Fingerprinting zařízení: principy, rizika a regulace

Proč dnes řešíme cookies a fingerprinting

Sledování uživatelů na webu se historicky opíralo o cookies – malé textové soubory ukládané prohlížečem. S nástupem regulací (GDPR, ePrivacy), zásahů prohlížečů (ITP, ETP, Total Cookie Protection) a blokování třetích stran se trh přesouvá k fingerprintingu – technice, která vytváří jedinečný otisk zařízení kombinací signálů (konfigurace zařízení, prohlížeče, sítě). Článek detailně rozlišuje oba přístupy, vysvětluje, jak fungují, jaká představují rizika a jak se vůči nim bránit – technicky, organizačně i právně.

Cookies: mechanismus, typy a moderní omezení

Cookies jsou páry klíč–hodnota, které server posílá v hlavičce Set-Cookie a prohlížeč je posílá zpět v hlavičce Cookie při dalších požadavcích na stejnou doménu a cestu.

  • First-party cookies: nastavuje navštívená doména; typicky autentifikace, preference, košík.
  • Third-party cookies: nastavuje doména vložená prostřednictvím skriptu/iframe (reklamní a analytické platformy); čím dál více blokované.
  • Session vs. persistent: dočasné mizí po zavření prohlížeče; trvalé mají datum expirace.
  • Bezpečnostní atributy: Secure (pouze HTTPS), HttpOnly (nepřístupné z JavaScriptu), SameSite (Lax/Strict/None + Secure), Partitioned (CHIPS – oddělení podle top-site).

Moderní omezení prohlížečů: blokování třetích stran, zkracování životnosti (ITP v Safari), Total Cookie Protection (Firefox – izolace podle „top site“), CHIPS/Storage Partitioning (Chrome a další), detekce a blokování bounce tracking a link decoration. Praktický dopad: reklamní profily a cross-site měření konverzí přes cookies se stává nespolehlivé bez explicitního souhlasu a bez nových API.

Fingerprinting: princip, signály a proč je problematický

Fingerprinting identifikuje nebo re-identifikuje zařízení spojením množství pasivních a aktivních signálů bez potřeby zápisu identifikátoru do úložiště. Na rozdíl od cookies uživatel často nemá zjevný prvek ovládání (žádný banner, žádný soubor na smazání).

  • Pasivní signály: HTTP hlavičky (Accept-Language, Accept, Encoding), IP adresa, TLS Client Hello charakteristiky, velikost okna, časové pásmo, platforma.
  • Aktivní signály (JS): seznam fontů a pluginů, Canvas/WebGL otisk, AudioContext, rozlišení/viewport, navigator.userAgent/UA-Reduction a Client Hints, podpora médií (mediaCapabilities), baterie, senzorika, výkonová časování.
  • Síťové signály: IP stabilita, NAT koherence, DNS resolver, DoH endpoint.
  • Metody: deterministický fingerprint (vysoká entropie → stabilní ID), pravděpodobnostní (kombinace slabších signálů, rané sladění).

Problém: fingerprinting obchází volbu uživatele (souhlas) a často spadá do kategorie nezbytně nesouladného zpracování. Zároveň je odolnější vůči mazání dat (neexistuje „vymaž cookie a zmizím“).

Cookies vs. fingerprinting: porovnání vlastností

Vlastnost Cookies Fingerprinting
Viditelnost pro uživatele Relativně viditelné (bannery, nastavení, smazání) Skryté, těžko odhalitelné
Závislost na úložišti Ano (cookie/localStorage) Ne (kombinace signálů)
Stabilita napříč stránkami Omezovaná (blokování 3P, partitioning) Vysoká u bohatých signálů
Právní soulad Možný se souhlasem a účely Vysoce rizikový, často nesouladný
Kontrola a odvolání Jednoduché (smazání, správa souhlasů) Komplikované (musí zasáhnout prohlížeč/rozšíření)
Přesnost cross-site Klesající Vysoká až velmi vysoká

