跟踪、Cookie 与指纹识别
学习网站如何通过 Cookie、localStorage 和浏览器指纹识别来跟踪用户
跟踪、Cookie 与指纹识别 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
网站如何跟踪用户
网站会使用多种机制跨会话和跨网站跟踪用户:Cookie、本地存储、跟踪像素和浏览器指纹识别。这些数据可用于广告投放、分析,有时也会被用于恶意用户画像。
第一方 Cookie
第一方 Cookie 由您正在访问的网站设置。它们会存储会话状态、偏好设置和身份验证令牌。这些 Cookie 通常是网站正常运行所必需的,因此一般被认为是可接受的。
第三方 Cookie
第三方 Cookie 由您访问的网站以外的域设置,通常来自广告网络、分析服务提供商或社交媒体组件。只要网站载入了它们的资源,它们就能跨网站跟踪您。
主流浏览器正在逐步淘汰第三方 Cookie。
Cookie 安全属性
重要的 Cookie 安全属性包括:
- HttpOnly — 防止 JavaScript 访问(防御 XSS)
- Secure — 仅通过 HTTPS 发送
- SameSite=Strict/Lax — 防止 CSRF 攻击
- Max-Age/Expires — 限制会话生命周期
跟踪像素
跟踪像素是嵌入电子邮件或网页中的 1x1 透明图像。加载时,它会将用户的 IP 地址和加载时间发送给跟踪方。会自动加载图像的电子邮件客户端会暴露电子邮件的打开时间和打开位置。
LocalStorage 与 SessionStorage
localStorage 和 sessionStorage 这样的网页 API 允许网站在浏览器中存储数据。与 Cookie 不同,它们不会自动将数据发送到服务器,而且可以存储更多数据。关闭浏览器后,localStorage 中的数据仍会保留,直到被明确清除。
浏览器指纹识别
浏览器指纹识别通过组合浏览器的独特特征来识别用户,无需使用 Cookie:
- 用户代理字符串
- 屏幕分辨率和色深
- 已安装的字体和插件
- 画布和 WebGL 渲染输出
- 时区和语言设置
每种组合都具有很高的独特性,通常比 Cookie 更可靠。
画布指纹识别
画布指纹识别会在 HTML 画布元素中绘制隐藏图形。不同的 GPU 与驱动组合会使文本呈现出细微差异。通过对像素数据进行哈希处理,可以在不设置任何 Cookie 的情况下唯一识别设备。
防御跟踪
反跟踪措施包括:
- 使用启用了增强型跟踪防护的 Firefox
- 使用带有跟踪拦截列表的 uBlock Origin
- 使用隐私獾进行基于学习的拦截
- 使用Tor 浏览器获得最大程度的匿名性
- 在敏感网站上禁用 JavaScript(可阻止指纹识别)
Tor 浏览器的做法
Tor 浏览器会将所有用户的指纹识别值标准化,使每个人看起来都一样。它还会通过三个跳转节点转发流量,从而隐藏您的 IP。代价是性能显著下降,而且有些网站会拦截 Tor 出口节点。
GDPR 与 Cookie 同意
GDPR(EU)和ePrivacy 指令要求在放置非必要 Cookie 之前取得用户同意。Cookie 同意横幅就是由此产生的。尽管存在这些横幅,执法仍不一致,而且许多网站会使用暗黑模式诱导用户接受所有 Cookie。
快速检查:跟踪
哪种技术会组合 GPU 渲染输出和已安装字体等独特的浏览器属性,在不设置任何 Cookie 的情况下识别用户?
课程回顾
网站会通过第一方和第三方 Cookie、跟踪像素、localStorage 以及浏览器指纹识别来跟踪用户。指纹识别尤其持久:它不需要 Cookie,即使清除缓存也能继续存在。防御措施包括 ETP(Firefox)、uBlock Origin、隐私獾,以及在需要高度隐私时使用 Tor 浏览器。
常见问题解答
「跟踪、Cookie 与指纹识别」课时是免费的吗?
是的 — 「跟踪、Cookie 与指纹识别」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「跟踪、Cookie 与指纹识别」这节课中我会学到什么?
学习网站如何通过 Cookie、localStorage 和浏览器指纹识别来跟踪用户 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「跟踪、Cookie 与指纹识别」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 浏览器安全设置与扩展
- 跟踪、Cookie 与指纹识别
- VPN:能保护什么,不能保护什么
- 运营安全(OPSEC)基础