Cloudflare Turnstile被曝通过WebGL指纹追踪用户
Cloudflare Turnstile 被曝通过 WebGL 指纹追踪用户:隐私与安全的边界之争
采集时间: 2026-06-01 周一
事件概述
安全研究人员发现,Cloudflare 的 Turnstile 验证码服务(CAPTCHA 替代方案)在验证过程中要求用户浏览器暴露 WebGL 图形渲染指纹信息。这一发现引发了关于在线隐私保护与反机器人验证之间平衡的广泛讨论。
技术细节
Turnstile 作为 Cloudflare 推出的”无感验证码”服务,旨在取代传统 CAPTCHA。但研究人员指出:
- WebGL 指纹采集:Turnstile 通过 WebGL API 获取设备 GPU 型号、渲染参数等唯一特征
- 被动追踪风险:这些信息可被用于跨站点追踪用户身份,即使清除 Cookie 也无法避免
- 缺乏透明度:Cloudflare 未在隐私政策中明确说明这一数据采集行为
各方反应
- 隐私倡导者:认为这是”打着安全旗号的大规模监控”,要求 Cloudflare 公开披露数据使用方式
- Cloudflare:回应称 WebGL 数据仅用于验证是否为真人用户,不会用于追踪或出售给第三方
- 开发社区:部分开发者表示将评估替代方案,如 hCaptcha 或自建反机器人系统
原文链接
https://hacktivis.me/articles/cloudflare-turnstile-webgl-fingerprinting
来源:Hacker News(434 票)
