У вступній статті я лише побіжно згадав про цифровий відбиток браузера — достатньо, щоб стало ясно: він існує, і ні файли cookie, ні VPN його не приховають. Сьогодні розберу тему докладно: хто збирає відбиток, наскільки він вас вирізняє і, головне, що з цим реально можна зробити.
Хто збирає цифровий відбиток і навіщо
Збирання відбитків має два зовсім різні обличчя, і чесно буде назвати обидва. Перше — рекламна й аналітична індустрія: компанії, які хочуть знати, що ви той самий відвідувач, що й учора, навіть без файлів cookie, щоб скласти ваш профіль і показувати вам цільову рекламу. Друге обличчя — захист банківських операцій і платежів. Коли ви входите в інтернет-банкінг або платите карткою онлайн, банк у фоновому режимі порівнює відбиток вашого пристрою з тим, який уже знає з попередніх разів. І якщо платіж раптом надходить із зовсім іншого пристрою з іншого кінця світу, система насторожується. Тут відбиток — інструмент проти шахрайства, а не проти вас. Та сама техніка, протилежна мета. Саме тому збирання відбитків не можна заборонити огульно: захиститися можна лише від першого його обличчя, а не від другого.
Наскільки рідкісний ваш відбиток насправді
Принцип простий: кожна окрема характеристика вашого пристрою — модель відеокарти, встановлені шрифти, роздільна здатність екрана, версія системи — сама по собі мало що каже, адже така сама є в тисяч інших людей. Але поєднайте двадцять таких характеристик — і комбінація «саме ця відеокарта, цей звуковий чип, цей набір шрифтів, ця роздільна здатність» виявляється напрочуд рідкісною, а часто й унікальною серед сотень тисяч інших пристроїв. Це той самий принцип, що й у відбитку пальця: окрема папілярна лінія нічого не скаже, а весь візерунок указує на конкретну людину.
Якщо хочете побачити свій відбиток на власні очі, спробуйте два надійні загальнодоступні інструменти: coveryourtracks.eff.org та amiunique.org. За кілька секунд обидва покажуть, наскільки ваш пристрій вирізняється серед пристроїв інших людей, які теж пройшли тест. Раджу виміряти відбиток зараз, а потім ще раз, коли спробуєте деякі з порад нижче, — і порівняти, що змінилося.
Браузери за рівнем захисту
Не всі браузери однаково дають раду збиранню відбитків, і варто знати, де закінчується звичайний захист і починається посилений.
Найсильніший захист дають Tor Browser і створений на його основі Mullvad Browser. Обидва спираються на просту, але розумну ідею: замість того щоб робити відбиток кожного користувача трохи іншим, вони намагаються зробити його однаковим для всіх. Якщо ви виглядаєте точнісінько так само, як мільйони інших людей із тим самим браузером, збирання відбитків значно втрачає ефективність. Це інструмент для моментів, коли потрібна найвища конфіденційність, а не для щоденного перегляду сайтів.
Brave, який я раджу як розумний щоденний стандарт, іде іншим шляхом: він ледь помітно й випадково змінює значення, які зчитує сайт, щоразу трохи по-іншому. Проти звичайного стеження це працює добре, хоча чесно скажу: якщо спроб достатньо багато, такий випадковий захист можна частково розгадати. Проте від типового рекламного трекера це достатній захист, який до того ж не треба ніяк налаштовувати.
Firefox має приховане розширене налаштування resistFingerprinting, яке робить приблизно те саме, що й Tor Browser. Однак розраховане воно радше на досвідчених користувачів, бо може порушити звичну роботу деяких сайтів — наприклад, показувати неправильний часовий пояс. Firefox поступово додає й м’якший стандартний захист, який не треба вмикати вручну і який не ламає сайти. Safari довго покладався переважно на блокування сторонніх трекерів, але тепер має й захист безпосередньо від збирання відбитків: додає невеликий «шум» до значень, які зчитують скрипти для збирання відбитків, тож відбиток щоразу виходить трохи іншим. У найновіших версіях цей захист працює за стандартних налаштувань для всього перегляду, а раніше діяв лише в приватному вікні.
Чому інкогніто й VPN недостатньо
Це найпоширеніше хибне уявлення, з яким я стикаюся. Режим інкогніто або приватне вікно обмежує лише локальний слід: після закриття видаляє історію, файли cookie й дані сеансу. Але відбиток зчитується наживо — в ту саму мить, коли ви відкриваєте сторінку, — і він абсолютно той самий, хоч у звичайному вікні, хоч у приватному. Так само й VPN, про який я писав минулого разу, змінює лише те, звідки ви нібито заходите, а відбитка самого пристрою не торкається взагалі. Обидва засоби працюють на іншому рівні, обидва корисні, але жоден не розв’язує проблеми відбитків.
Що це не лише теоретична загроза, кілька років тому показала справа, яка дійшла аж до суду в США. Проти однієї з найбільших технологічних компаній світу подали позов саме через те, що користувачі її браузера вважали, ніби в приватному вікні за ними не стежать, — тоді як компанія, за даними позову, і далі збирала сигнали, зокрема й відбиток пристрою. Спір тягнувся роками й завершився мировою угодою: компанія мала видалити величезний обсяг даних, зібраних у приватних вікнах, і пообіцяла змінити свою практику на кілька наступних років. І хоч би як надалі закінчувалися подібні спори, одне зрозуміло вже зараз: «приватне вікно» і «невидимість» — не синоніми, навіть у компаній, які мали б знати це найкраще.
Що з цим робити вже сьогодні
Для щоденного користування достатньо якісного браузера з вбудованим захистом: Brave або добре налаштований Firefox — надійний вибір, як я вже писав у вступній статті. Для моментів, коли потрібна найвища конфіденційність, — делікатні переговори, дослідження, будь-що, де ви не хочете, щоб вас пов’язали з попереднім візитом, — обирайте Tor Browser або Mullvad Browser. Виміряйте власний відбиток на coveryourtracks.eff.org або amiunique.org, щоб знати свою відправну точку. І пам’ятайте про принцип, який я згадував ще у вступній частині і який однаково діє в цифровому та фізичному світі: злитися з натовпом — зазвичай найкращий захист. Збирання відбитків працює лише там, де ви помітно відрізняєтеся від усіх навколо.
«Видалення файлів cookie відбитка не сховає. Сховати його можна лише одним способом — виглядати як усі інші в кімнаті».— Robert Václavík




