Pokročilé online sledování: technické rozdíly mezi cookies a fingerprintingem a možnosti ochrany

Pokročilé online sledovanie: Technické rozdiely medzi cookies a fingerprintingom a obrana

Proč dnes řešíme cookies a fingerprinting

Sledování uživatelů na webu se historicky opíralo o cookies – malé textové soubory ukládané prohlížečem. S nástupem regulací (GDPR, ePrivacy), zásahů prohlížečů (ITP, ETP, Total Cookie Protection) a blokování cookies třetích stran se trh přesouvá k fingerprintingu – technice, která vytváří jedinečný otisk zařízení kombinací signálů (konfigurace zařízení, prohlížeče, sítě). Článek podrobně rozlišuje oba přístupy, vysvětluje, jak fungují, jaká s sebou nesou rizika a jak se proti nim bránit – technicky, organizačně i právně.

Cookies: mechanismus, typy a moderní omezení

Cookies jsou páry klíč–hodnota, které server odesílá v hlavičce Set-Cookie a prohlížeč je posílá zpět v hlavičce Cookie při dalších požadavcích pro stejnou doménu a cestu.

  • First-party cookies: nastavuje navštívená doména; obvykle slouží k autentizaci, ukládání preferencí a obsahu košíku.
  • Third-party cookies: nastavuje doména vložená prostřednictvím skriptu/iframe (reklamní a analytické platformy); jejich používání je stále častěji blokováno.
  • Session vs. persistent: dočasné zmizí po zavření prohlížeče; trvalé mají datum expirace.
  • Bezpečnostní atributy: Secure (pouze HTTPS), HttpOnly (nepřístupné z JS), SameSite (Lax/Strict/None + Secure), Partitioned (CHIPS – oddělení podle top-site).

Moderní omezení prohlížečů: blokování cookies třetích stran, zkracování jejich životnosti (ITP v Safari), Total Cookie Protection (Firefox – izolace podle „top site“), CHIPS/Storage Partitioning (Chrome a další), detekce a blokování bounce trackingu a link decoration. Praktický dopad: reklamní profily a měření konverzí napříč weby prostřednictvím cookies jsou bez výslovného souhlasu a nových API stále nespolehlivější.

Fingerprinting: princip, signály a proč je problematický

Fingerprinting identifikuje nebo znovu identifikuje zařízení spojením množství pasivních a aktivních signálů bez nutnosti zapsat identifikátor do úložiště. Na rozdíl od cookies uživatel často nemá zjevnou možnost kontroly (žádný banner, žádný soubor, který by mohl smazat).

  • Pasivní signály: hlavičky HTTP (Accept-Language, Accept, Encoding), IP adresa, charakteristiky TLS Client Hello, velikost okna, časové pásmo, platforma.
  • Aktivní signály (JS): seznam fontů a pluginů, otisk Canvas/WebGL, AudioContext, rozlišení/viewport, navigator.userAgent/UA-Reduction a Client Hints, podpora médií (mediaCapabilities), baterie, senzory, časování výkonu.
  • Síťové signály: stabilita IP, konzistence NAT, DNS resolver, DoH endpoint.
  • Přístupy: deterministický fingerprint (vysoká entropie → stabilní ID), pravděpodobnostní (kombinace slabších signálů, časné párování).

Problém: fingerprinting obchází volbu uživatele (souhlas) a často spadá do kategorie zpracování, které je ze své podstaty nesouladné. Zároveň je odolnější vůči mazání dat (neexistuje možnost „smažu cookie a zmizím“).

Cookies vs. fingerprinting: porovnání vlastností

Vlastnost Cookies Fingerprinting
Viditelnost pro uživatele Relativně viditelné (bannery, nastavení, mazání) Skryté, obtížně zjistitelné
Závislost na úložišti Ano (cookie/localStorage) Ne (kombinace signálů)
Stabilita napříč weby Omezená (blokování cookies 3P, partitioning) Vysoká při použití velkého množství signálů
Právní soulad Možný se souhlasem a vymezenými účely Vysoce rizikový, často nesouladný
Kontrola a odvolání Jednoduché (smazání, správa souhlasu) Složité (musí zasáhnout prohlížeč/rozšíření)
Přesnost napříč weby Klesající Vysoká až velmi vysoká

Moderní obcházení omezení a praktiky „server-side“

  • CNAME cloaking: třetí strana se prostřednictvím CNAME prezentuje jako subdoména první strany; cílem je maskovat trackery 3P jako 1P.
  • Server-side tagging: přesun identifikace na server; snižuje její viditelnost v prohlížeči, ale nezbavuje povinnosti získat souhlas a zajistit transparentnost.
  • Link decoration & bounce tracking: přenos ID v parametrech URL přes mezistránky; prohlížeče dnes často zkracují dobu uchovávání těchto ID a odstraňují je.
  • Device/Ad ID v mobilních aplikacích: GAID/IDFA; iOS App Tracking Transparency (ATT) vyžaduje souhlas; Android Privacy Sandbox postupně nahrazuje GAID atribučními API.

