过去,人们安装广告拦截插件、关闭遥测、修改浏览器指纹,通常是为了躲避广告追踪。现在,一批普通用户开始研究这些工具,却是为了一个更直接的目的:用上更好的 AI 模型。
当 AI 平台开始根据 IP、时区、访问路径和设备环境判断一个用户是否“可信”,设备指纹便不再只是隐私极客关心的冷门技术。它开始直接影响普通人能否注册账号、正常访问服务,甚至能否获得预期中的模型能力。
一场围绕设备指纹的攻防战,也由此从互联网广告和反欺诈领域,蔓延到了生成式 AI。
一、什么是设备指纹
设备指纹(Device Fingerprint),不是人的生物指纹,而是网站或 App 从一台设备上采集的一组软硬件特征。
大数据被说得神乎其神,但精准推荐的前提是能够定位到你是唯一的人。所以目前平台会有非常多的方法,将各种 ID 结合在一起,来确定你是一个唯一的用户。简单的比方说手机号、邮箱,复杂的比方说这次提到的设备指纹。WebAudio、Canvas、WebGL 等浏览器环境特征,结合设备硬件参数(如 CPU、GPU、屏幕信息)以及时区、语言、字体等行为和网络信号,都可能生成具有区分能力的设备标识。
早期,这类信息主要用于网页适配、流量统计和识别点击欺诈。随着客户端脚本和各类 API 的发展,它逐渐演变为一种不依赖 Cookie、甚至能够跨浏览器关联设备的识别技术,如今既被用于登录验证、反欺诈、机器人识别和版权控制,也被用于用户画像、跨站追踪和定向广告。
二、当设备指纹“出圈”
Anthropic 在今年春天大批量封禁了中国地区的用户,不断有用户在社交媒体上反馈其 Anthropic 账号遭遇封禁。
六月,Anthropic 的 AI 编程工具 Claude Code 被发现存在一种特殊的数据标记机制:它会在发送给模型的 system prompt 中,通过修改肉眼难以察觉的 Unicode 字符,隐藏用户环境相关信息。这种技术被称为 Prompt Steganography(提示词隐写)。研究者发现,Claude Code 会根据用户 API 访问路径、代理地址、系统时区等信息,对请求添加不同标记。Anthropic 后续回应称,该机制用于识别未经授权的代理访问和模型蒸馏风险。
但 Claude 4.6 口碑颇佳,用户没有退场,反而研究如何绕过风控,甚至模仿平台识别设备环境。

类似猜疑很快蔓延到 OpenAI。2026 年 8 月下旬起,不少 ChatGPT 用户反馈模型“降智”。有人归因于新模型发布前的算力调度,也有人怀疑亚洲用户遭遇更严格的环境风控。修改时区、使用指纹浏览器和住宅 IP,随之成为社区流传的“自救方案”。模型自报身份与后端信息不一致,也让用户怀疑平台在差异化分流。

当海外模型不断收紧访问,大陆用户也开始隐藏真实环境:广告拦截、修改设备指纹、关闭遥测……这些原本属于隐私浏览器和少数极客的工具,正在进入普通 AI 用户的日常。设备指纹,也由此从边缘的隐私议题,走进大众化的平台风控攻防。
三、道高一尺魔高一丈
面对设备指纹带来的隐私风险,市场上出现了大量反指纹工具(anti-fingerprinting tools)。这些工具通常通过浏览器扩展、脚本注入等方式,修改网页可以读取到的 JavaScript 指纹信息,例如屏幕参数、字体列表、Canvas 渲染结果、浏览器 API 返回值等。一些主打隐私保护的浏览器也开始采用更系统性的反指纹策略,例如通过限制网站访问某些敏感属性、统一用户浏览器环境等方式,降低用户被识别和追踪的可能性。

但反指纹并不是简单地“修改几个参数”那么容易。
首先,“不可检测”(undetectable)≠“不可链接”(unlinkable)。一个反指纹工具可能成功隐藏了用户真实设备信息,让网站无法判断你的真实设备。但如果它长期生成一个固定的虚拟身份,网站仍然可以持续识别这个身份,并将其与你过去的行为关联起来。
其次,伪装本身也可能暴露身份。如果隐私工具只是分别修改几个浏览器属性,却没有让整个浏览器环境保持一致,那么不同属性之间产生的矛盾反而可能成为新的指纹。例如,浏览器报告的操作系统、字体、屏幕分辨率、语言设置和硬件能力之间存在不匹配,网站就可能推断出这不是一个自然环境,而是经过修改的环境。更甚者,如果这些修改直接暴露在浏览器扩展注入的代码、DOM 结构或 API 行为中,网站甚至可能识别出“用户正在使用隐私工具”,从而将这种异常行为本身作为新的识别信号。
真正有效的隐私保护,并不是让每个用户拥有一个看起来随机的浏览器环境,而是让大量用户呈现高度相似、自然一致的环境。因为匿名性的基础并不是“没人知道你是谁”,而是“你无法从人群中被区分出来”。
四、一个技术BUG引发的舆情
最近,某大型跨境电商平台被知名白帽安全组织披露存在与 Audio Fingerprinting(音频指纹) 相关的技术问题,引发了包括 Firefox 工程团队在内的多个技术社区以及媒体的关注。
事件起因是一种异常现象:用户在电脑和手机同时连接蓝牙耳机时,只要打开该平台网页,手机正在播放的音乐会突然停止,即使静音网页或调整系统音频设置也无法解决,因为页面并未播放任何可见音视频内容,但在关闭网页后恢复。随后,技术人员通过对网页脚本进行逆向分析发现,触发这一隐藏音频上下文的代码来自该平台用于浏览器安全、防欺诈以及风险控制的相关脚本。
从技术原理来看,Audio Fingerprinting 并不是录制用户声音,也不是监听用户周围环境,而是利用浏览器处理音频计算时产生的细微差异,对设备和浏览器环境进行识别。 不同电脑的 CPU、操作系统、浏览器实现以及音频处理链路,可能导致相同音频计算任务产生略微不同的结果,这些差异可以被转换为设备识别特征。
不过,此次事件受到关注的原因,并不仅仅是某一个 Audio Fingerprint 信号。研究人员进一步发现,该平台相关脚本还涉及大量其他设备和浏览器环境信息的收集,包括 Canvas 绘制结果、WebGL 图形环境、CPU 信息、设备内存、屏幕参数、浏览器能力、WebRTC 特征、自动化工具检测,以及用户鼠标、触摸、滚动等交互行为。
从公开信息来看,Amazon、Walmart 等大型平台同样会收集设备信息、浏览行为和交互数据,并将其用于账户安全、反欺诈以及机器人检测。因此,使用设备指纹并不是某一家公司的特殊做法,而是当前互联网安全体系中的常见组成部分。但值得注意的是,与其他大型电商平台相比,该平台公开分析中涉及的设备指纹维度确实较为广泛:

更值得讨论的问题在于:收集哪些数据、收集范围的边界、使用场景,以及最终目的是什么。
一方面,平台可以使用设备指纹识别异常登录、阻止自动化攻击、防止优惠券滥用或支付欺诈,这属于安全风控场景。但另一方面,如果同一套设备识别技术被用于跨访问追踪、用户画像、广告归因或个性化推荐,就会打破隐私期待。
此次事件引发的争议的核心,并不是直接证明该平台一定将这些数据用于营销追踪,而是从消费者能够看到的公开隐私政策中,很难准确了解这些复杂技术到底收集了哪些字段、如何组合、保存多久、具体的数据使用场景,以及是否与其他业务数据关联。
在缺少透明解释的情况下,购物平台上一段原本用于安全风控的代码,很容易被理解为另一套隐蔽的用户追踪系统。
五、法无禁止即可为?
