Pokročilé online sledování: technické rozdíly mezi cookies a fingerprintingem a možnosti obrany

Proč dnes řešíme cookies a fingerprinting

Sledování uživatelů na webu se historicky opíralo o cookies – malé textové soubory ukládané prohlížečem. S nástupem regulací (GDPR, ePrivacy), zásahů prohlížečů (ITP, ETP, Total Cookie Protection) a blokováním třetích stran se trh přesouvá k fingerprintingu – technice, která vytváří jedinečný otisk zařízení kombinací signálů (konfigurace zařízení, prohlížeče, sítě). Článek detailně rozlišuje oba přístupy, vysvětluje, jak fungují, jaká nesou rizika a jak se proti nim bránit – technicky, organizačně i právně.

Cookies: mechanismus, typy a moderní omezení

Cookies jsou páry klíč–hodnota, které server posílá v hlavičce Set-Cookie a prohlížeč je posílá zpět v hlavičce Cookie při dalších požadavcích pro stejnou doménu a cestu.

  • First-party cookies: nastavuje navštívená doména; typicky autentifikace, preference, nákupní košík.
  • Third-party cookies: nastavuje doména vložená skriptem/iframe (reklamní a analytické platformy); čím dál více blokované.
  • Session vs. persistent: dočasné mizí po zavření prohlížeče; perzistentní mají datum expirace.
  • Bezpečnostní atributy: Secure (pouze HTTPS), HttpOnly (nepřístupné z JS), SameSite (Lax/Strict/None + Secure), Partitioned (CHIPS – oddělení podle top-site).

Moderní omezení prohlížečů: blokování třetích stran, zkracování životnosti (ITP v Safari), Total Cookie Protection (Firefox – izolace dle „top site“), CHIPS/Storage Partitioning (Chrome a další), detekce a blokování bounce trackingu a link decoration. Praktický dopad: reklamní profily a cross-site měření konverzí přes cookies se stávají nespolehlivými bez explicitního souhlasu a bez nových API.

Fingerprinting: princip, signály a proč je problematický

Fingerprinting identifikuje nebo re-identifikuje zařízení spojením množství pasivních i aktivních signálů bez nutnosti zápisu identifikátoru do úložiště. Na rozdíl od cookies uživatel často nemá zjevný prvek kontroly (žádný banner, žádný soubor k odstranění).

  • Pasivní signály: HTTP hlavičky (Accept-Language, Accept, Encoding), IP adresa, TLS Client Hello charakteristiky, velikost okna, časové pásmo, platforma.
  • Aktivní signály (JS): seznam fontů a pluginů, Canvas/WebGL otisk, AudioContext, rozlišení/viewpoint, navigator.userAgent/UA-Reduction a Client Hints, podpora médií (mediaCapabilities), baterie, senzory, časování výkonu.
  • Síťové signály: IP stability, NAT koherence, DNS resolver, DoH endpoint.
  • Přístupy: deterministický fingerprint (vysoká entropie → stabilní ID), pravděpodobnostní (kombinace slabších signálů, časné spárování).

Problém: fingerprinting obchází volbu uživatele (souhlas) a často spadá do kategorie nezbytně nesouladného zpracování. Navíc je odolnější vůči mazání dat („vymaž cookie a zmizím“ zde nefunguje).

Cookies vs. fingerprinting: srovnání vlastností

Vlastnost Cookies Fingerprinting
Viditelnost pro uživatele Relativně viditelné (bannery, nastavení, odstranění) Skryté, obtížně odhalitelné
Závislost na úložišti Ano (cookie/localStorage) Ne (kombinace signálů)
Stabilita napříč stránkami Omezována (blokování 3P, partitioning) Vysoká u bohatých signálů
Právní soulad Možný se souhlasem a účely Vysoce rizikový, často nesouladný
Kontrola a odvolání Jednoduché (mazání, správa souhlasů) Komplikované (vyžaduje zásah do prohlížeče/rozšíření)
Přesnost cross-site Klesající Vysoká až velmi vysoká