Regulační rámec: GDPR, ePrivacy, souhlasy a GPC

V EU je jakékoli ukládání nebo přístup k informacím v zařízení, které není nezbytně nutné (cookies, localStorage, čtení „informací v koncovém zařízení“ při fingerprintingu), podmíněno předchozím informovaným souhlasem a jasně stanoveným účelem. „Oprávněný zájem“ obvykle pro marketingové profilování nepostačuje. Global Privacy Control (GPC) je signál prohlížeče vyjadřující nesouhlas s prodejem/sdílením; weby by jej měly respektovat. Fingerprinting bez souhlasu je obecně problematický, až nezákonný.

Ochrana uživatele: vícevrstvá strategie

Nejlepší ochranu poskytuje kombinace zásad, nastavení prohlížeče a nástrojů. Níže uvádíme postupy od nejmenšího po největší dopad na použitelnost.

1) Ochrana soukromí a správa souhlasů

  • Odmítejte volitelné cookies; v bannerech vybírejte „Odmítnout vše“ nebo ručně vypněte marketing a analytiku.
  • Zapněte GPC v prohlížeči/rozšíření, pokud je k dispozici.
  • Pravidelně mažte cookies a data webů nebo používejte automatické mazání při zavření prohlížeče.

2) Nastavení prohlížeče

  • Blokování cookies třetích stran (všech nebo alespoň marketingových).
  • Ochrana před sledováním napříč weby (Safari ITP, Firefox ETP/TCP, Brave má standardně nastaven přísný režim).
  • Ochrana před fingerprintingem:
    • Firefox: Resist Fingerprinting (RFP) v přísném režimu; zaokrouhlování časových údajů, jednotný UA, maskování Canvas.
    • Brave: agresivní ochrana proti fingerprintingu, randomizace některých API.
    • Tor Browser: silné RFP, identický profil pro všechny (nejvyšší ochrana, největší dopad na UX).
  • Oddělené profily/kontejnery (Firefox Multi-Account Containers) – oddělení přihlášení (práce, osobní účty, bankovnictví).
  • Režim „Soukromé okno“: krátkodobá izolace, ale sám o sobě před fingerprintingem nechrání.

3) Rozšíření a nástroje

  • Blokátory sledování: uBlock Origin (režimy „hard mode“), Privacy Badger (blokování třetích stran na základě jejich chování), Ghostery.
  • Sandboxy pro skripty a domény: NoScript, uMatrix (pokročilé – strmější křivka učení).
  • Čištění otisku: CanvasBlocker (upozornění/povolení Canvas), WebRTC leak protect (zabránění úniku lokální IP).
  • Ochrana DNS: používání DNS-over-HTTPS/-TLS, blokování známých trackerů na úrovni DNS (pi-hole, NextDNS) – pozor na falešně pozitivní blokování.

4) Síťová opatření

  • VPN pro maskování IP a šifrování spojení mezi vámi a VPN serverem; snižuje konzistenci IP jako signálu fingerprintu (samotná VPN však neposkytuje anonymitu vůči všem technikám).
  • TOR pro maximální soukromí a jednotný fingerprint; kompromisem je rychlost a kompatibilita.

Ochrana vývojáře a provozovatele webu: soulad s předpisy a minimalizace

  • Privacy by design: sbírejte minimum údajů; upřednostňujte agregaci on-device a souhrnné metriky.
  • Žádný fingerprinting bez souhlasu; vyhněte se sběru vysoce rizikových signálů (Canvas, AudioContext) pro marketingové účely.
  • Transparentní CMP (Consent Management Platform) se skutečnou možností odmítnutí; respektujte GPC.
  • Odolnost vůči zranitelnostem: předcházejte CNAME cloakingu, izolujte třetí strany (sandbox iframy, Permission-Policy, Content-Security-Policy).
  • Privacy Sandbox a otevřená API: zvažte atribuční API (Attribution Reporting) a API pro zájmové skupiny (Topics) jako méně invazivní alternativy ke cookies napříč weby; počítejte s omezenou přesností.