单独来看,屏幕尺寸、字体、时区或某项渲染结果,未必能够直接识别一个自然人。但当这些信息被组合起来,用于区分、识别或持续关联特定设备和用户时,它们就不再只是无关紧要的技术参数。
在 GDPR 框架下,如果 Fingerprint 被用于识别、区分或关联特定用户,通常可能构成一种在线标识符(online identifier)或个人数据;而在 ePrivacy 规则下,问题甚至不以相关信息首先构成个人数据为前提:只要技术涉及在用户终端存储信息,或者访问终端中已经存储的信息,就可能进入 Article 5(3) 的规制范围。
因此,Fingerprint 并不能因为“不包含姓名、账号等直接身份信息”而自动排除在隐私监管之外。
ePrivacy Article 5(3) 主要规定了两类例外:一是纯粹为了完成电子通信传输所必需;二是为了提供用户明确请求的信息社会服务所严格必需。维持用户主动发起的登录、完成购物流程或提供其明确选择的功能,可能在特定条件下落入例外。账户安全也可能具有必要性,但“为了安全”并不是一张可以无限扩张的通行证,仍然需要证明具体信号与具体风险之间存在直接关系。
如果设备指纹被用于建立长期标识、行为分析、广告归因、用户画像或跨网站关联,通常就很难仅凭“安全”二字排除同意要求。至于部分低隐私影响的第一方分析,不同成员国监管机构的具体口径并不完全一致,但必要性、目的限定和风险最小化仍然是共同的判断核心。
另一方面,即使某种收集存在法律依据,也不意味着企业可以无限制地调用终端接口。平台仍应回答:这一参数是否与具体功能直接相关?是否存在侵入性更低的替代方案?能否缩短保存期限或者避免与其他业务数据合并?
WebRTC 就是一个直观例子。在线会议或语音聊天使用它,通常具有清晰的功能目的,但一个不存在实时通信需求的普通内容页面若仍通过它收集网络、设备或媒体能力信息,就需要给出更充分的解释。
许多指纹接口不会触发权限弹窗。但没有看到提示,不代表网站没有收集,也正因为这类技术难以被普通用户感知,企业才更有义务做到清晰告知、目的限定和最小化采集。
六、设备指纹的双重身份
设备指纹是一项明显具有双重性的技术,围绕其产生的争议,本质上不是安全与隐私之间的简单冲突,而是谁拥有定义‘风险’的权力。
一方面,互联网环境中确实存在大量恶意行为,例如账号盗用、欺诈攻击、机器人滥用等,这些行为会影响平台和用户的正常使用。因此,平台需要一种能够识别异常行为、判断风险来源的技术能力。设备指纹通过分析浏览器、操作系统、设备环境等多种特征,可以帮助平台识别可疑访问、降低安全风险。从这个角度看,它是一种重要的网络安全基础设施。
但另一方面,当设备指纹被赋予高度稳定性和区分能力,甚至成为一种替代 Cookie 的隐性身份标识时,它也可能从安全工具转变为用户追踪工具。与用户主动保存的 Cookie 不同,设备指纹通常依赖大量用户难以感知的技术特征生成,用户可能不知道自己的设备正在被识别,也不知道这些信息是否会被用于跨网站追踪、用户画像、精准广告投放,甚至进一步被商业化利用。
技术本身没有在两个场景之间突然发生变化。真正变化的是它的目的、必要性、持续时间,以及用户是否拥有知情和控制的可能。
七、当技术成为不对等的权力
围绕设备指纹的争议,表面上是安全与隐私之间的冲突,底层却是一个权力问题:谁有权定义什么是“正常用户”,什么又是“风险用户”?
使用代理,究竟是在绕过平台限制,还是在保护网络隐私?设备环境频繁变化,究竟意味着机器人操作,还是用户正在旅行、换机或使用防追踪工具?时区与 IP 不一致,究竟是欺诈信号,还是全球化生活中再普通不过的技术现实?
