Мошенник сбросил cookies, сменил IP через VPN и снова регистрируется — новый аккаунт, старые проблемы. Бизнес теряет деньги на фроде, накрутках и мультиаккаунтинге. Потери от злоупотреблений могут достигать 10% оборота e-commerce. Device fingerprinting распознаёт устройства даже в инкогнито-режиме и без cookies. Наша реализация уже защитила 15+ проектов в финтехе и на маркетплейсах. В отличие от cookies, fingerprint неуязвим для очистки и обеспечивает до 80 бит энтропии — этого достаточно для глобальной уникальности. Например, Canvas fingerprint выдаёт GPU-зависимый отпечаток даже при одинаковом оборудовании, а WebGL раскрывает модель видеокарты.
Device fingerprinting — ключевой инструмент для abuse detection. Он позволяет выявить злоумышленников, использующих множество аккаунтов с одного устройства. На одном из проектов мы обнаружили 47 аккаунтов с одинаковым fingerprint — все они оказались фейковыми. После блокировки по fingerprint фрод снизился на 70% за неделю.
Почему device fingerprinting надежнее cookies?
Cookies легко очистить или отключить. Device fingerprinting анализирует десятки параметров браузера, которые невозможно сбросить без смены устройства. Энтропия комбинации достигает 40–80 бит — достаточно для глобальной уникальности. Сравните методы:
| Метод | Преимущества | Недостатки |
|---|---|---|
| Cookies | Простота, стандарт | Удаляются, отключаются, общие для браузера |
| IP-адрес | Доступен всегда | Меняется, динамический, прокси |
| Device fingerprint | Стойкий, не зависит от cookies | Требует JavaScript, может быть обойдён |
Другое сравнение — open-source библиотеки против коммерческих:
| Решение | Точность | Защита от обхода | Поддержка |
|---|---|---|---|
| Open-source (FingerprintJS) | 40–60% стабильности | Базовая | Сообщество |
| Коммерческое (FingerprintJS Pro) | 99.5% стабильности | Детект инкогнито, аномалии, SwiftShader | Профессиональная |
FingerprintJS Pro в 1.5–2 раза точнее open-source решений. Cookы дают уникальность лишь в 40% случаев, а качественный fingerprint — в 99.5%.
Как device fingerprinting помогает в обнаружении злоупотреблений?
При регистрации каждого нового аккаунта снимается fingerprint устройства. Если один и тот же fingerprint фиксируется для разных аккаунтов, система помечает их как подозрительные. Это позволяет выявить накрутки, фрод и обход блокировок.
Пример: как мы выявили накрутку на маркетплейсе. Клиент жаловался на массовую регистрацию фейковых продавцов. Мы внедрили device fingerprinting и обнаружили, что с одного устройства (один и тот же fingerprint) было создано 47 аккаунтов разных «продавцов» за час. После блокировки по fingerprint фрод снизился на 70%.
Какие методы обхода fingerprint существуют и как мы защищаемся?
Современные блокировщики (Canvas Blocker, Privacy Badger) маскируют или подменяют атрибуты. Для защиты мы проверяем согласованность fingerprint с HTTP-заголовками, детектируем виртуальные окружения (SwiftShader) и используем поведенческую аналитику.
Источник: документация FingerprintJS.
Подробнее о технологии — на Wikipedia.
Как мы реализуем device fingerprinting под ключ?
Клиентский сбор (JavaScript)
Собираем все компоненты: разрешение экрана, шрифты, Canvas, WebGL, AudioContext, список плагинов и т.д. Используем хеш SHA-256 для visitor ID.
class DeviceFingerprinter {
async collect() {
const [canvas, webgl, audio, fonts] = await Promise.all([
this.getCanvasFingerprint(),
this.getWebGLFingerprint(),
this.getAudioFingerprint(),
this.getInstalledFonts(),
])
return {
// Базовые
userAgent: navigator.userAgent,
platform: navigator.platform,
language: navigator.language,
languages: navigator.languages?.join(',') ?? '',
timezone: Intl.DateTimeFormat().resolvedOptions().timeZone,
// Экран
screenResolution: `${screen.width}x${screen.height}`,
screenDepth: screen.colorDepth,
devicePixelRatio: window.devicePixelRatio,
windowSize: `${window.innerWidth}x${window.innerHeight}`,
// Железо
cpuCores: navigator.hardwareConcurrency,
deviceMemory: navigator.deviceMemory,
// Отпечатки рендеринга
canvas,
webgl,
audio,
fonts: fonts.slice(0, 20).join(','), // топ-20 шрифтов
// Браузерные API
cookieEnabled: navigator.cookieEnabled,
doNotTrack: navigator.doNotTrack,
touchPoints: navigator.maxTouchPoints,
pdfViewer: navigator.pdfViewerEnabled,
}
}
async getCanvasFingerprint() {
const canvas = document.createElement('canvas')
canvas.width = 200
canvas.height = 50
const ctx = canvas.getContext('2d')
// Рисуем текст с эффектами — каждый GPU рендерит по-своему
ctx.textBaseline = 'top'
ctx.font = '14px Arial'
ctx.fillStyle = '#f60'
ctx.fillRect(125, 1, 62, 20)
ctx.fillStyle = '#069'
ctx.fillText('FP Test 🦄 ', 2, 15)
ctx.fillStyle = 'rgba(102, 204, 0, 0.7)'
ctx.fillText('FP Test 🦄 ', 4, 17)
