Welche Signale erfasst werden
Ein moderner Fingerprint kombiniert typischerweise:- User-Agent- und Accept-Header. Der offensichtliche Ausgangspunkt.
HeadlessChromeim UA ist ein klares Indiz. - Canvas-Fingerprint. Eine Website lässt den Browser ein verborgenes Canvas-Element rendern und bildet einen Hash der Ausgabe. Kleinste Rendering-Unterschiede zwischen GPUs, Treibern und Betriebssystemen ergeben eine stabile Signatur je Rechner.
- WebGL-Fingerprint. Renderer-String, Hersteller-String und unterstützte Erweiterungen bilden gemeinsam einen aussagekräftigen Fingerprint für GPU und Treiber-Stack.
- Schriftartenliste. Welche Schriftarten der Browser in welcher Reihenfolge rendern kann, ist oft allein schon charakteristisch genug für eine Sitzung.
- Bildschirm und Viewport. Auflösung, Farbtiefe und Gerätepixelverhältnis. Ein
1366×768-Desktop mit 200 % Skalierung hat einen anderen Fingerprint als ein2560×1440-Retina-Display. - Zeitzone und Sprache. Aus
Intl.DateTimeFormatundnavigator.languages. - Audio Context. Audio-Rendering erzeugt wie Canvas gerätespezifische, für Fingerprinting geeignete Ausgaben.
- Plugins, Navigator-Eigenschaften und Hardware-Parallelität. Kleinere, aber kombinierbare Signale.
navigator.webdriver. Das unübersehbare Merkmal unverwalteter Automatisierung.
Warum Scraper Fingerprints preisgeben
Drei Fehlermuster dominieren:- Dieselbe Standardidentität wiederholen. Eine unveränderte Puppeteer-Instanz mit 10.000 Sitzungen zeigt denselben Canvas-Hash, WebGL-String und dieselbe Schriftartenliste – 10.000 „verschiedene Benutzer“ mit dem Fingerprint eines einzigen Rechners. Das ist leicht zu erkennen.
- Generische Werte, die kein echter Benutzer erzeugt. Leeres
navigator.plugins, eine bitgenaue Standardausgabe von Linux/Chrome im Canvas oder eine Liste ohne gängige Systemschriftarten sind Anomalien, die bei echten Chrome-Benutzern nicht vorkommen. - Widersprüchliche Signale. Ein Fingerprint mit
en-USundAmerica/New_Yorkzusammen mit einer russischen IP, ein iPhone-User-Agent mit Desktop-Viewport oder ein Windows-Fingerprint mit reinen macOS-Schriftarten. Erkennungssysteme suchen nach inneren Widersprüchen.
Fingerprint verwalten
Die Gegenmaßnahmen entsprechen den Fehlermustern:- Einzigartigkeit je Sitzung. Jede Aufgabeninstanz sollte einen eigenen Fingerprint mit anderem Canvas-Hash, WebGL-Renderer und anderer Schriftartenliste zeigen, damit sich derselbe Fingerprint nicht bei „verschiedenen Benutzern“ wiederholt.
- Konsistenz innerhalb der Sitzung. Innerhalb einer Sitzung muss der Fingerprint stabil bleiben. Ein Wechsel währenddessen ist selbst ein Erkennungsmerkmal.
- Geografische Übereinstimmung mit der IP. Zeitzone, Sprache und Accept-Language-Header sollten zur geografischen Lage der Proxy-IP passen. Kombinieren Sie eine osteuropäische IP mit einem osteuropäischen Fingerprint statt standardmäßig mit
en-US. - Realistisch statt zufällig. Rein zufällige Werte sind ebenfalls auffällig. Verwenden Sie Verteilungen realer Fingerprints – gängige GPU-Strings, plausible Schriftartenlisten und normale Bildschirmgrößen – statt exotischer Werte, die kein Mensch nutzt.
Der Fingerprinting-Ansatz von Octoparse
Zusätzlich zum natürlichen Vorteil einer sichtbaren Laufzeit, die weniger Signale als Headless-Tools preisgibt, verwaltet Octoparse den Browser-Fingerprint aktiv. Sitzungen erhalten individuelle, realistische Fingerprint-Profile statt derselben Standardidentität für jede Aufgabe. Damit wird die Anforderung der Einzigartigkeit je Sitzung erfüllt, an der eine feste Konfiguration scheitert. Die Laufzeit verbindet die „passive“ Tarnung des sichtbaren Betriebs mit der „aktiven“ Tarnung vielfältiger Fingerprints, ohne dass Benutzer einen externen Fingerprint-Dienst integrieren müssen. Das Fingerprint-Management ergänzt Octoparse’ Verhaltenssimulation: Die Laufzeit sieht in jeder Sitzung wie ein anderer echter Benutzer aus und verhält sich auf der Seite auch so.Wann es wichtig ist
Für statische Websites und einfache Bot-Erkennung ist aktives Fingerprint-Management überdimensioniert. Gegen stärkere Abwehr lohnt es sich:- Leichte Abwehr. Der standardmäßig sichtbare Betrieb genügt bereits.
- Mittlere Abwehr (Ratenbegrenzung und einfache Erkennung). Die Standardwerte reichen meist aus, wenn die anderen Ebenen sauber sind.
- Starke Abwehr (Cloudflare, DataDome, HUMAN, Akamai Bot Manager). Erforderlich. Ohne individuelle, realistische Fingerprints je Sitzung führt dieselbe Identität bei Tausenden „verschiedener Benutzer“ zur Sperrung, selbst wenn alles andere unauffällig ist.