Cookie 持久性 的工作原理
Cookie 按生命周期大致分为两类。会话 cookie 仅在浏览器打开期间存在,并在其关闭时被擦除。持久 cookie 带有明确的过期日期,会一直保留在设备上,直到该日期到来或用户将其删除,这正是“记住我”登录和长期偏好等功能能够跨访问生效的原因。
然而在实践中,cookie 持久性已变得脆弱。用户会清除 cookie,浏览器会对其设置上限或自动使其过期,隐私浏览会在会话结束时将其丢弃,而智能防跟踪等浏览器隐私功能会大幅缩短许多 cookie(尤其是通过脚本设置的 cookie)的存续时间。因此,一个名义上持久的 cookie 实际上可能远早于其过期日期所暗示的时间就消失。
这种侵蚀对任何依赖 cookie 来识别回访设备或用户的系统都至关重要。当 cookie 被清除、拦截、过期,或仅仅因为访客处于无痕模式而缺失时,站点便失去了连续性的线索,将回访的访客当作全新访客。攻击者会故意利用这一点,通过删除 cookie 或切换到隐私窗口来伪装成新访客。
设备指纹识别通过从稳定的技术信号而非存储的令牌来识别设备,弥补了这一缺口。由于指纹是从浏览器和硬件的特征衍生而来,而非写入设备,因此即便 cookie 被清除、拦截,或在隐私会话中不可用,它也能继续识别设备,提供持久 cookie 本身已无法可靠交付的连续性。
Cookie 持久性 对欺诈防护为何重要
可靠的 cookie 持久性的衰退是反欺诈的一个核心问题。速率限制、一人一次的促销、试用限制和账户关联防御,在其所依赖的标识符可以一键抹除或用隐私窗口规避时都会失效。欺诈者惯常清除 cookie 以重置计数器并增殖账户。设备智能通过识别设备本身来恢复持久的识别能力,而设备远比 cookie 更难重置,从而让防控措施即使面对主动试图伪装成新用户的行为者也能站得住脚。
TRACIO 如何应对
TRACIO 提供不依赖 cookie 持久性的设备识别。它的识别方式是从设备的技术信号中衍生出一个稳定的访客标识符,因此即便 cookie 已被清除、拦截,或在隐私会话中不可用,它也能识别出回访的设备。这使其对清除 cookie 所助长的多账户、试用滥用和促销滥用行之有效。TRACIO 将其视为第一方的、面向安全的设备识别,而非隐蔽的跨站跟踪,客户仍需负责披露并为其使用确立合法依据。