Curious TechieDev Toolbox
Alle Leitfäden/Datenschutz & Sicherheit8 min read

Was ist Browser Fingerprinting & Canvas-Tracking?

Wie Tracker Geräte ohne Cookies identifizieren: Canvas-Rendering, AudioContext-Rauschen, WebGL-Parameter und Abwehrmaßnahmen.

Wichtigste Erkenntnisse
  • Browser-Fingerprinting kombiniert Dutzende Hardware- und Software-Merkmale zu einem eindeutigen Profil.
  • Es funktioniert vollständig ohne Cookies und überdauert selbst das Schließen von privaten Fenstern.
  • Canvas-Fingerprinting nutzt mikroskopische Unterschiede im GPU-Rendering und der Schriftglättung.
  • AudioContext-Profiling analysiert Verarbeitungsunterschiede von Soundkartenchipsätzen.
  • Wirksame Gegenmaßnahmen sind Rauschinjektion in Zeichenflächen und Konfigurations-Uniformierung wie im Tor-Browser.

1. Was ist Browser-Fingerprinting?

Browser-Fingerprinting (Geräte-Fingerabdruck) ist ein fortschrittliches Identifikationsverfahren, das technische Spezifikationen der Browserkonfiguration, Grafikkarte, des Betriebssystems und der Systemhardware kombiniert.

Während ein einzelnes Merkmal (wie ein Bildschirm mit 1920x1080 Pixeln) von Millionen Nutzern geteilt wird, erzeugt die Verknüpfung Dutzender winziger Systemparameter einen statistisch eindeutigen digitalen Fingerabdruck, mit dem Nutzer über Domain-Grenzen hinweg ohne Cookies getrackt werden können.

2. Wesentliche Entropievektoren

Canvas-RasterisierungSubtile Abweichungen bei Subpixel-Glättung und Schrift-Antialiasing zwischen verschiedenen Grafiktreibern.
WebGL GPU-ProfilingLiest unmaskierte GPU-Hersteller, Renderer-Modelle und Fließkommapräzisionen der Shader aus.
AudioContext-SignalverarbeitungMisst Dämpfungsraten synthetischer Audiosignale, die durch die DACs und Puffer der Soundkarte berechnet werden.
Hardware-ParallelitätGibt die Anzahl logischer CPU-Kerne sowie den geschätzten Arbeitsspeicher (RAM) preis.

3. Renderabweichungen bei Canvas & WebGL

Wenn ein unsichtbares HTML5 <canvas>-Element 2D-Schrift mit Farbverläufen und Alpha-Transparenzen rendert, unterscheidet sich das RGB-Bitmuster zwischen Rechnern durch minimale Rundungsdifferenzen der Grafik-APIs (DirectX, Metal, OpenGL) und der GPU-Hardware.

Wird die resultierende Base64-Data-URL gehasht, entsteht ein dauerhaft wiedererkennbarer Bezeichner.

4. Warum der Inkognito-Modus nicht schützt

Der private Modus (Inkognito) löscht lediglich Cookies, Cache und Verlauf beim Schließen des Fensters. Ihre physische Grafikkarte, Prozessorarchitektur, Bildschirmabmessungen und Systemschriftarten bleiben jedoch unverändert messbar.

5. Moderne Schutzmaßnahmen & Anti-Fingerprinting

Moderne Browser wehren Fingerprinting mit zwei komplementären Strategien ab:

  • Standardisierung (z. B. Tor Browser): Alle Nutzer erscheinen exakt gleich (einheitliche Fenstergrößen, Standardschriften, manipulierte UTC-Zeitzone).
  • Rauschinjektion (z. B. Brave, Safari): Fügt unmerkliches Zufallsrauschen in Canvas- und WebGL-Aufrufe ein, sodass jede Abfrage einen neuen Hash liefert.