, de modo que anunciantes e corretores de dados podem acompanhar um usuário entre sites sem consentimento, e regulamentações como o GDPR tratam cada vez mais um fingerprint como dado pessoal. Para quem defende, os mesmos sinais ajudam a separar um navegador humano real de um automatizado: bots e agentes automatizados costumam apresentar combinações impossíveis ou inconsistentes, como um user-agent de desktop associado a uma pilha de renderização headless. Os atacantes, por sua vez, tentam forjar fingerprints convincentes para se misturar e usam o próprio fingerprinting para perfilar o navegador e os plugins da vítima antes de entregar um exploit direcionado.

Como a cside usa a inteligência de dispositivo

Para usuários preocupados com privacidade, a resistência ao fingerprinting e navegadores reforçados reduzem a exposição, embora uma resistência perfeita seja difícil de alcançar. No lado defensivo, a inteligência de dispositivo da cside usa os sinais de fingerprinting para segurança, e não para rastreamento: ela faz o fingerprinting dos navegadores que chegam para detectar bots, agentes automatizados, uso de VPN ou proxy e incompatibilidades de dispositivo que sugerem uma sessão sequestrada. Em vez de confiar em um único valor como o user-agent, ela cruza muitos sinais em busca de consistência interna, de modo que um atributo falsificado se destaca em relação ao restante do fingerprint. Isso é diferente do trabalho de monitoramento de scripts da cside, mas segue o mesmo princípio: julgar um cliente pelo quadro completo do que ele realmente apresenta, e não por uma única afirmação que faz sobre si mesmo.

Definição

Limpar os cookies ou usar o modo anônimo interrompe o fingerprinting?

Na maioria dos casos, não. O fingerprinting lê características do navegador e do dispositivo em vez de armazenar um identificador, então limpar os cookies ou abrir uma janela privada não altera os valores subjacentes. O modo anônimo limita o histórico e os cookies, mas ainda expõe o tamanho da tela, as fontes e o comportamento de renderização, de modo que um rastreador determinado muitas vezes consegue reidentificar o mesmo navegador.

Definição

O browser fingerprinting é legal?

Depende da jurisdição e da finalidade. Na UE e no Reino Unido, um fingerprint usado para rastrear indivíduos geralmente é tratado como dado pessoal sob o GDPR e as regras de ePrivacy, então normalmente exige consentimento. Usar sinais no estilo fingerprint apenas para detectar fraude ou bots é tratado de forma mais branda, mas as organizações devem documentar a finalidade e minimizar os dados que retêm.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário