How to align with fingerprinting policies while running multiple accounts

运营多个账号是许多企业营销策略的重要组成部分,可用于开展调研、推进高效的广告活动、与受众建立联系,并保持竞争优势。另一方面,各类平台和社交媒体网站也在积极打击多账号运营,因为这类行为背后往往隐藏着欺诈活动。因此,即使你的目的完全正当,管理多个账号也可能很棘手,尤其是新的检测方法几乎每天都在演进,准确性也越来越高。本文将介绍这些检测方法,以及保护隐私的途径。 

什么是指纹识别:它如何暴露你,以及平台如何将你的所有账号关联起来

当你在 Instagram 上创建多个账号时,平台工作人员并不会站在你身后监视你。然而,即使你采取了掩饰措施,社交媒体平台有时仍能发现几个看似无关的账号属于同一个人。原因在于,你在网上的每一步操作都会留下许多细微痕迹。网站将这些信号组合起来,就能为每位用户勾勒出相当准确的画像,并较容易地判断是否存在多账号运营。 

首先是浏览器指纹识别。这项技术会收集并组合浏览器向网页暴露的数据片段,例如屏幕尺寸、已安装的字体和浏览器版本,以识别浏览器。它会为每个浏览器生成唯一标识符,并在不同会话之间保持一致。即使没有 Cookie,这类标识符也可用于跨网站跟踪浏览器。 

接下来是设备指纹识别。这是一个相似但范围更广的概念,包括跟踪 OS 版本、硬件特征等设备信息。它可以将同一设备上多个浏览器和应用中的活动关联起来。 

单独来看,每一项数据都无法确认你的身份,但组合在一起后,它们可以让某个浏览器或设备在统计意义上变得独一无二,并帮助识别你。 

指纹和 Cookie 是一回事吗?

简短回答是:不是。 

指纹识别和 Cookie 会相互补充,但并不相同。Cookie 是网页存储在浏览器中的小型数据片段,可帮助网站识别你。Cookie 属于确定性标识符,能清晰、直接地表明某个会话属于你。不过,即使你拒绝或清除 Cookie,指纹仍然存在。指纹属于概率性标识符,是间接线索,可以提高或降低某个会话属于同一用户或设备的可能性,但你无法拒绝它们。此外,网站通常会在未直接征得你同意的情况下收集这些信息。因此,在某种意义上,指纹可能比 Cookie 泄露更多关于你的信息,而你对此毫不知情。不过,平台会结合这两类标识符来判断你是否为合法用户,因为仅依赖指纹识别可能造成错误匹配,影响获得授权的用户,或遗漏匹配,让不良行为者继续逃避发现。  

具体有哪些类型的指纹,以及如何应对它们

那么,随着各类指纹识别技术日益强大,多账号运营是否注定行不通?不必如此。检测系统在演进,保护隐私的方法也在发展。尤其是,指纹常在未经你同意的情况下被收集,这一点本身就引发了对隐私和合法性的担忧。下面我们仔细看看你可以采取哪些措施。

免责声明: 以下信息仅供教育目的使用。DataImpulse 不鼓励任何非法行为,也不对由此可能产生的后果承担责任。我们强烈建议始终阅读网站的隐私政策和服务条款,仅采用合法工具和方法,并遵守 GDPRCCPA 等数据保护法规。 

网络&IP 元数据

元数据是描述数据的数据。当你发送请求时,请求会携带大量信息,例如 IP 地址、端口行为和路由元数据。它还会暴露你的地理位置和互联网服务提供商名称。有时,它还会显示多个会话是否共享同一个上游网关。 

如何避免:代理是一种可靠的解决方案,因为它能帮助你向目标服务器隐藏 IP。使用代理时,你不会直接向服务器发送请求,而是先将请求发送给代理,再由代理转发至你要访问的网站。此外,它还能帮助你获得稳定的全球访问能力。 

HTTP 标头和 TLS 参数 

每个请求都包含标头和其他请求标识符,例如浏览器偏好设置,服务器需要这些信息才能返回正确的响应。TLS 是一种负责加密连接的安全协议,也就是 HTTPS 中的 S。当浏览器发送请求时,它会声明支持的协议版本、加密算法及其顺序、扩展和握手行为。由此形成的组合会构成一种模式,即所谓的 TLS 指纹。它与标头结合后,可能暴露浏览器系列和版本、语言偏好,以及所用软件的线索。 

如何避免:不同网站使用各自的数据库和不同标准来允许访问,因此不存在适用于 TLS 指纹识别的万能解决方案。此外,TLS 指纹识别并不能被直接绕过。你需要做的是让自己的 TLS 特征更容易被目标服务器接受。如果你了解某个网站基于 TLS 协议采用了哪些规则,就能更有针对性地调整。 