Moderní obcházení a „server-side“ praktiky

  • CNAME cloaking: třetí strana se prezentuje jako subdoména první strany přes CNAME; cílem je maskovat 3P trackery jako 1P.
  • Server-side tagging: přesun identifikace na server; snižuje viditelnost v prohlížeči, ale nezbavuje požadavků na souhlas a transparentnost.
  • Link decoration & bounce tracking: přenos ID v URL parametrech přes mezistránky; prohlížeče dnes často zkracují dobu trvání a čistí tato ID.
  • Device/Ad ID v mobilních aplikacích: GAID/IDFA; iOS App Tracking Transparency (ATT) vyžaduje souhlas; Android Privacy Sandbox postupně nahrazuje GAID atribučnými API.

Regulační rámec: GDPR, ePrivacy, souhlasy a GPC

V EU je jakékoliv nezbytné nepodstatné ukládání nebo přístup k informacím v zařízení (cookies, localStorage, fingerprintingové čtení „terminálových informací“) podmíněno předchozím informovaným souhlasem a jasným účelem. „Legitimní zájem“ obvykle nestačí pro marketingové profilování. Global Privacy Control (GPC) je signál prohlížeče vyjadřující nesouhlas s prodejem/sdílením; weby by ho měly respektovat. Fingerprinting bez souhlasu je obecně problematický až nelegální.

Ochrana uživatele: vrstvená strategie

Nejlepší ochranu představuje kombinace zásad, nastavení prohlížeče a nástrojů. Níže uvádíme postup od nejmenšího po největší dopad na použitelnost.

1) Hygiena soukromí a správa souhlasů

  • Odmítejte volitelné cookies; u bannerů vybírejte „Odmítnout vše“ nebo manuálně vypněte marketing/analytiku.
  • Zapněte GPC v prohlížeči/rozšíření, pokud je dostupné.
  • Pravidelně mažte cookies a data stránek nebo používejte automatické čištění při zavření prohlížeče.

2) Nastavení prohlížeče

  • Blokování cookies třetích stran (všech nebo alespoň marketingových).
  • Ochrana proti cross-site trackingu (Safari ITP, Firefox ETP/TCP, Brave standardně přísný režim).
  • Ochrana před fingerprintingem:
    • Firefox: Resist Fingerprinting (RFP) v přísném režimu; zaokrouhlování časů, jednotný UA, maskování Canvas.
    • Brave: agresivní ochrana proti fingerprintingu, randomizace některých API.
    • Tor Browser: silné RFP, identický profil pro všechny (nejvyšší ochrana, největší dopad na UX).
  • Izolované profily / kontejnery (Firefox Multi-Account Containers) – oddělení přihlášení (práce, osobní, bankovnictví).
  • Režim „Soukromé okno“: krátkodobá izolace, ale sám o sobě nechrání před fingerprintingem.

3) Rozšíření a nástroje

  • Blokátory sledování: uBlock Origin (režimy „hard mode“), Privacy Badger (behaviorální blokování třetích stran), Ghostery.
  • Skriptové a doménové sandboxy: NoScript, uMatrix (pokročilé – strmější křivka učení).
  • Čištění otisků: CanvasBlocker (varování/povolení Canvasu), WebRTC leak protect (zabránění úniku lokální IP).
  • DNS ochrana: používání DNS-over-HTTPS/-TLS, blokování známých trackerů na úrovni DNS (pi-hole, NextDNS) – pozor na falešně pozitivní blokace.

4) Síťová opatření

  • VPN pro maskování IP a šifrování mezi vámi a VPN serverem; snižuje konzistenci IP jako fingerprint signálu (ale samotná VPN neposkytuje anonymitu vůči všem technikám).
  • TOR pro maximální soukromí a jednotný fingerprint; kompromisem jsou rychlost a kompatibilita.

