How to align with fingerprinting policies while running multiple accounts

O multiaccounting é a espinha dorsal da estratégia de marketing de muitas empresas, permitindo realizar pesquisas, conduzir campanhas publicitárias eficazes, conectar-se com seu público e ficar à frente dos concorrentes. Por outro lado, plataformas e redes sociais combatem ativamente o multiaccounting, pois atividades fraudulentas muitas vezes se escondem por trás dele. Portanto, mesmo que seu interesse e suas intenções sejam totalmente legítimos, gerenciar vários perfis pode ficar complicado, especialmente com novos métodos de detecção evoluindo e se tornando mais precisos literalmente a cada dia. Neste artigo, discutimos esses métodos e formas de preservar sua privacidade. 

O que é fingerprinting e como ele denuncia você, ou como as plataformas realmente vinculam todas as suas contas a você

Quando você cria vários perfis no Instagram, seus representantes não ficam atrás de você observando. No entanto, às vezes, mesmo que você tente encobrir, as plataformas de redes sociais de alguma forma descobrem que vários perfis, aparentemente desconectados, pertencem à mesma pessoa. A questão é que cada ação que você realiza online deixa dezenas de pequenos rastros. Combinados, esses sinais permitem que os sites criem uma imagem bastante precisa de cada usuário e suspeitem facilmente de multiaccounting. 

Primeiro, há o fingerprinting de navegador – uma técnica que envolve coletar e combinar partes de dados que seu navegador revela a uma página da web (como tamanho da tela, fontes instaladas, versão do navegador etc.) para identificar um navegador. Ela cria um identificador único para cada navegador, que permanece consistente entre sessões. Mesmo sem cookies, esse identificador torna possível rastrear um navegador em diferentes sites. 

Depois vem o fingerprinting de dispositivo – um conceito semelhante, porém mais amplo, que inclui o rastreamento de características do dispositivo, como versão do sistema operacional, características de hardware etc. Ele permite vincular atividades em vários navegadores e aplicativos no mesmo dispositivo. 

Embora, separadamente, cada parte dos dados não consiga confirmar sua identidade, juntas elas podem tornar um navegador ou dispositivo estatisticamente único e ajudar a identificar você. 

Fingerprints e cookies são a mesma coisa?

A resposta curta é não. 

Fingerprinting e cookies se complementam, mas não são a mesma coisa. Cookies são pequenos fragmentos de dados que uma página da web armazena no seu navegador e ajudam os sites a identificar você. Cookies são identificadores determinísticos – marcadores claros e diretos de que uma sessão pertence a você. Mas, mesmo que você rejeite ou limpe os cookies, os fingerprints continuam presentes. Embora fingerprints sejam identificadores probabilísticos – sinais indiretos que podem aumentar ou diminuir a probabilidade de uma sessão pertencer ao mesmo usuário ou dispositivo – você não pode rejeitá-los. Além disso, os sites geralmente os coletam sem pedir diretamente seu consentimento. Assim, de certa forma, os fingerprints podem revelar ainda mais sobre você do que os cookies – sem que você saiba. No entanto, as plataformas combinam ambos os tipos de identificadores para decidir se você é um usuário legítimo, pois depender apenas do fingerprinting pode levar a correspondências falsas que prejudicariam usuários autorizados ou a correspondências perdidas que permitiriam que agentes mal-intencionados passassem despercebidos.  

Quais tipos específicos de fingerprints existem e como contorná-los

Então, o multiaccounting está condenado com todas essas técnicas de fingerprinting ficando mais fortes? Calma, não está. Enquanto os sistemas de detecção evoluem, as formas de preservar sua privacidade também evoluem. Especialmente considerando que os fingerprints são coletados sem sua concordância, esse detalhe por si só levanta preocupações sobre privacidade e legitimidade. Vamos analisar mais de perto o que você pode fazer.

Aviso: As informações a seguir são fornecidas apenas para fins educacionais. DataImpulse não incentiva você a realizar quaisquer ações ou se envolver em atividades ilegais, e não assume qualquer responsabilidade por possíveis resultados. Recomendamos fortemente sempre ler a Política de Privacidade e os Termos de Serviço dos sites, adotar apenas ferramentas e abordagens legítimas e estar em conformidade com regulamentações de proteção de dados como GDPR, CCPA etc. 