Moderní obcházení a „server-side“ praktiky

  • CNAME cloaking: třetí strana se prezentuje jako subdoména první strany přes CNAME; cílem je maskovat 3P trackery jako 1P.
  • Server-side tagging: přesun identifikace na server; snižuje viditelnost v prohlížeči, ale nezbavuje požadavků na souhlas a transparentnost.
  • Link decoration & bounce tracking: přenos ID v parametrech URL přes mezistránky; prohlížeče dnes často zkracují dobu trvání a čistí tato ID.
  • Device/Ad ID v mobilních aplikacích: GAID/IDFA; iOS App Tracking Transparency (ATT) vyžaduje souhlas; Android Privacy Sandbox postupně nahrazuje GAID atributovými API.

Regulační rámec: GDPR, ePrivacy, souhlasy a GPC

V EU je jakékoli nezbytně nepotřebné ukládání nebo přístup k informacím v zařízení (cookies, localStorage, fingerprintingové čtení „terminálových informací“) podmíněné předchozím informovaným souhlasem a jasným účelem. „Legitimní zájem“ obvykle nestačí pro marketingové profilování. Global Privacy Control (GPC) je signál prohlížeče vyjadřující nesouhlas s prodejem/sdílením; weby by ho měly respektovat. Fingerprinting bez souhlasu je obecně problematický až nelegální.

Obrana uživatele: vrstevnatá strategie

Nejlepší ochranu tvoří kombinace zásad, nastavení prohlížeče a nástrojů. Níže uvádíme postup od nejmenšího po největší dopad na použitelnost.

1) Hygiena soukromí a správa souhlasů

  • Odmítejte volitelné cookies; u bannerů vyberte „Odmítnout vše“ nebo manuálně vypněte marketing/analytiku.
  • Zapněte GPC v prohlížeči/rozšíření, pokud je dostupné.
  • Pravidelně mažte cookies a data stránek nebo používejte automatické čištění při zavření prohlížeče.

2) Nastavení prohlížeče

  • Blokování cookies třetích stran (vše nebo alespoň marketingových).
  • Ochrana proti cross-site trackingu (Safari ITP, Firefox ETP/TCP, Brave standardně přísný režim).
  • Ochrana proti fingerprintingu:
    • Firefox: Resist Fingerprinting (RFP) v přísném režimu; zaokrouhlování časů, uniformní UA, maskování Canvasu.
    • Brave: agresivní ochrana proti fingerprintingu, randomizace některých API.
    • Tor Browser: silné RFP, identický profil pro všechny (nejvyšší ochrana, největší dopad na UX).
  • Izolované profily / kontejnery (Firefox Multi-Account Containers) – oddělení přihlášení (práce, osobní, bankovnictví).
  • Režim „Soukromé okno“: krátkodobá izolace, ale sám o sobě nechrání proti fingerprintingu.

3) Rozšíření a nástroje

  • Blokátory sledování: uBlock Origin (módy „hard mode“), Privacy Badger (behaviorální blokování třetích stran), Ghostery.
  • Skriptové a doménové sandboxy: NoScript, uMatrix (pokročilé – strmější křivka učení).
  • Čištění otisků: CanvasBlocker (varování/povolení Canvasu), WebRTC leak protect (zabránění úniku lokální IP).
  • DNS ochrana: používání DNS-over-HTTPS/-TLS, blokování známých trackerů na úrovni DNS (pi-hole, NextDNS) – pozor na falešně pozitivní blokování.

4) Síťová opatření

  • VPN pro maskování IP a šifrování mezi vámi a VPN serverem; redukuje konzistenci IP jako fingerprintového signálu (ale samotná VPN neposkytuje anonymitu vůči všem technikám).
  • TOR pro maximální soukromí a jednotný fingerprint; kompromisem jsou rychlost a kompatibilita.

