Cloudflare Turnstile 现在要求可指纹识别的 WebGL

Lobsters Hottest 新闻

摘要

Cloudflare 的 Turnstile 现在要求使用 WebGL 指纹识别进行设备验证,从而阻止了 WebKitGTK 浏览器并引发隐私担忧。

<p><a href="https://lobste.rs/s/ls3ris/cloudflare_turnstile_requiring">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/05/31 14:20

# Cloudflare Turnstile 需要可指纹识别的 WebGL 来源:https://hacktivis.me/articles/cloudflare-turnstile-webgl-fingerprinting 大约一周前,Cloudflare Turnstile(他们的“验证你是人类”的设备验证)在我的基于 webkit-gtk 的浏览器(https://hacktivis.me/projects/badwolf)中无限循环,导致无法访问不少网站(之前(https://hacktivis.me/articles/blocking%20cloudflare%20IP-range%20be%20like)就已经很糟糕,最近更是变本加厉)。原因在于 Cloudflare 想通过 WebGL 获取你的设备指纹,而这么做的唯一理由就是跟踪。 Turnstile 测试页面(https://browser-compat.turnstile.workers.dev/)的截图显示“WebGL renderer info is spoofed”。以下摘录他们支持跟踪的不正当理由: > Turnstile 使用浏览器指纹来验证你是人类。阻止或随机化指纹的隐私工具会让你的浏览器看起来像试图隐藏身份的机器人。暂时允许该站点进行指纹识别即可解决此问题。 这类功能在 WebKit 中已被屏蔽多年。也就是说,它的跟踪手段糟糕到连 Apple 都会屏蔽,而且据我所知,这并非那种容易在 WebKit 中关闭的隐私保护措施。因此 Cloudflare 基本上**封杀了所有 WebKitGTK 浏览器**,我猜测它们给 Safari 留了例外。 另外,如果你好奇的话,Mozilla Firefox 的 WebGL 指纹保护也搞砸了:Bugzilla#1916271:Gecko 泄露了经过净化的 GPU 特性;而 webkit 和 blink 对所有用户返回硬编码字符串(https://bugzilla.mozilla.org/show_bug.cgi?id=1916271)。 Firefox 145.0 的 Turnstile 测试页面截图,显示顺利通过。而且即使设置中选择了“严格”的“增强隐私保护”,`privacy.resistfingerprinting` 也没有被启用,干得好 Mozilla。但我想如果启用该选项,注重隐私的 Firefox 用户未来可能无法通过 Cloudflare 的设备验证。 Firefox 145.0 的 Turnstile 测试页面截图,显示仅检测到“Canvas Randomization Detected”,这是在手动启用 `privacy.resistfingerprinting` 后的结果。

相似文章

@nini_incrypto_: 做跨境电商和多账号运营的朋友们,可以不再用那些高价的付费指纹浏览器啦 CloakBrowser,基于 Chromium 内核深度定制,主打纯开源和顶级防关联。 系统能为每个窗口生成完全隔离的设备指纹,连 Cloudflare 的人机校验都…

X AI KOLs Timeline

CloakBrowser 是一个基于 Chromium 深度定制的开源指纹浏览器,专为跨境电商和多账号运营设计,提供顶级防关联和防检测能力,支持全平台并可通过一行代码迁移现有环境。