Cloudflare Turnstile 要求可指纹识别的 WebGL
- #Cloudflare
- #WebGL
- #浏览器指纹
- #隐私保护
- #WebKitGTK
Cloudflare Turnstile 要求可指纹识别的 WebGL 发表于 2026-05-30T23:31:51Z,最后更新于 2026-05-30T23:31:52Z
大约一周前,Cloudflare Turnstile(他们的“验证你是人类”设备验证)在我基于 webkit-gtk 的浏览器中无限循环,阻止了我访问不少网站(之前就有问题,最近更糟了)。结果发现是因为 Cloudflare 想通过 WebGL 获取你的设备指纹,而这样做的唯一理由就是追踪。
Turnstile 测试页面截图显示:“WebGL 渲染器信息被伪造”。
他们支持追踪的“非正当理由”抄录如下: Turnstile 使用浏览器指纹来验证你是人类。阻止或随机化指纹的隐私工具会让你的浏览器看起来像一个试图隐藏身份的机器人。临时允许该站点的指纹识别可以解决此问题。
这类功能在 WebKit 中被屏蔽已有多年。这意味着这种追踪非常糟糕,连苹果都会屏蔽,而且据我所知,这不是那种可以轻易关闭的隐私保护。所以 Cloudflare 实际上封杀了所有 WebKitGTK 浏览器——我猜他们对 Safari 有例外。
顺便提一下,如果你好奇,Mozilla Firefox 的 WebGL 指纹保护也搞砸了:Bugzilla#1916271:Gecko 暴露了经过净化的 GPU 特征;而 webkit 和 blink 对所有用户返回硬编码字符串。
Firefox 145.0 上的 Turnstile 测试页面截图显示顺利通过。此外,即使在设置中选择“严格”增强隐私保护,privacy.resistfingerprinting 也不会启用,干得好 Mozilla。但我想,一旦启用该选项,注重隐私的 Firefox 用户未来可能无法通过 Cloudflare 的设备验证。
Firefox 145.0 上的 Turnstile 测试页面截图显示仅显示“Canvas 随机化检测到”,这是在手动启用 privacy.resistfingerprinting 之后的情况。
Fediverse 帖子用于评论
评论