Den här guiden ses just nu över och kan innehålla information som kanske inte längre stämmer. Vi rekommenderar att du väntar tills granskningen är klar innan du följer stegen. Hittade du något som verkar fel eller inaktuellt? Klicka på knappen Rapportera fel (nere till höger i fönstret) eller skriv till kontakt@digitaltforsvar.se. Det hjälper alla besökare.
Tänk dig att du ringer en okänd person. De svarar men säger ingenting. Ändå kan du identifiera dem, av röstens klang, bakgrundsljud, andningsmönster, om de verkar sitta eller stå. Utan att de sagt ett enda ord vet du ungefär vem det är.
Browser fingerprinting fungerar på samma sätt. Din webbläsare "pratar" med varje webbsida du besöker för att sidan ska fungera korrekt. Den berättar vilken skärmstorlek du har så att sidan kan anpassa sig, vilket språk du föredrar, vilken tidszon du befinner dig i. All den här informationen är tekniskt nödvändig.
Men kombinationen av alla dessa uppgifter skapar också ett unikt fingeravtryck. Och spårningsföretag har lärt sig att läsa av det.
Till skillnad från cookies, som är som en lapp webbsidan klistrar på dig och som du kan ta bort, är fingerprinting mer som ditt utseende. Det går inte att "radera". Det finns alltid där, så länge du använder samma enhet och webbläsare.
Här är en genomgång av de vanligaste datapunkterna och vad de avslöjar om dig:
Ingen av dessa datapunkter är ensam tillräcklig för att identifiera dig. Men kombinerade skapar de något som liknar ett DNA-test för din dator. Forskning från EFF (Electronic Frontier Foundation) visar att canvas-fingerprinting ensamt är unikt för mer än 1 av 100 webbläsare, och när det kombineras med fem eller sex andra datapunkter är det i praktiken unikt för varje enskild enhet.
Det är en av de vanligaste missförstånden om webbprivacy. Inkognitoläge gör en sak: det sparar inte din historik, cookies eller formulärdata lokalt på din dator när du stänger fönstret. Det är allt.
Det påverkar inte vad webbsidor kan se om dig medan du surfar. Din skärmupplösning är densamma. Ditt grafikkort är detsamma. Din tidzon är densamma. Canvas-fingerprinting fungerar exakt lika bra i inkognito som i vanligt läge.
Det är som att ta på sig solglasögon och tro att ingen känner igen dig. Du ser annorlunda ut för dig själv, men alla andra ser fortfarande exakt vem du är.
En VPN döljer din IP-adress och krypterar din trafik. Det är värdefullt av andra anledningar. Men fingerprinting sker i webbläsaren, inte på nätverksnivå. En webbsida ser fortfarande ditt canvas-fingeravtryck, dina typsnitt och ditt grafikkort oavsett om du kör VPN. IP-adressen är bara en av hundratals datapunkter.
Utöver de grundläggande datapunkterna finns mer sofistikerade metoder som används av de mest aggressiva spårningsföretagen:
Cross-device fingerprinting. Om du använder samma WiFi-nätverk på din telefon och dator kan spårningsföretag koppla ihop dem, även om du aldrig loggat in på samma konto på båda. De ser att två enheter konsekvent befinner sig på samma nätverk vid samma tider.
CNAME cloaking. En teknik där spårskript gömmer sig bakom
webbsidans eget domännamn istället för ett tredjepartsdomän. Om Expressen har
ett spårskript från ett annonsföretag kan det se ut som om skriptet kommer från
tracker.expressen.se istället för annonsforetag.com.
Blockerare som filtrerar tredjepartsdomäner missar det.
Link decoration. Liknande fbclid, spårparametrar i webbadresser som överlever hela sessionen och kan kopplas ihop med fingerprinting-data.
Font enumeration via CSS. Utan JavaScript kan webbsidor fortfarande lista vilka typsnitt du har installerade via CSS-tricks. Det är långsammare men fungerar även mot webbläsare med strikt skriptblockering.
Det är lätt att tänka på fingerprinting som något suspekt och ovanligt. Det är varken det ena eller det andra.
Annonsnätverk: Google, Meta, The Trade Desk och hundratals mindre aktörer använder fingerprinting som komplement till cookies för att säkerställa att de kan spåra dig även efter att cookies försvinner. Google har aktivt drivit bort från tredjepartscookies i Chrome, men inte från fingerprinting.