Metadados de rede&IP

Metadados são dados sobre dados. Quando você envia uma solicitação, muitas informações a acompanham, como seu endereço IP, comportamento de porta e metadados de roteamento. Isso também revela sua localização geográfica e o nome do provedor de internet. Às vezes, pode revelar se várias sessões compartilham o mesmo gateway upstream. 

Como evitar isso: proxies são uma solução confiável, pois ajudam você a ocultar seu IP do servidor de destino. Quando você os usa, envia solicitações não diretamente a um servidor, mas a um proxy, e este então encaminha sua solicitação ao site ao qual você está tentando se conectar. Como bônus, isso ajuda a garantir acesso global consistente. 

Cabeçalhos HTTP e parâmetros TLS 

Cada solicitação contém cabeçalhos e outro identificador de solicitação, como preferências do navegador, necessários para enviar a resposta correta. TLS é um protocolo de segurança (o S em HTTPS) responsável por conexões criptografadas. Quando seu navegador envia uma solicitação, ele anuncia versões de protocolo suportadas, algoritmos de criptografia e sua ordem, extensões e comportamento de handshake. A combinação resultante cria um padrão – o chamado fingerprint TLS. Junto com os cabeçalhos, ele pode revelar a família e a versão do navegador, preferências de idioma e indícios sobre o software que você usa. 

Como evitar isso: diferentes sites usam seus próprios bancos de dados e vários critérios para permitir acesso, portanto não há uma solução “universal” para fingerprinting TLS. Além disso, não há como simplesmente ignorar o fingerprinting TLS. Em vez disso, você precisa torná-lo mais aceitável para o servidor de destino. Você consegue ajustar melhor se souber como um site personaliza um protocolo TLS básico. 

Além disso, navegadores headless como Puppeteer ou Playwright, combinados com bibliotecas adicionais como Puppeteer Stealth ou Playwright Stealth, podem ajudar você com isso. Também existe uma solução chamada spoofing – em outras palavras, implementar ferramentas especiais que permitem controlar a ordem dos conjuntos de cifras e a negociação HTTP2/2 vs HTTP/1.1. No entanto, você deve determinar o que aciona o fingerprinting TLS no lado do servidor e lembrar que é impossível falsificá-lo 100%. 

Armazenamento do navegador 

Pequenos conjuntos de dados como localStorage e sessionStorage vêm da API de armazenamento do navegador. Os sites podem então lê-los em suas visitas posteriores. 

LocalStorage persiste entre sessões, enquanto sessionStorage persiste entre abas. Eles revelam flags de preferência e tokens de sessão determinísticos e, em geral, são identificadores explícitos que fornecem evidências muito claras de que um navegador é o mesmo de antes.

Como evitar isso: Existem várias formas. Primeiro, navegadores especiais projetados para multiaccounting, como Multilogin ou GoLogin, ajudam você a criar perfis únicos que não compartilham os mesmos dados.

Segundo, extensões de navegador como Privacy Badger permitem bloquear plataformas de rastrear suas atividades. Terceiro, se esconder for impossível, tente spoofing. Essa técnica inclui alterar os dados do seu navegador para fazer parecer que você usa um dispositivo, sistema operacional ou navegador diferente, tornando mais difícil rastrear você. Alguns navegadores, como Mozilla, permitem alterar alguns dados manualmente. Também existem extensões de spoofing como Chameleon para modificar dados. 

Sinais Canvas&WebGL 

Quando você visita uma página da web, ela pode pedir ao seu navegador que renderize um trecho de texto, formas (fingerprinting de canvas) ou shaders de GPU (fingerprinting WebGL). Isso acontece em milissegundos e permanece invisível para você – fora da tela ou em tamanho de 1×1 pixel. Como resultado da combinação de diferentes hardwares, sistemas operacionais e navegadores, a mesma imagem será renderizada de maneira ligeiramente diferente, produzindo hashes de canvas diferentes. Isso revela muitas informações, como modelos de CPU (unidade central de processamento) e GPU (unidade de processamento gráfico), sistema operacional, drivers etc. 

