设备指纹 · 因素拆解
设备指纹不是一串哈希,是两层结构
客户端采集的原始属性负责算出“这是谁”,服务端推导的风险信号负责回答“要不要拦”。真正难以伪造的那一层,不在客户端。
从两层模型开始 →
浏览器
42 个熵源
canvas、WebGL、音频、字体为主。量大但易变,且标识的是浏览器不是设备。
→
Android
四组信号
硬件、系统构建、已安装应用、设备状态,另有三个系统标识符。三端里熵最多。
→
iOS
少数信号
Apple 限制严格,主干是 IDFV 加 Keychain 持久化,而不是采集熵。
三端采集能力差距很大,但都要靠服务端的 IP、TLS 与频次观测补齐抗伪造能力。