return canvas.toDataURL()
.split(',')[1]
.substring(0, 50) // берём первые 50 символов — достаточно для энтропии
}
async getWebGLFingerprint() {
const canvas = document.createElement('canvas')
const gl = canvas.getContext('webgl') ||
canvas.getContext('experimental-webgl')
if (!gl) return 'no_webgl'
const debugInfo = gl.getExtension('WEBGL_debug_renderer_info')
const vendor = debugInfo
? gl.getParameter(debugInfo.UNMASKED_VENDOR_WEBGL)
: gl.getParameter(gl.VENDOR)
const renderer = debugInfo
? gl.getParameter(debugInfo.UNMASKED_RENDERER_WEBGL)
: gl.getParameter(gl.RENDERER)
return `${vendor}~${renderer}`
}
async getAudioFingerprint() {
try {
const ctx = new (window.AudioContext || window.webkitAudioContext)()
const oscillator = ctx.createOscillator()
const analyser = ctx.createAnalyser()
const gain = ctx.createGain()
gain.gain.value = 0
oscillator.connect(analyser)
analyser.connect(gain)
gain.connect(ctx.destination)
oscillator.start(0)
const buf = new Float32Array(analyser.frequencyBinCount)
analyser.getFloatFrequencyData(buf)
oscillator.stop()
ctx.close()
// Хеш массива частот
return buf.slice(0, 10).join(',')
} catch {
return 'no_audio'
}
}
async getInstalledFonts() {
// Метод measureText: сравниваем ширину текста в разных шрифтах
const baseline = this._measureFont('monospace')
const fonts = [
'Arial', 'Verdana', 'Helvetica', 'Times New Roman', 'Courier New',
'Georgia', 'Palatino', 'Garamond', 'Comic Sans MS', 'Trebuchet MS',
'Arial Black', 'Impact', 'Tahoma', 'Geneva', 'Lucida Console',
]
return fonts.filter(font =>
this._measureFont(font) !== baseline
)
}
_measureFont(font) {
const canvas = document.createElement('canvas')
const ctx = canvas.getContext('2d')
ctx.font = `72px ${font}, monospace`
return ctx.measureText('mmmmmmmmmml').width
}
async getHash(data) {
const str = JSON.stringify(data)
const buf = new TextEncoder().encode(str)
const hashBuf = await crypto.subtle.digest('SHA-256', buf)
const hashArr = Array.from(new Uint8Array(hashBuf))
return hashArr.map(b => b.toString(16).padStart(2, '0')).join('')
}
}
// Использование
const fp = new DeviceFingerprinter()
const components = await fp.collect()
const visitorId = await fp.getHash(components)
// Отправить на сервер при логине/регистрации/оплате
fetch('/api/auth/login', {
method: 'POST',
headers: { 'Content-Type': 'application/json' },
body: JSON.stringify({ ...formData, device_fp: visitorId, fp_components: components })
})
FingerprintJS Pro — готовая библиотека
Для коммерческих проектов используем FingerprintJS Pro: точность 99.5% против 40-60% у open-source. Он также определяет режим инкогнито.
import FingerprintJS from '@fingerprintjs/fingerprintjs-pro'
const fp = await FingerprintJS.load({ apiKey: 'YOUR_API_KEY' })
const result = await fp.get()
// result.visitorId — стабильный ID устройства
// result.confidence.score — уверенность 0-1
// result.incognito — режим инкогнито обнаружен
Как защитить fingerprint от обхода?
Проверяем согласованность fingerprint с HTTP-заголовками, детектируем SwiftShader (признак виртуальной машины) и анализируем аномалии.
def check_fp_consistency(components: dict, header_ua: str) -> bool:
"""Проверить согласованность fingerprint с заголовками"""
fp_ua = components.get('userAgent', '')
if fp_ua != header_ua:
return False # Манипуляция с fingerprint
canvas = components.get('canvas', '')
if not canvas or canvas == 'data:,' :
return False # Canvas заблокирован
webgl = components.get('webgl', '')
if webgl in ['', 'no_webgl', 'Google SwiftShader']:
pass # Повысить score риска, но не блокировать
return True
Процесс внедрения
Список этапов
- Анализ требований — определяем критичные точки (регистрация, оплата, вход).
- Интеграция клиентского сбора — встраиваем скрипт в фронтенд.
- Разработка серверной логики — база данных для хранения fingerprint и проверок.
- Настройка антифрод-правил — пороги срабатывания, блокировка, уведомления.
- Тестирование — A/B, регрессия, проверка обхода инструментами.
- Деплой и мониторинг — с возможностью донастройки.
Сроки ориентировочно
Реализация серверного + клиентского device fingerprinting с интеграцией в систему обнаружения злоупотреблений — от 3 до 5 рабочих дней в зависимости от сложности.
Зачем это вашему бизнесу?
Device fingerprinting снижает убытки от фрода, накруток и мультиаккаунтинга. Мы внедрили его для 15+ компаний — в финтехе, e-commerce и SaaS. По нашим данным, фрод снижается на 70% в среднем. Если вы столкнулись с мультиаккаунтингом или накрутками, свяжитесь с нами — мы поможем внедрить защиту. Получите консультацию по внедрению device fingerprinting — мы подберем оптимальное решение под ваш стек. Свяжитесь с нами для аудита вашей системы или закажите внедрение — поможем разобраться.