Como evitar isso: O fingerprinting de Canvas e WebGL é difícil de evitar, pois depende de sinais em nível de hardware (ao contrário dos tipos mencionados acima, que dependem de sinais em nível de software). Mesmo que você use scripts ou extensões de navegador para falsificar alguns valores, a saída renderizada será diferente do que você tenta mostrar, e essas inconsistências exporão você. Ainda assim, alguns métodos podem ajudar, como usar ambientes virtualizados com parâmetros de GPU semelhantes. No entanto, esse método é caro, exige fortes habilidades técnicas e é difícil de escalar. 

Sinais comportamentais e de tempo 

Os movimentos do mouse, o ritmo de digitação, a velocidade de rolagem e o intervalo entre ações, considerados em conjunto, ajudam a identificar se há um humano ou um bot do outro lado da tela. Essas características podem persistir entre sessões. 

Como evitar isso: use navegadores focados em privacidade e ferramentas de automação confiáveis que implementem atrasos aleatórios entre ações. Limpe cache e cookies regularmente, ajuste as configurações de privacidade no seu navegador. VPNs e proxies também são úteis.

O que vem depois da coleta de fingerprints 

Cada tipo de fingerprint tem suas vantagens e desvantagens. Cookies são provas sólidas, mas você pode limpá-los facilmente. Hashes de canvas podem mudar após atualizações de driver, e sinais comportamentais são ruidosos. Portanto, depender apenas de qualquer um dos tipos mencionados não é prático. É por isso que, após coletar dados, as plataformas combinam todos esses sinais fracos e fortes em vínculos coerentes e criam grafos de identidade – estruturas de dados que representam relações entre sinais. Como: este IP foi visto com aquele cookie, ou aquele hash de canvas foi observado com aquela conta (um pouco parecido com rumores de celebridades). Esses grafos se transformam em teias densas que ajudam a detectar se conjuntos de sessões aparentemente distintas pertencem ao mesmo usuário. Além disso, graças a essas teias, mudanças repentinas e anomalias no comportamento da conta podem indicar multiaccounting. 

É por isso que é crucial conhecer todas as formas pelas quais você pode ser rastreado e combinar várias ferramentas para aumentar o anonimato. Mesmo que você use o melhor navegador anti-detect e ignore proxies ou ferramentas de automação, isso será um problema, pois muitos sinais ainda apontarão para você gerenciando todas essas inúmeras contas. Não é o fogo que denuncia você, mas a fumaça. 

Principais conclusões 

  • Suas atividades online deixam dezenas de pequenos rastros que as plataformas coletam e combinam. Isso ajuda a suspeitar de multiaccounting.
  • O processo é chamado de fingerprinting. Existe o fingerprinting de navegador—coleta de dados que seu navegador revela a uma página da web—e o fingerprinting de dispositivo—um conceito semelhante que envolve coletar informações vinculadas ao dispositivo.
  • Cookies e fingerprints não são exatamente a mesma coisa. Embora cookies sejam evidências mais sólidas, você pode rejeitá-los ou limpá-los. Fingerprints podem não ser tão explícitos, mas as plataformas geralmente coletam fingerprints sem pedir diretamente seu consentimento. Os sites normalmente combinam ambos os tipos de dados. 
  • Páginas da web coletam vários tipos de dados, como hashes de canvas, padrões comportamentais e parâmetros TLS. Em geral, sinais em nível de software, como dados de armazenamento do navegador, são mais fáceis de ocultar, falsificar ou alterar do que sinais em nível de hardware, como renderização WebGL. Ainda assim, ferramentas especiais como navegadores anti-detect, VPNs e proxies ajudam. 
  • É importante saber que as plataformas rastreiam e consideram múltiplos sinais, então você deve cobrir todos eles se quiser gerenciar várias contas com sucesso. Para isso, provavelmente precisará combinar várias ferramentas confiáveis que atendam a diferentes propósitos. Juntas, elas protegerão bem sua privacidade. 
Share article: