blog

Fingerprint de navegador: como funciona a identificação de dispositivos

Redação Safely
Fingerprint de navegador: como funciona a identificação de dispositivos

Um media buyer que roda campanhas no Google Ads ou Meta Ads precisa saber por que dois visitantes com o mesmo IP e user-agent podem ser um humano e um bot. O fingerprint de navegador resolve parte dessa distinção ao montar uma assinatura única a partir de dezenas de atributos do dispositivo e do navegador.

Como o fingerprint de navegador é construído

O processo começa no lado do servidor ou via script leve carregado na página. O coletor reúne atributos estáticos e dinâmicos: resolução de tela, lista de fontes instaladas, WebGL renderer, canvas rendering, áudio context, cabeçalhos HTTP, TLS handshake e propriedades do navigator object. Cada atributo recebe um peso diferente conforme sua estabilidade e capacidade de distinguir dispositivos.

A combinação desses valores gera um hash ou vetor que identifica o dispositivo com alta probabilidade. Diferente de cookies, o fingerprint não depende de armazenamento local e persiste mesmo quando o usuário limpa dados ou usa modo anônimo. Em logs de tráfego pago, é comum ver o mesmo fingerprint aparecendo em rajadas de acessos sem qualquer movimento de mouse ou scroll.

Um exemplo prático: uma visita chega com user-agent Chrome 131 no Windows 11, resolução 1920x1080, WebGL usando Intel UHD Graphics e 47 fontes instaladas. Minutos depois chega outra visita com o mesmo user-agent e resolução, mas WebGL renderer diferente e apenas 12 fontes. O segundo visitante é quase certamente um emulador ou headless browser.

Principais sinais coletados e sua confiabilidade

Sinais de hardware como WebGL, canvas e áudio context são difíceis de falsificar sem custo computacional alto. Sinais de software como lista de plugins, timezone e language mudam com mais facilidade, mas ainda ajudam a detectar inconsistências quando combinados. Cabeçalhos HTTP e fingerprint de TLS/JA3 adicionam camada de rede que bots baseados em proxies residenciais muitas vezes não replicam corretamente.

A análise comportamental complementa o fingerprint estático. Velocidade de digitação, padrão de scroll e tempo entre eventos de mouse são observados em tempo real. Um dispositivo com fingerprint aparentemente humano que não executa qualquer interação após o carregamento da página levanta suspeita imediata.

Bots avançados tentam randomizar alguns atributos, mas a maioria ainda falha em manter consistência entre todas as camadas simultaneamente. Quando o TLS fingerprint não casa com o user-agent declarado, o sinal já é suficiente para classificar a visita como automatizada.

Como bots tentam burlar fingerprinting

Ferramentas de automação como Puppeteer, Playwright e Selenium headless expõem valores padrão que diferem de navegadores reais. Muitos scripts de scraping substituem o navigator.webdriver flag ou alteram o canvas, mas deixam rastros em outros atributos como o order das fontes ou o rendering de WebGL.

Proxies residenciais ajudam a variar IP, porém não alteram o fingerprint do navegador em execução. Quando o mesmo fingerprint aparece em dezenas de IPs diferentes em curto intervalo, a regra de detecção marca o padrão como bot.

Crawlers de revisão de anúncio, por outro lado, costumam usar navegadores reais em máquinas físicas ou VMs bem configuradas, o que torna o fingerprint mais próximo do tráfego humano. Nesses casos a distinção depende mais de frequência de acesso e ausência de conversões do que do fingerprint isolado.

Sinais práticos para monitorar em seus logs

Observe se o mesmo fingerprint gera múltiplas sessões sem qualquer evento de conversão ou interação. Verifique inconsistências entre user-agent declarado e fingerprint de TLS. Acompanhe a quantidade de fontes instaladas e o renderer WebGL em visitas que chegam de ASNs de datacenter.

Configure alertas para fingerprints que aparecem em mais de cinco sessões por hora sem scroll ou mouse movement. Compare o timezone e language do navegador com o país de origem do IP; divergências frequentes indicam emuladores.

Integre o fingerprint com velocidade de IP e análise de honeypot. Um visitante que resolve um honeypot invisível já pode ser bloqueado antes mesmo de analisar o fingerprint completo.

Limites do fingerprinting isolado e trade-offs

Fingerprinting sozinho gera falsos positivos em usuários que rodam extensões pesadas, VPNs corporativas ou navegadores pouco comuns. Dispositivos idênticos em empresas ou universidades podem compartilhar fingerprint e serem tratados como bot quando não são.

Bots que rodam em máquinas físicas ou VMs configuradas com perfis reais conseguem reduzir a eficácia do fingerprint. Por isso a detecção multi-sinal que combina fingerprint com comportamento e origem de IP mantém taxa de acerto mais alta.

A latência de decisão precisa ficar abaixo de 50 ms para não impactar conversão. Soluções que executam análise completa de fingerprint no servidor conseguem decidir em milissegundos sem travar a página.

Comparação com outras técnicas de identificação

TécnicaPersistênciaCusto de falsificaçãoRisco de falso positivo
CookieBaixaBaixoBaixo
IP + ASNMédiaMédioMédio
Fingerprint de navegadorAltaAltoMédio, se combinado
Comportamento + fingerprintAltaMuito altoBaixo

Proteja sua campanha com detecção multi-sinal

Fingerprint de navegador funciona em dispositivos móveis?

Sim, mas os sinais mudam: accelerometer, touch events, lista de fontes e WebGL renderer são mais relevantes que em desktop.

Bots conseguem copiar exatamente o fingerprint de um dispositivo real?

Copiar todos os sinais simultaneamente é caro e raro; a maioria dos bots falha em pelo menos uma camada como TLS ou canvas.

Preciso instalar algo no servidor para usar fingerprinting?

Não. Soluções baseadas em DNS como a Safely aplicam a análise no edge sem alterar seu código.

O fingerprint viola privacidade do usuário?

Quando usado apenas para filtrar tráfego automatizado e não para rastreamento de conversão individual, ele se mantém dentro das práticas aceitas de proteção de campanha.

Como saber se meu tráfego atual já está sendo fingerprintado por concorrentes?

Monitore visitas sem interação que chegam sempre com os mesmos atributos de navegador e em horários regulares.

Fingerprint substitui cloaking?

Não. O fingerprint ajuda a decidir quem recebe a página real e quem recebe a página segura; os dois mecanismos trabalham juntos.

A combinação de fingerprint com outros sinais em tempo real é o que permite separar o tráfego que realmente converte do que apenas consome orçamento.

RE

Escrito por

Redação Safely