Obrana vývojáře a provozovatele webu: soulad a minimalizace

  • Privacy by design: sbírejte minimum údajů; preferujte on-device agregace a shrnuté metriky.
  • Žádný fingerprinting bez souhlasu; vyhněte se sběračům vysoce rizikových signálů (Canvas, AudioContext) pro marketingové účely.
  • Transparentní CMP (Consent Management Platform) se skutečnou možností odmítnutí; respektujte GPC.
  • Odolnost vůči zranitelnostem: zabráníte CNAME cloakingu, izolujte třetí strany (sandbox iframy, Permission-Policy, Content-Security-Policy).
  • Privacy Sandbox a otevřená API: zvažte atribučné API (Attribution Reporting) a zájmová API (Topics) jako méně invazivní alternativy ke cross-site cookies; počítejte s omezeními přesnosti.

Mobilní aplikace: IDFA/GAID, ATT a Privacy Sandbox

V mobilním světě je ekvivalentem „cookie“ reklamní identifikátor zařízení (IDFA/GAID). iOS vyžaduje přes App Tracking Transparency výslovný souhlas pro cross-app tracking. Android zavádí Privacy Sandbox (SDK Runtime, FLEDGE/Protected Audience, Attribution Reporting) s cílem minimalizovat přístup k ID a poskytnout agregovanou atribuci. Fingerprinting (např. sběr MAC, modelu, senzorických dat) je zakázán podmínkami obchodů s aplikacemi a může vést k odstranění aplikace.

Technické detaily: jak prohlížeče „lámají“ fingerprinting

  • Redukce UA (User-Agent Client Hints): místo plného UA pouze verzované „high-entropy“ hinty na bázi opt-in.
  • Zaokrouhlování a šum: časová API a výkonové metriky jsou zaokrouhlovány; některé prohlížeče vnášejí šum.
  • Maskování grafických otisků: jednotné nebo randomizované výstupy Canvas/WebGL.
  • Storage Partitioning: izolace úložišť (cookies, cache, service worker, IndexedDB) dle top-site, čímž se brání cross-site korelacím.
  • IP ochrana: experimentální proxy pro odesílání požadavků třetím stranám (omezení použitelnosti IP).

Limity obrany: co nejde úplně skrýt

Úplně „mizící“ otisk neexistuje. I při přísné konfiguraci zůstává zbytková entropie (např. vzácná kombinace jazyka, změny velikosti okna, vzory chování). Ochrana proto míří k snížení stability a rozsahu identifikace, nikoli k absolutní neviditelnosti. Vyšší ochrana často znamená nižší kompatibilitu a více výzev captcha.

Doporučený praktický „stack“ pro běžného uživatele

  1. Přepněte prohlížeč do přísné ochrany proti sledování (Firefox „Strict“ nebo Brave).
  2. Zapněte GPC, blokování 3P cookies a automatické mazání dat při zavření.
  3. Nainstalujte uBlock Origin a Privacy Badger; povolujte skripty dle potřeby.
  4. Pro platby a e-banking používejte oddělený profil/kontejner bez rozšíření.
  5. Pro citlivé vyhledávání použijte Tor Browser.
  6. Zvažte VPN se spolehlivou politikou „no-logs“ a ochranou proti únikům DNS/WebRTC.

Kontrolní seznamy

Pro uživatele

  • Zkontroloval jsem nastavení soukromí v prohlížeči a vypnul 3P cookies.
  • Mám aktivní alespoň jeden blokátor sledování a GPC.
  • Pravidelně mažu data stránek nebo používám soukromá okna.
  • Citlivé účty držím v oddělených profilech/oknech.

Pro provozovatele webu

  • Fingerprinting nepoužívám bez výslovného a informovaného souhlasu.
  • CMP nabízí „Odmítnout vše“ stejně jednoduše jako „Souhlasím“.
  • Třetí strany izoluje a pravidelně audituji (CSP, Permission-Policy, sandbox).
  • Preferuji agregované metriky a atribučné API s minimalizací dat.

Budoucnost sledování: směřování k agregaci a on-device zpracování

Trh se posouvá od individuálních profilů k agregovaným a on-device modelům: lokálně vytvářené kohorty, atribuce s omezenou přesností, serverové zpracování s přísnými rozhraními a auditovatelnými toky dat. Vítězi budou řešení, která dokážou měřit s menší entropií a s privacy-preserving architekturou.

Cookies jsou adresovatelné a regulovatelné, fingerprinting