Ochrana vývojáře a provozovatele webu: soulad a minimalizace

  • Privacy by design: sbírejte minimum údajů; preferujte on-device agregace a souhrnné metriky.
  • Žádný fingerprinting bez souhlasu; vyhněte se sběračům vysoce rizikových signálů (Canvas, AudioContext) pro marketingové účely.
  • Transparentní CMP (Consent Management Platform) se skutečnou možností odmítnutí; respektujte GPC.
  • Odolnost proti zranitelnostem: zabraňte CNAME cloakingu, izolujte třetí strany (sandbox iframe, Permission-Policy, Content-Security-Policy).
  • Privacy Sandbox a otevřená API: zvažte atribučná API (Attribution Reporting) a zájmové API (Topics) jako méně invazivní alternativy k cross-site cookies; počítejte s omezeními přesnosti.

Mobilní aplikace: IDFA/GAID, ATT a Privacy Sandbox

V mobilním světě je ekvivalentem „cookie“ reklamní identifikátor zařízení (IDFA/GAID). iOS vyžaduje přes App Tracking Transparency výslovný souhlas pro cross-app tracking. Android zavádí Privacy Sandbox (SDK Runtime, FLEDGE/Protected Audience, Attribution Reporting) s cílem minimalizovat přístup k ID a poskytovat agregovanou atribuci. Fingerprinting (např. sběr MAC, modelu, senzorických dat) je zakázán podmínkami obchodů s aplikacemi a může vést k odstranění aplikace.

Technické detaily: jak prohlížeče „lámají“ fingerprinting

  • Redukce UA (User-Agent Client Hints): místo plného UA jen verzované „high-entropy“ hinty na opt-in bázi.
  • Zaokrouhlování a šum: časová API a výkonové metriky jsou zaokrouhlovány; některé prohlížeče vnášejí šum.
  • Maskování grafických otisků: jednotné nebo randomizované výstupy Canvas/WebGL.
  • Storage Partitioning: izolace úložišť (cookies, cache, service worker, IndexedDB) podle top-site, čímž se brání cross-site korelacím.
  • IP ochrana: experimentální proxy pro odesílání požadavků třetím stranám (omezení použitelnosti IP).

Limity obrany: co nelze úplně skrýt

Úplně „mizící“ otisk neexistuje. I při přísné konfiguraci zůstává zbytková entropie (např. vzácná kombinace jazyka, změny velikosti okna, vzory chování). Ochrana proto směřuje k snížení stability a dosahu identifikace, nikoli k absolutní neviditelnosti. Vyšší ochrana často znamená nižší kompatibilitu a více „captcha“ výzev.

Doporučený praktický „stack“ pro běžného uživatele

  1. Přepněte prohlížeč do přísné ochrany proti sledování (Firefox „Strict“ nebo Brave).
  2. Zapněte GPC, blokování 3P cookies a automatické mazání dat při zavření.
  3. Nainstalujte uBlock Origin a Privacy Badger; povolujte skripty podle potřeby.
  4. Pro platby a e-bankovnictví používejte oddělený profil/kontejner bez rozšíření.
  5. Pro citlivé vyhledávání použijte Tor Browser.
  6. Zvažte VPN se spolehlivou politikou „no-logs“ a ochranou proti únikům DNS/WebRTC.

Kontrolní seznamy

Pro uživatele

  • Zkontroloval jsem nastavení soukromí v prohlížeči a vypnul 3P cookies.
  • Mám aktivní alespoň jeden blokátor sledování a GPC.
  • Průběžně mažu data stránek nebo používám soukromá okna.
  • Citlivé účty držím v oddělených profilech/oknech.

Pro provozovatele webu

  • Fingerprinting nepoužívám bez výslovného a informovaného souhlasu.
  • CMP nabízí „Odmítnout vše“ stejně snadno jako „Souhlasím“.
  • Třetí strany izolují a pravidelně audituji (CSP, Permission-Policy, sandbox).
  • Preferuji agregované metriky a atribučná API s minimálním sběrem údajů.

Budoucnost sledování: směřování k agregaci a on-device zpracování

Trh se posouvá od individuálních profilů k agregovaným a on-device modelům: lokálně vytvářené kohorty, atribuce s omezenou přesností, serverové zpracování s přísnými rozhraními a auditovatelnými toky dat. Vítězi budou řešení, která dokáží měřit s menší entropií a s privacy-preserving architekturou.

Cookies jsou