Banker och betaltjänster använder fingerprinting för bedrägeridetektering. Om ditt konto plötsligt loggas in från ett fingeravtryck som aldrig använts tidigare flaggas det. Det här är ett legitimt och användbart syfte.
Nätbutiker använder det för att känna igen återkommande besökare utan inloggning, och ibland för dynamisk prissättning. Har du kollat på en produkt tre gånger den senaste veckan? Då vet de det.
Datamäklare kombinerar fingerprinting-data med köpt information från andra källor för att bygga detaljerade profiler som säljs till annonsörer, försäkringsbolag och arbetsgivare.
Inom EU kräver GDPR uttryckligt samtycke för fingerprinting som används för spårning. I praktiken sker det ändå i stor utsträckning, eftersom det är tekniskt svårt att bevisa och tillsynen är ojämn. Fingerprinting för bedrägeridetektering är generellt tillåtet utan samtycke.
Cookies har fått enormt mycket uppmärksamhet, GDPR, cookie-banners, "Acceptera alla", och det är inte obefogat. Men fokuset på cookies har skapat ett falskt intryck av att det räcker att rensa dem eller klicka "Avvisa" för att vara skyddad.
Fingerprinting är på många sätt värre än cookies:
Det goda är att fingerprinting är svårare att göra perfekt än cookies. Det finns felmarginal. Webbläsaruppdateringar kan ändra fingeravtrycket. Vissa skyddsåtgärder fungerar faktiskt. Inte genom att göra dig osynlig, utan genom att göra ditt fingeravtryck tillräckligt likt alla andras att det inte längre är unikt.
Målet är inte att bli helt osynlig. Det är i praktiken omöjligt utan att göra webben oanvändbar. Målet är att göra ditt fingeravtryck tillräckligt vanligt och instabilt att det inte lönar sig att spåra dig med det.
Firefox är den webbläsare som bäst balanserar skydd mot fingerprinting med normal användbarhet. Den har inbyggt skydd som aktivt försöker normalisera ditt fingeravtryck.
about:config i adressfältet och tryck Enter. Klicka "Acceptera risken och fortsätt".
privacy.resistFingerprinting och sätt värdet till true
genom att klicka på växelknappen. Detta aktiverar Firefoxs inbyggda fingerprinting-skydd
som normaliserar canvas, WebGL, typsnitt, tidzon och mycket mer.
privacy.fingerprintingProtection och sätt även det till true.
Det är Mozillas nyare, mer granulära skyddssystem som komplement till ovanstående.
privacy.resistFingerprinting normaliserar din tidzon till UTC och
kan påverka hur vissa sajter visar tider. Det kan också göra att din skärm
rapporteras som en standardupplösning. De flesta märker ingen skillnad i praktiken,
men om något ser konstigt ut så är det förmodligen det här.
Brave har inbyggt fingerprinting-skydd aktiverat som standard och kräver ingen manuell konfiguration. Det är ett utmärkt alternativ om du föredrar att slippa pilla i inställningar.
uBlock Origin blockerar många av de domäner som fingerprinting-skript laddas från, och förhindrar att skripten ens körs. Det är det effektivaste enskilda tillägget mot spårning överlag.
Det här är en motintuitiv åtgärd: varje tillägg du installerar i webbläsaren kan göra ditt fingeravtryck mer unikt, inte mindre. En person med exakt kombinationen uBlock Origin + ClearURLs + Dark Reader + ett lösenordshanterarens tillägg + ett VPN-tillägg är lätt att identifiera just för att kombinationen är ovanlig.
Tor Browser är det enda alternativet som i praktiken gör fingerprinting meningslöst. Det fungerar genom att göra alla Tor-användares fingeravtryck identiska. Alla rapporterar samma skärmstorlek, samma typsnitt, samma allt. Det finns inget unikt fingeravtryck att spåra.
Tor är långsammare än vanliga webbläsare och vissa sajter blockerar Tor-trafik. Det är inte rätt verktyg för allt, men perfekt för situationer där anonymitet verkligen spelar roll. Kör Brave eller LibreWolf för vardagssurfning, Tor när det verkligen gäller.
Vill du se hur unikt ditt fingeravtryck faktiskt är? Det finns ett par bra verktyg som visar exakt vad webbsidor kan se om dig:
Testa med din nuvarande webbläsare först, notera resultatet, installera sedan skyddsåtgärderna ovan och testa igen. Skillnaden är ofta dramatisk.