Warum sicher?

> sicher browser

Was verrät dein Browser über dich?

Die wichtigsten Werte, die jede Website ohne Nachfrage lesen kann. Manche Websites schicken es weg, hier wird es dir nur angezeigt und nie gesendet.

Tracker nichts gesendet Dein Tab Sprache Grafik Canvas Audio Schriften Prozessor Bildschirm Zeitzone
fig.01 Jede Linie endet in deinem Tab

Jede Website, die du öffnest, kann still im Hintergrund Dutzende Werte über deinen Browser lesen: Bildschirm, Sprachen, Zeitzone, Grafikchip, Schriften. Zusammen ergeben sie oft einen Fingerabdruck, an dem dich eine Seite wiedererkennen kann, ganz ohne Cookie. Manche Werbe- und Analyse-Skripte schicken genau diese Werte an ihre Server.

Hier siehst du dieselben Werte selbst. Die Prüfung liest erst, wenn du den Knopf drückst, und das Ergebnis bleibt in diesem Tab.

Keine Vergleichsdaten, keine ProzentzahlenWie selten dein Fingerabdruck insgesamt ist, kann diese Seite nicht sagen: Dafür bräuchte sie die Fingerabdrücke vieler anderer Besucher, und die sammelt sie nicht. „Häufig“ und „eher selten“ stehen nur dort, wo eine feste Regel es hergibt, etwa ein Standardwert ab Werk oder eine verbreitete Bildschirmgröße. Websites, die dir „einer von vielen Tausend“ ausrechnen, vergleichen mit ihrer eigenen Sammlung.
Jeder Browser zeigt etwas anderes, und manche schwindeln absichtlichFirefox, Safari, Brave und der Tor Browser geben manche Werte gar nicht heraus, runden sie oder verändern sie bei jedem Lesen ein wenig. Das ist kein Fehler dieser Seite, sondern Schutz, und zwar ein guter. Wo die Seite so etwas erkennt, steht „Schutz“ daneben.

Was wirklich schützt

  • Firefox: In privaten Fenstern dämpft Firefox schon ab Werk einen Teil dieser Messungen. Weiter geht der Schalter privacy.resistFingerprinting unter about:config: Dann meldet Firefox einheitliche Werte, etwa UTC als Zeitzone, und fragt, bevor eine Seite ein Canvas-Bild lesen darf. Manche Websites zeigen danach Uhrzeiten falsch an.
  • Brave verändert Canvas, Audio und einige andere Werte ab Werk leicht, und zwar für jede Website anders. Dein Fingerabdruck auf Seite A passt dann nicht zu dem auf Seite B.
  • Tor Browser lässt möglichst alle Nutzer gleich aussehen, samt gerundeter Fenstergröße, und leitet den Verkehr über das Tor-Netz. Websites laden dadurch langsamer.
  • Safari meldet einige Werte vereinfacht, etwa nur „Apple GPU“ statt des Grafikchips, und zeigt Websites nur die Schriften des Systems.
  • Was wenig bringt: Cookies löschen hilft gegen diesen Weg nicht, er braucht keine. Und Erweiterungen, die einzelne Werte verfälschen, machen dich oft erst recht auffällig, weil die Mischung nicht zusammenpasst.
Was trotzdem bei jedem Aufruf mitgehtDie Messungen dieser Prüfung bleiben im Tab: Ihr Skript sendet nichts. Die CSP sperrt zusätzlich fetch, XHR, WebSocket und sendBeacon, lässt aber einige Wege offen, etwa Bildaufrufe an bnkz.de selbst; die nutzt nur ein anonymer Seitenzähler ohne Cookie (Einzelheiten im Datenschutz). Unabhängig davon schickt dein Browser bei jedem Seitenaufruf von sich aus die Browserkennung und deine bevorzugten Sprachen mit, und der Server sieht deine IP-Adresse; das gilt für jede Website, auch für diese.

Wie die Sperre gegen das Senden gebaut ist und wie du sie selbst auslöst: die Technik im Detail

Was diese Prüfung liest, bleibt in diesem Tab. Nichts davon wird gesendet oder gespeichert.

So funktioniert's
  1. 01Auf „Jetzt prüfen“ drücken. Vorher liest die Prüfung nichts davon aus.
  2. 02Das Skript fragt ab, was jede Seite ohne Nachfrage lesen darf: Browserkennung, Sprachen, Zeitzone, Bildschirm, Fenster, Prozessorkerne, Arbeitsspeicher, Touch-Punkte, Farbschema und die Signale Do Not Track und Global Privacy Control. Chrome, Edge und Opera geben über Client Hints (getHighEntropyValues) zusätzlich die genaue Version, das System und bei Handys das Modell heraus, ohne dich zu fragen.
  3. 03Dann misst es, wie dein Gerät rechnet: Es zeichnet ein kleines Bild auf ein Canvas und bildet die Prüfsumme darüber, rechnet einen kurzen Ton in einem OfflineAudioContext (abgespielt wird nichts) und misst die Breite eines Probetexts in 44 verbreiteten Schriften. Bild und Ton misst es zweimal: Weichen die beiden Ergebnisse ab, verrauscht dein Browser sie absichtlich.
  4. 04Aus allen Werten entsteht mit SHA-256 (WebCrypto, im Tab) dein Fingerabdruck. Fenstergröße und UTC-Versatz bleiben draußen, weil sie sich beim Ziehen am Fenster und mit der Sommerzeit ändern.

Grenzen. Echte Tracker prüfen Hunderte Schriften und noch mehr Merkmale; diese Seite zeigt die wichtigsten, nicht alle. Einige fragt sie bewusst gar nicht ab, etwa angeschlossene Kameras und Mikrofone oder WebRTC, weil sie diese Schnittstellen grundsätzlich nicht anfasst. Deine IP-Adresse kann sie dir nicht zeigen: Die kennt nur der Server, und um sie zu erfahren, müsste die Seite etwas senden. Unter Linux ersetzt das System manche Schriften durch maßgleiche (etwa Arial durch Liberation Sans); dann erscheint die ersetzte Schrift als gefunden. Firefox mit Fingerabdruck-Schutz fragt dich beim Canvas unter Umständen, ob die Seite das Bild lesen darf.

Die Datei. „Als Datei sichern“ schreibt alle gelesenen Werte samt Prüfsumme in eine kleine JSON-Datei auf deinem Gerät. „Mit Datei vergleichen“ liest sie im Tab wieder ein und zeigt, welche Werte sich seitdem geändert haben. Mit den Daten anderer vergleicht die Seite nichts; die gibt es hier nicht.