设备指纹因素调研 2026-08-28 核对

07  /  对比与落地

三端横向对比与两条落地提醒

把前面几章压成一张表,再给两条会直接影响方案可行性的提醒。

三端对比

维度浏览器AndroidiOS
标识对象浏览器设备设备
本地熵量大但易变最大
卸载重装认得出,置信度下降不变不变
恢复出厂不适用大多不变一定变
主要对抗手段反指纹浏览器、隐身模式Root、多开、Frida越狱、Frida
最强的一层TLS 指纹加请求频次,由服务端观测,三端一致

移动端共有的 Smart Signals

通话中检测用于识别一边接电话一边操作的场景,是电信诈骗的典型特征。

提醒一:deviceId 不能作为风控依据

官方文档写得很直接:deviceId 可被伪造,只适合做识别,不适合安全判断。要抗伪造得用 fingerprint 或商业版的 visitorId。这条经常被跳过,然后在上线后被绕。

提醒二:先确认商务档位再设计方案

浏览器端那份完整的原始属性(Raw Device Attributes)是 Enterprise 独有信号,且买了 Enterprise 也不会自动开启全部 Smart Signals。

如果方案依赖那三十多个原始属性,先把档位确认下来,别等设计完才发现接口里没有。

如果要自研

第一层原始属性自研可行,开源库已经给出完整清单。第二层 Smart Signals 里,越狱、Root、模拟器检测能做;克隆应用、Frida、请求篡改这几项对抗性强、需要持续更新,自研的长期成本远高于一次性开发量。