Cloudflare Turnstile 现在要求可指纹识别的 WebGL
摘要
Cloudflare 的 Turnstile 现在要求使用 WebGL 指纹识别进行设备验证,从而阻止了 WebKitGTK 浏览器并引发隐私担忧。
<p><a href="https://lobste.rs/s/ls3ris/cloudflare_turnstile_requiring">评论</a></p>
查看缓存全文
缓存时间: 2026/05/31 14:20
# Cloudflare Turnstile 需要可指纹识别的 WebGL
来源:https://hacktivis.me/articles/cloudflare-turnstile-webgl-fingerprinting
大约一周前,Cloudflare Turnstile(他们的“验证你是人类”的设备验证)在我的基于 webkit-gtk 的浏览器(https://hacktivis.me/projects/badwolf)中无限循环,导致无法访问不少网站(之前(https://hacktivis.me/articles/blocking%20cloudflare%20IP-range%20be%20like)就已经很糟糕,最近更是变本加厉)。原因在于 Cloudflare 想通过 WebGL 获取你的设备指纹,而这么做的唯一理由就是跟踪。
Turnstile 测试页面(https://browser-compat.turnstile.workers.dev/)的截图显示“WebGL renderer info is spoofed”。以下摘录他们支持跟踪的不正当理由:
> Turnstile 使用浏览器指纹来验证你是人类。阻止或随机化指纹的隐私工具会让你的浏览器看起来像试图隐藏身份的机器人。暂时允许该站点进行指纹识别即可解决此问题。
这类功能在 WebKit 中已被屏蔽多年。也就是说,它的跟踪手段糟糕到连 Apple 都会屏蔽,而且据我所知,这并非那种容易在 WebKit 中关闭的隐私保护措施。因此 Cloudflare 基本上**封杀了所有 WebKitGTK 浏览器**,我猜测它们给 Safari 留了例外。
另外,如果你好奇的话,Mozilla Firefox 的 WebGL 指纹保护也搞砸了:Bugzilla#1916271:Gecko 泄露了经过净化的 GPU 特性;而 webkit 和 blink 对所有用户返回硬编码字符串(https://bugzilla.mozilla.org/show_bug.cgi?id=1916271)。
Firefox 145.0 的 Turnstile 测试页面截图,显示顺利通过。而且即使设置中选择了“严格”的“增强隐私保护”,`privacy.resistfingerprinting` 也没有被启用,干得好 Mozilla。但我想如果启用该选项,注重隐私的 Firefox 用户未来可能无法通过 Cloudflare 的设备验证。
Firefox 145.0 的 Turnstile 测试页面截图,显示仅检测到“Canvas Randomization Detected”,这是在手动启用 `privacy.resistfingerprinting` 后的结果。
相似文章
Web 安全太难了
Eric Lawrence 批评了 Cloudflare 新的 Wallet 注册流程,指出它与同意式钓鱼攻击极为相似,说明了为什么 Web 安全如此困难。
@N104AP: 他们.想要.你的.指纹.千万不要.这么做。
Google 正在测试一种新的 reCAPTCHA,要求用户对着摄像头挥手。有评论人士警告称,这威胁到生物识别隐私,应当避免使用。
Cloudflare 与领先浏览器合作,为全球互联网开发隐私优先协议
Cloudflare 正与主要浏览器合作,为全球互联网创建新的隐私优先协议。
Show HN:我构建了一款跨浏览器扩展,可控制指纹识别面
Privacy Thing 是一款跨浏览器扩展,通过控制 13 个类别中的 53 个浏览器属性来减少在线指纹识别,现已在 Chrome 和 Firefox 上提供预览版。
自 Chromium 148 起,Math.tanh 可被用于指纹识别以关联底层操作系统
Chromium 148 对 Math.tanh 进行了更改,使其可用于指纹识别底层操作系统,引发隐私担忧。