Mobilní aplikace: IDFA/GAID, ATT a Privacy Sandbox

V mobilním světě je ekvivalentem „cookie“ reklamní identifikátor zařízení (IDFA/GAID). iOS prostřednictvím App Tracking Transparency vyžaduje výslovný souhlas se sledováním napříč aplikacemi. Android zavádí Privacy Sandbox (SDK Runtime, FLEDGE/Protected Audience, Attribution Reporting) s cílem omezit přístup k ID a poskytovat agregovanou atribuci. Fingerprinting (např. sběr MAC adres, modelu zařízení, dat ze senzorů) je zakázán podmínkami obchodů s aplikacemi a může vést k odstranění aplikace.

Technické detaily: jak prohlížeče „maří“ fingerprinting

  • Redukce UA (User-Agent Client Hints): místo úplného UA se poskytují pouze verzované „high-entropy“ hinty na základě výslovné volby (opt-in).
  • Zaokrouhlování a šum: časová API a metriky výkonu se zaokrouhlují; některé prohlížeče přidávají šum.
  • Maskování grafických otisků: jednotné nebo náhodně obměňované výstupy Canvas/WebGL.
  • Storage Partitioning: izolace úložišť (cookies, cache, service worker, IndexedDB) podle top-site, která brání korelacím napříč weby.
  • Ochrana IP: experimentální proxy pro odesílání požadavků třetím stranám (omezení využitelnosti IP).

Meze ochrany: co nelze zcela skrýt

Neexistuje zcela „mizící“ otisk. I při přísném nastavení zůstává zbytková entropie (např. vzácná kombinace jazyka, změny velikosti okna, vzorce chování). Ochrana proto směřuje ke snížení stability a dosahu identifikace, nikoli k absolutní neviditelnosti. Vyšší ochrana často znamená nižší kompatibilitu a více výzev typu „captcha“.

Doporučený praktický „stack“ pro běžného uživatele

  1. Nastavte v prohlížeči přísnou ochranu proti sledování (Firefox „Strict“ nebo Brave).
  2. Zapněte GPC, blokování cookies 3P a automatické mazání dat při zavření prohlížeče.
  3. Nainstalujte uBlock Origin a Privacy Badger; skripty povolujte podle potřeby.
  4. Pro platby a internetové bankovnictví používejte oddělený profil/kontejner bez rozšíření.
  5. Pro citlivé vyhledávání používejte Tor Browser.
  6. Zvažte VPN se spolehlivou zásadou „no-logs“ a ochranou proti únikům DNS/WebRTC.

Kontrolní seznamy

Pro uživatele

  • Zkontroloval jsem nastavení soukromí v prohlížeči a vypnul cookies 3P.
  • Mám aktivní alespoň jeden blokátor sledování a GPC.
  • Průběžně mažu data webů nebo používám soukromá okna.
  • Citlivé účty používám v oddělených profilech/oknech.

Pro provozovatele webu

  • Fingerprinting nepoužívám bez výslovného a informovaného souhlasu.
  • CMP nabízí možnost „Odmítnout vše“ stejně snadno jako „Souhlasím“.
  • Třetí strany izoluje a pravidelně audituji (CSP, Permission-Policy, sandbox).
  • Upřednostňuji agregované metriky a atribuční API s minimalizací údajů.

Budoucnost sledování: posun k agregaci a zpracování on-device

Trh se posouvá od individuálních profilů k agregovaným modelům a modelům on-device: lokálně vytvářené kohorty, atribuce s omezenou přesností, serverové zpracování s přísně vymezenými rozhraními a auditovatelnými datovými toky. Vítězi budou řešení, která dokážou měřit s nižší entropií a s architekturou chránící soukromí.

Cookies jsou adresovatelné a regulovatelné, fingerprinting je neviditelný a rizikový. Ochrana soukromí spočívá v kombinaci návyků, nastavení a nástrojů. Pro organizace je zásadní minimalizovat sběr, transparentně žádat o souhlas a nahrazovat invazivní techniky otevřenými, auditovatelnými API. Technická ochrana i soulad s regulací musí jít ruku v ruce – jinak organizace přicházejí o důvěru uživatelů.