Lokal & kontrolliert
BEGRIFF

HTTP/2-Fingerabdruck

Wie dein Browser eine HTTP/2-Verbindung einrichtet — ein Merkmal, an dem sich die Browserfamilie erkennen lässt, gleich was die Browserkennung sagt.

Auch bekannt als: Akamai-Fingerabdruck, HTTP/2-Einstellungen

In Ruhe erklärt

Viele Websites sprechen heute HTTP/2, auch HexWarte selbst. Bevor dein Browser darüber die erste Anfrage stellt, richtet er die Verbindung ein: Er schickt eine Handvoll Einstellungen — etwa wie viele Daten er auf einmal annimmt und wie viele Anfragen er gleichzeitig zulässt —, erweitert gleich zu Beginn sein Empfangsfenster und nennt die vier Grundangaben jeder Anfrage — was er will, von welchem Server, auf welchem Weg und welche Seite — in einer festen Reihenfolge.

Jeder Hersteller wählt diese Werte selbst. Chrome und Edge senden andere als Firefox, Firefox andere als Safari. Fasst man sie zu einer Zeichenfolge zusammen, entsteht ein Fingerabdruck der Browserfamilie. Das Format dafür haben Forscher von Akamai 2017 veröffentlicht; seitdem heißt er oft Akamai-Fingerabdruck.

Wie beim TLS-Fingerabdruck gilt: Der Wert entsteht, bevor irgendein Skript läuft, und keine Browsereinstellung ändert ihn. Auch ein VPN oder Tor ändert ihn nicht, weil er verschlüsselt bis zum Server reist.

Warum das zählt

Er zeigt, ob die Browserkennung stimmt. Wer seinem Browser eine fremde Kennung gibt, kann sich hier verraten — die Einrichtung der Verbindung lässt sich nicht so leicht verstellen wie eine Textzeile.

Was es nicht bedeutet

Die häufigsten Irrtümer — auch auf seriösen Seiten.
  • Er beschreibt dein Programm, nicht dich. Schon die Veröffentlichung von 2017 hält fest, dass er allein nicht genug hergibt, um einzelne Menschen zu verfolgen — wohl aber Hersteller, Art des Betriebssystems und Fassung.
  • Ein Programm, das verschlüsselte Verbindungen aufbricht und neu aufbaut — etwa ein Virenscanner mit HTTPS-Prüfung oder ein Firmenproxy —, zeigt seinen eigenen Fingerabdruck statt den deines Browsers.
  • HexWarte misst ihn in Kammer 1 über denselben eigenen Dienst wie den TLS-Fingerabdruck. Eine Browserfamilie nennt die Seite nur, wenn alle Werte genau zu einem bekannten Muster passen, und nie eine Fassung.
  • Nicht dasselbe wie JA4H: Das ist ein anderes Verfahren, das die gewöhnlichen Kopfzeilen einer Anfrage auswertet. HexWarte verwendet es nicht, weil seine Lizenz einen Dienst wie diesen ausschließt.