此外,无头浏览器,例如 PuppeteerPlaywright,配合 Puppeteer Stealth 或 Playwright Stealth 等额外库,也可以帮助你处理这类问题。另外,还有一种称为伪造的方案,即使用专门工具控制密码套件的顺序,以及 HTTP2/2 与 HTTP/1.1 的协商方式。不过,你必须先确定服务器端是什么触发了 TLS 指纹识别,并记住不可能将其 100% 伪装。 

浏览器存储 

localStorage 和 sessionStorage 等小型数据存储来自浏览器存储 API。网站可在你之后再次访问时读取它们。 

localStorage 会跨会话保留,而 sessionStorage 会在当前标签页会话期间保留。它们可能暴露偏好标记和确定性会话令牌。这些通常是明确的标识符,能有力证明该浏览器与之前使用的浏览器相同。

如何避免:有几种方法。首先,专为多账号运营设计的特殊浏览器,例如 MultiloginGoLogin,可以帮助你创建彼此不共享数据的独立配置文件。

其次,Privacy Badger 等浏览器扩展可以阻止平台跟踪你的活动。第三,如果无法隐藏相关信息,可以尝试伪造。这项技术通过修改浏览器数据,使其看起来像在使用不同的设备、OS 或浏览器,从而增加追踪难度。一些浏览器,例如 Mozilla,允许你手动更改部分数据。也可以使用 Chameleon 等伪造扩展来修改数据。 

Canvas&WebGL 信号 

当你访问网页时,网页可能会要求浏览器渲染一段文本、图形(Canvas 指纹识别)或 GPU 着色效果(WebGL 指纹识别)。这会在毫秒内完成,对你不可见,可能在屏幕外或以 1×1 像素的大小进行。由于硬件、OS 和浏览器的组合不同,同一图像的渲染结果会略有差异,从而生成不同的 Canvas 哈希。它可能暴露大量信息,例如 CPU(中央处理器)和 GPU(图形处理器)型号、OS、驱动程序等。 

如何避免:Canvas 和 WebGL 指纹识别很难避免,因为它们依赖硬件级信号(不同于上文提到的依赖软件级信号的类型)。即使你使用脚本或浏览器扩展伪造某些值,渲染输出也会与你试图展示的内容不同,而这些不一致会暴露你。不过,一些方法仍然有帮助,例如使用具有相似 GPU 参数的虚拟化环境。然而,这种方法成本高,需要很强的技术能力,并且难以扩展。 

行为和时序信号 

你的鼠标移动、打字节奏、滚动速度以及操作之间的时间间隔,综合起来有助于判断屏幕另一端是人类还是机器人。这类特征可在不同会话之间保持稳定。 

如何避免:使用注重隐私的浏览器和可靠的自动化工具,并在操作之间加入随机延迟。定期清除缓存和 Cookie,并调整浏览器的隐私设置。虚拟专用网络 和代理也很有帮助。

收集指纹之后会发生什么 

每种指纹都有优点和局限。Cookie 是有力证据,但可以轻松清除。Canvas 哈希可能会在驱动程序更新后变化,行为信号也存在噪声。因此,仅依赖上述任何一种信号都不现实。这就是为什么平台会在收集数据后,将强弱不一的信号整合为连贯的关联关系,并创建身份图谱,即表示信号之间关系的数据结构。例如,某个 IP 曾与某个 Cookie 一同出现,或某个 Canvas 哈希曾与某个账号同时被观察到。此类图谱会发展成密集网络,帮助判断几组看似分散的会话是否属于同一用户。此外,借助这些网络,突发变化和异常账号行为也可能表明存在多账号运营。 

这就是为什么了解所有可能被追踪的方式,并结合多种工具来增强匿名性至关重要。即使你使用了最好的反检测浏览器,但忽略代理或自动化工具,也会出问题,因为许多信号仍会指向你在管理所有这些账号。真正暴露你的,往往不是单一信号,而是多种信号留下的痕迹。 

关键要点 

  • 你的在线活动会留下几十个细小痕迹,平台会收集并合并这些痕迹。这有助于它们怀疑存在多账号运营。
  • 这个过程称为指纹识别,包括浏览器指纹识别,即收集浏览器向网页暴露的数据;以及设备指纹识别,即收集与设备相关的信息。
  • Cookie 和指纹并不完全相同。Cookie 是更有力的证据,但你可以拒绝或清除它。指纹可能不那么明确,但平台大多会在未直接征得你同意的情况下收集指纹。网站通常会结合这两类数据。 
  • 网页会收集多种数据,例如 Canvas 哈希、行为模式和 TLS 参数。一般来说,浏览器存储数据等软件层面的信号,比 WebGL 渲染等硬件层面的信号更容易隐藏、伪造或修改。不过,反检测浏览器、虚拟专用网络和代理等工具仍然有帮助。 
  • 重要的是要知道,平台会跟踪并考虑多个信号,因此如果你想成功管理多个账号,就必须覆盖所有这些信号。为此,你很可能需要组合使用几种用途不同且可靠的工具。它们结合起来,能够很好地保护你的隐私。 
Share article: