Tarayıcı Parmak İzi (Browser Fingerprint) Nedir?

Yayın tarihi:

9 dk okuma

Acar Diveroli
Yazar: Acar Diveroli
Neon çizgilerle çizilmiş parmak izi simgesi

Çerezleri sildiniz, gizli pencere açtınız, hatta IP adresinizi değiştirdiniz. Bir site sizi yine de tanıyabiliyor. Bunun arkasındaki yöntemin adı tarayıcı parmak izi (browser fingerprinting). Tarayıcınızın sunduğu onlarca küçük bilginin birleşimi, sizi milyonlarca ziyaretçi arasından ayırt edecek kadar benzersiz bir kimlik oluşturur.

Bu yazıda parmak izinin hangi sinyallerden çıkarıldığını, sitelerin onu neden kullandığını, çerezden ve IP'den ne bakımdan farklı olduğunu, kendi tarayıcınızda nasıl test edebileceğinizi ve proxy kullanan biri için ne anlama geldiğini anlatıyoruz.

Tarayıcı parmak izi nasıl oluşur?

Bir web sayfası yüklendiğinde tarayıcı, sayfayı doğru göstermek için kendisi hakkında pek çok bilgiyi siteye açar. Tek başına bu bilgilerin hiçbiri sizi tanımlamaz. Ancak bir araya geldiklerinde nadir bir kombinasyon oluşur. Parmak izinde sık kullanılan sinyaller şunlardır:

  • User-Agent ve tarayıcı sürümü: Tarayıcı adı, sürümü ve işletim sistemi. Güncel tarayıcılar bu başlığı sadeleştirip ayrıntıyı Client Hints mekanizmasına taşıyor, ancak temel bilgi hâlâ açıktır.
  • Ekran bilgileri: Çözünürlük, renk derinliği, piksel yoğunluğu, pencere boyutu.
  • Dil ve saat dilimi: Tarayıcı dili, sistem saat dilimi ve tarih biçimi.
  • Yüklü yazı tipleri: Sistemdeki font listesi, cihazlar arasında şaşırtıcı ölçüde farklılık gösterir. Site, belirli fontların varlığını metin genişliğini ölçerek dolaylı yoldan öğrenir.
  • Canvas parmak izi: Site görünmez bir alana metin ve şekil çizdirir. Aynı çizim, ekran kartı, sürücü ve işletim sistemine göre piksel düzeyinde farklı sonuç verir. Bu sonucun özeti ayırt edici bir değerdir. Çizim altyapısı MDN'deki Canvas API belgesinde anlatılır.
  • WebGL bilgileri: Grafik işlemcinin üreticisi, modeli ve desteklediği özellikler.
  • Ses parmak izi: Web Audio API ile üretilen bir sesin işlenme biçimindeki küçük farklar.
  • Donanım ipuçları: İşlemci çekirdek sayısı, bellek miktarı, dokunmatik ekran desteği.
  • Tarayıcı özellikleri: Desteklenen API'ler, yüklü eklentiler, medya kodekleri, tercih edilen renk şeması.

W3C, bu sinyallerin web standartlarında nasıl sınırlandırılması gerektiğini Mitigating Browser Fingerprinting başlıklı rehberinde ele alır.

Parmak izi nasıl bir değere dönüşür?

Toplanan sinyaller tek tek saklanmaz; genellikle birleştirilip bir özet (hash) değerine indirgenir. Site bu değeri ziyaretçiyle ilişkilendirir ve sonraki ziyarette aynı değer üretilirse "aynı cihaz" der.

Burada iki kavram önemlidir:

  • Entropi: Bir sinyalin ziyaretçileri ne kadar iyi ayırt ettiği. Saat dilimi düşük entropilidir (milyonlarca kişi aynı dilimdedir); font listesi ve canvas çıktısı yüksek entropilidir. Sinyaller birleştikçe toplam entropi artar ve kombinasyon benzersizleşir.
  • Kararlılık: Sinyalin zaman içinde ne kadar sabit kaldığı. Tarayıcı güncellemesi User-Agent'ı değiştirir; ekran kartı sürücüsü canvas çıktısını değiştirebilir. Bu yüzden gelişmiş sistemler tam eşleşme yerine "yeterince benzer" parmak izlerini de aynı cihaza bağlar.

Kendi tarayıcınızın ne kadar benzersiz göründüğünü ve hangi sinyallerin en çok bilgi taşıdığını görmek için EFF'nin Cover Your Tracks aracını deneyebilirsiniz. Sonuç sayfası her sinyalin entropisini ayrı ayrı gösterir.

Çerezden farkı ne?

ÖlçütÇerezTarayıcı parmak izi
Nerede saklanır?TarayıcınızdaHiçbir yerde; her ziyarette yeniden hesaplanır
Silinebilir mi?EvetDoğrudan silinemez
Gizli pencerede çalışır mı?Genellikle hayırEvet
Siteler arası çalışır mı?Üçüncü taraf çerezler giderek kısıtlanıyorEvet, aynı sinyaller her sitede üretilir
Kullanıcı fark eder mi?Çerez bildirimleriyleÇoğunlukla hayır
KararlılıkSilinene kadar sabitTarayıcı ve sürücü güncellemeleriyle değişebilir

Çerez sizin taşıdığınız bir kimlik kartıdır; parmak izi ise sitenin sizi dış görünüşünüzden tanımasıdır. Kartı çöpe atabilirsiniz, ama yüzünüzü değiştiremezsiniz.

Siteler parmak izini neden kullanır?

Parmak izinin tek amacı reklam takibi değildir. Çoğu kullanım güvenlik odaklıdır:

  • Dolandırıcılık önleme. Bankalar ve ödeme sistemleri, alışılmadık bir cihazdan gelen girişi ek doğrulamaya yönlendirir.
  • Hesap güvenliği. Şifreniz doğru olsa bile hiç görülmemiş bir parmak iziyle yapılan giriş şüpheli sayılabilir. "Yeni bir cihazdan giriş yapıldı" e-postalarının kaynağı çoğu zaman budur.
  • Bot tespiti. Otomasyon araçları çoğu zaman kendini ele veren tutarsızlıklar taşır: masaüstü User-Agent'ı ile mobil ekran boyutu, Windows diyen bir tarayıcıda Linux'a özgü fontlar gibi.
  • Çoklu hesap tespiti. Pazar yerleri ve sosyal medya platformları, aynı cihazdan açılan çok sayıda hesabı birbirine bağlar.
  • Reklam ve analitik. Üçüncü taraf çerezlerin kısıtlanmasıyla bazı takip sistemleri parmak izine yöneldi; tarayıcı üreticilerinin bu kullanıma karşı önlem almasının nedeni budur.

IP değiştirmek neden yetmez?

Proxy, hedef sitenin gördüğü IP adresini değiştirir. Parmak izi ise IP'den bağımsızdır. Aynı tarayıcıyla farklı proxy'ler üzerinden aynı siteye bağlanırsanız site şunu görür: aynı cihaz, farklı konumlardan. Bu, tek bir IP'den gelmekten bile daha şüpheli bir örüntü olabilir.

Tersine de dikkat edin: Parmak izi kusursuz görünen ama bir veri merkezi IP'sinden gelen bir oturum da tutarsızdır. IP türlerinin nasıl ayırt edildiğini Residential ve Datacenter Proxy Farkları Nedir? yazımızda anlattık. Güvenilir görünmenin yolu iki katmanı uyumlu hale getirmektir:

  • Konum ve dil uyumu: İstanbul'daki bir IP ile tarayıcı saat diliminin America/New_York olması çelişkidir. Dil, saat dilimi ve IP konumu aynı hikâyeyi anlatmalıdır.
  • IP türü uyumu: Mobil bir cihaz profilinin Mobil Proxy ile, masaüstü bir profilin Residential Proxy ile eşleşmesi daha doğal görünür.
  • Oturum sürekliliği: Bir hesabı her gün farklı bir IP ve farklı bir parmak iziyle açmak, hesabı risk altına sokar. Hesap başına sabit bir ISP Proxy ve sabit bir tarayıcı profili daha tutarlıdır.

Tutarsızlık örnekleri: siteler neye takılır?

Bot tespit sistemleri çoğu zaman parmak izinin kendisine değil, sinyaller arasındaki çelişkiye bakar. Sık görülen örnekler:

ÇelişkiNeden şüpheli?
User-Agent "Windows" diyor, font listesi macOS fontları içeriyorBaşlık değiştirilmiş, altındaki sistem değişmemiş
Ekran 1920×1080, pencere 800×600 ve hiç değişmiyorOtomasyon araçlarının varsayılan pencere boyutu
Saat dilimi İstanbul, dil en-US, IP AlmanyaÜç sinyal üç farklı yer söylüyor
Aynı parmak izi, bir saatte on farklı ülkedenTek cihaz, dönen proxy
navigator.webdriver açıkTarayıcı otomasyon altında olduğunu kendisi bildiriyor
WebGL kapalı, canvas rastgele, eklenti listesi boşGizlenme çabası; sıradan kullanıcılar bunları kapatmaz

Bu tablodaki son satır önemli bir noktayı gösterir: Sinyalleri engellemek ya da rastgeleleştirmek de bir sinyaldir.

Parmak izini tamamen gizlemek mümkün mü?

Tamamen gizlemek pratikte mümkün değildir, çünkü sinyalleri engellemek de bir sinyaldir. Canvas çizimini tamamen kapatan ya da her istekte rastgele değerler döndüren bir tarayıcı, sıradan kullanıcıların arasında daha da belirgin hale gelir.

Gerçekçi hedef "görünmez olmak" değil, kalabalığın içinde sıradan görünmektir. Bunun için yaygın tarayıcı sürümlerini, tutarlı ayarları ve oturumlar boyunca değişmeyen bir profili kullanmak, sinyalleri rastgele bozmaktan daha etkilidir.

Tarayıcı üreticileri de bu yönde ilerliyor: Bazı tarayıcılar yüksek entropili API'lere erişimi kısıtlıyor ya da küçük rastgele gürültü ekleyerek canvas çıktısını siteler arasında farklılaştırıyor. Bu önlemler takibi zorlaştırır, ancak güvenlik amaçlı kullanımı tamamen engellemez.

Kendi parmak izinizi nasıl test edersiniz?

Bir sitenin sizi hangi sinyallerle tanıdığını görmek için şu adımları izleyebilirsiniz:

  1. Normal pencerede Cover Your Tracks testini çalıştırın ve sonucu not edin.
  2. Aynı testi gizli pencerede tekrarlayın. Çerezler gitmiştir, ancak parmak izi sonucunun büyük ölçüde aynı kaldığını göreceksiniz.
  3. Bir proxy ya da VPN açıp testi yeniden çalıştırın. IP ve konum değişir; ekran, font, canvas ve donanım sinyalleri değişmez.
  4. Farklı bir tarayıcıyla deneyin. Aynı cihazda bile tarayıcı değiştiğinde parmak izi değişir; çünkü çizim motoru ve API seti farklıdır.

Bu dört adım, "IP değiştirdim, artık tanınmam" varsayımının neden yanlış olduğunu birkaç dakikada gösterir. Proxy açıkken gerçek IP adresinin WebRTC veya DNS üzerinden görünüp görünmediğini ise WebRTC ve DNS Sızıntısı yazımızdaki testle kontrol edebilirsiniz.

Otomasyon ve veri toplama için ne anlama geliyor?

Başsız tarayıcılarla çalışan betikler, varsayılan ayarlarda insan kullanıcılardan kolayca ayrılır. Sık görülen işaretler; navigator.webdriver değerinin açık olması, eksik eklenti listesi, gerçek dışı ekran boyutları ve saniyeler içinde tamamlanan etkileşimlerdir.

Bu nedenle sitenin izin verdiği veri toplama işlerinde bile üç kural geçerlidir:

  • İstek hızını makul tutun. Parmak izi tamamen sıradan görünse bile saniyede onlarca sayfa açan bir oturum insan gibi görünmez.
  • Tutarlı bir tarayıcı profili kullanın. Pencere boyutu, dil ve saat dilimi gerçek bir cihazı yansıtsın ve oturum boyunca değişmesin.
  • Oturum boyunca aynı IP'yi koruyun. Giriş yapılan akışlarda IP'nin ortada değişmesi hem parmak izi hem IP sinyalini aynı anda bozar; Sticky Proxy bu ihtiyaç için tasarlanmıştır.

Başsız tarayıcılarda CAPTCHA'nın neden çıktığını Puppeteer ve CAPTCHA yazımızda, davranışa bakan yeni nesil korumaları ise Cloudflare Precursor yazımızda ele aldık. Python tarafındaki araçların sınırları için Undetected ChromeDriver yazımıza bakabilirsiniz.

Sık sorulan sorular

Parmak izi yasal mı?

Güvenlik ve dolandırıcılık önleme amaçlı kullanımı yaygındır. Kişiyi tanımlayabilen bir bilgi olarak işlendiğinde ise GDPR ve KVKK gibi düzenlemelerin kapsamına girebilir. Siteler bu bilgiyi hangi amaçla işlediğini gizlilik politikalarında açıklamakla yükümlüdür.

Gizli pencere parmak izini değiştirir mi?

Büyük ölçüde hayır. Gizli pencere çerezleri ve geçmişi saklamaz; ancak ekran, font, canvas ve donanım sinyalleri aynı kalır.

VPN veya proxy parmak izini değiştirir mi?

Hayır. Her ikisi de yalnızca IP adresini ve dolayısıyla görünen konumu değiştirir. Tarayıcının kendisi hakkında gönderdiği bilgiler aynı kalır. İki aracın farkını Proxy ve VPN Farkı yazımızda anlattık.

Tarayıcı güncellemesi parmak izini değiştirir mi?

Kısmen. Sürüm bilgisi ve bazı API sinyalleri değişir, ancak ekran, font, donanım ve saat dilimi aynı kalır. Gelişmiş sistemler bu kısmi değişimi tolere edip aynı cihaza bağlamaya devam eder.

Antidetect tarayıcı ne yapar?

Her profil için ayrı ve tutarlı bir parmak izi seti üretir ve profilleri birbirinden yalıtır. Amaç sinyalleri gizlemek değil, her profilin kendi içinde tutarlı ve sıradan bir cihaz gibi görünmesidir. Her profile ayrı bir IP atanmadığında bu yalıtım eksik kalır.

Mobil cihazlarda parmak izi daha mı zayıf?

Mobil cihazlar model bazında birbirine daha çok benzer (aynı ekran, aynı font seti), bu yüzden tek tek sinyallerin entropisi düşüktür. Ancak dokunmatik davranış, sensör verileri ve uygulama düzeyi sinyaller bu farkı kapatır. Mobil trafiğin neden farklı değerlendirildiğini Mobil Proxy 101 yazımızda anlattık.

Özetle

Tarayıcı parmak izi, çerez gerektirmeden cihazınızı tanımlamanın yoludur ve güvenlikten reklama kadar geniş bir alanda kullanılır. IP adresi bu resmin yalnızca bir parçasıdır; proxy IP'yi değiştirir ama parmak izine dokunmaz. Güvenilir görünmek için IP türünün, konumun ve tarayıcı profilinin birbiriyle uyumlu olması ve oturum boyunca değişmemesi gerekir. Hesap ve profil yönetimine uygun IP türlerini proxy çözümlerimizde bulabilirsiniz.

ChatGPT'ye sorClaude'a sor