Math.tanh 暴露 OS:浏览器数学指纹新漏洞

Since Chronium 148, Math.tanh is now fingerprintable to link underlying OS

Math.tanh 暴露 OS:浏览器数学指纹新漏洞

你以为浏览器的数学计算是通用的?大错特错。自 Chrome 148 起,Math.tanh 函数开始调用操作系统的底层数学库,导致 Linux、macOS 和 Windows 在计算相同数值时产生微小的位级差异。反机器人系统正是利用这些“最后一位”的比特差异,精准识别你的真实操作系统。哪怕你伪造了 User-Agent,只要 Math.tanh 返回的数值对不上,伪装就会瞬间穿帮。更复杂的是,CSS 三角函数和 Web Audio 在不同架构下也依赖不同的库(如 Apple 的 Accelerate 或 glibc),让指纹识别变得无处不在。想要完美伪装?你必须精确复刻特定 OS 的数学算法,连系数和舍入方式都不能差之毫厘。

声称是 macOS 却返回 Linux 的数学比特,这就直接打脸了你自己的 User-Agent。
  • 有评论者指出,Math.tanh 指纹测试存在漏洞,在 Firefox on Windows 上复现时竟得到了文章声称属于 Linux 的数值,质疑研究样本的单一性。
  • 一位从业者提到,微软的 O365 服务会故意针对 Linux 浏览器的 User-Agent 和 Sec-CH 头禁用复制粘贴功能,迫使用户伪造指纹才能正常使用。
  • 针对反爬虫措施,有观点认为仅靠 Rate limiting 无效,因为攻击者利用僵尸网络(botnet)和 IP 轮换能轻易绕过,而指纹识别是识别同一代理的唯一手段。
  • 关于隐私与安全的博弈,有评论者反驳称,要求网站不追踪用户如同指责受害者‘不该穿那件衣服’,社会不应因坏人的存在而自我设限,而应直接清除恶意行为者。
  • 有用户提出反直觉的见解,认为浏览器指纹化辩论往往陷入‘伪装成大众’的误区,实际上减少发送数据(如不发送 User-Agent)比发送更多数据点更容易被识别和伪造。

同日更多故事

2026-07-12