这些问题不存在唯一确定的答案。平台选择哪些信号、如何分配权重、在何处设定阈值,最终决定了谁会被验证、限制、降级,乃至封禁。
平台当然不可能公开全部反欺诈规则,否则规则本身就会被攻击者利用。但保密不应等于不可解释。当一个风险判断会影响用户获得什么服务时,平台至少应让用户知道:哪些类型的信息参与了判断,判断可能产生什么后果,以及错误发生后如何申诉和恢复。
否则,系统就会进入一种自我强化的循环:平台为了识别风险而采集更多设备信息;用户因为不信任平台而隐藏更多信息;隐藏行为又被平台视为新的风险信号;平台于是进一步加码识别。
双方都声称自己是在保护安全,结果却共同制造了一场没有尽头的技术军备竞赛。
八、隐私即信任
正如 Zuboff 在《监控资本主义时代》中所描述的,个人行为和经验可能被持续转化为可预测、可交易的数据资产,用户最终成为数字商业体系中被提取和利用的数据来源。
消费者真正担忧的并不只是某一种技术的存在,而是不透明的技术背后所代表的权力关系:谁可以收集信息,谁可以分析信息,以及谁可以决定这些信息最终如何被使用。
消费者对科技平台的不信任,并非凭空产生,而是来自过去多年中平台在数据利用、隐私保护和广告追踪方面积累的问题。当用户曾经看到一些企业利用信息不对称获取商业利益时,他们自然会对新的隐蔽技术保持警惕。
这也是为什么,同样一套设备指纹技术,在不同企业手中可能引发完全不同的社会反应。对于一家长期建立隐私声誉、尊重用户权利的企业,消费者或许更愿意相信它是在保护账户安全;对于一家长期缺乏透明度的平台,同样的代码则更容易被理解为监控工具。
因此,企业真正需要解决的问题,是通过充分解释使用该技术的必要性、利与弊以及风险缓解措施,来建立用户对于技术使用方式的信任。
这也意味着,隐私政策不能再被当做法律风险防御文件,而应该成为企业与用户建立信任的沟通工具。企业应尽量使用简单、直接的语言,明确说明使用了什么技术、收集了什么信息,以及这些技术具体服务于什么目的。
过去,一些企业可能认为,使用宽泛、模糊的表述可以为未来的数据利用留下更多解释空间。但在今天的环境下,这种策略正在失效。设备指纹、广告追踪、算法推荐和儿童数据保护监管反复揭示同一规律:当社会对科技平台的信任下降时,模糊性不再意味着更多自由,反而意味着更高的监管风险。监管者、媒体和公众会倾向于以更严格的方式理解那些缺乏透明度的技术安排,因为“不透明”本身已经成为风险信号。
透明度因此应当成为技术获得社会授权的组成部分。企业无须公开可能被攻击者利用的具体风控规则,但应当说清目的、范围、期限和责任,让外界能够判断它是否遵守了自己划定的边界。
信任是一种长期积累的“解释信用”,远非一句品牌口号。拥有这种信用的企业,即使出现错误,也更可能获得纠正和修复的机会;长期依赖模糊表述的企业,则可能因为一次并不严重的事件,引发对其全部技术行为的系统性怀疑。
在数字时代,收集更多数据、识别更多用户,只能代表技术能力。更稀缺的竞争力,是让社会相信:这些能力始终受到清晰、可验证的边界约束,不会在无人知晓时被挪作他用。
附注
https://cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies/FAQ
https://webbrowsertools.com/blog/anti-tracking-issues-in-browsers.html
https://brave.com/privacy-updates/4-fingerprinting-defenses-2.0/
https://www.usenix.org/system/files/conference/usenixsecurity18/sec18-vastel.pdf
https://thereallo.dev/blog/claude-code-prompt-steganography
https://blog.laserphile.com/2026/08/aliexpress-webpage-keeping-multipoint.html
https://fuck-claude.app/
https://github.com/omegaee/my-fingerprint
声明:本文来自置身数外,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。