| IP-Adresse und grobe Zuordnung | Kammer 1, ohne Klick | Wir zeigen die Adresse ohne Klick, weil sie ohnehin angekommen ist, und schreiben die Rechtsgrundlage dazu. Seit dem 20.09.2026 stehen dort beide Adressen eines Anschlusses mit IPv4 und IPv6: Der Dienst für den Fingerabdruck ist mit Absicht nur über IPv4 erreichbar und nennt die Adresse mit, unter der er dieselbe Sitzung sieht. Andere Seiten lassen dafür den Browser zwei eigens angelegte Namen abrufen; hier ist kein zusätzlicher Abruf nötig, weil beide Adressen ohnehin ankommen. Die Ortszuordnung kommt aus einer eigenen Kopie der Datenbank auf unserem Server — deine Adresse geht an keinen fremden Dienst. Betreiber und Netzkennung stehen in einer eigenen Karte daneben. | Begriff |
|---|
| Mitgesendete Kopfzeilen | Kammer 1, ohne Klick | Der Eingang reicht dem auswertenden Dienst keine beliebigen Kopfzeilen durch, sondern eine fest benannte Auswahl. Was nicht auf dieser Liste steht, erreicht ihn nicht — auch keine Cookies. | Begriff |
|---|
| Browserangaben aus JavaScript | Kammer 2, erster Schritt | Jedes Merkmal steht mit seinen Grenzen und dem Weg, es selbst nachzuprüfen. Seit dem 21.09.2026 kommt das Schutzprofil dazu: Es erkennt, ob dein Browser Einheitswerte meldet, die alle mit demselben Schutz gleich senden, und bewertet sie als das, was sie sind. Ausgelesen wird erst nach deinem Start — das ist keine Bequemlichkeitsfrage, sondern § 25 TDDDG. | Begriff |
|---|
| Client Hints | Kammer 1 und Kammer 2 | Wir zeigen beides getrennt: was die Kopfzeilen von sich aus mitbringen und was das Skript zusätzlich erfragen könnte. | Begriff |
|---|
| Do Not Track und GPC | Kammer 1 und Kammer 2 | Wir sagen bei beiden Signalen beides: was sie technisch kosten und was sie rechtlich bewirken können. Do Not Track übergehen die meisten Websites, und es ist ein unterscheidendes Bit; das Landgericht Berlin hat es 2023 trotzdem als wirksamen Widerspruch gewertet (nicht rechtskräftig). GPC ist sein Nachfolger mit ausdrücklichem Rückhalt in Kalifornien. Die Abwägung entscheiden wir nicht für dich, und ein nicht gesetztes Signal bewerten wir nicht als Versäumnis. | Begriff |
|---|
| Canvas-Fingerprinting | Tiefenmessung | Wir zeichnen zweimal und vergleichen. Dadurch sagen wir dir nicht nur den Wert, sondern ob dein Browser Rauschen darüberlegt — also ob dein Schutz an dieser Stelle wirkt. | Begriff |
|---|
| Audio-Fingerprinting | Tiefenmessung | Ebenfalls zwei Durchläufe im Vergleich. Wir sagen ausdrücklich dazu, dass nichts abgespielt und kein Mikrofon angefasst wird — die Frage stellt sich sonst jeder. | Begriff |
|---|
| WebGL-Bericht | Tiefenmessung | Wir nennen den gemessenen Informationsgehalt dieses Merkmals mit Quelle und Erhebungsgruppe — 6,83 Bit sind der höchste bekannte Einzelwert. Ohne diese Einordnung ist eine Modellbezeichnung nur eine Zeichenkette. | Begriff |
|---|
| WebGPU-Bericht | Tiefenmessung | Fehlt die Schnittstelle, werten wir das als Vorteil und sagen warum. Eine fehlende Funktion ist hier die gute Nachricht. | Begriff |
|---|
| Schriften-Erkennung | Tiefenmessung | Wir prüfen gegen eine feste, im Quelltext nachlesbare Liste und sagen die Zahl der geprüften Schriften dazu. Eine Trefferzahl ohne Grundgesamtheit wäre nichts wert. | Begriff |
|---|
| Textausmessung | Tiefenmessung | Ganzzahlige Masse werten wir ausdrücklich als aktiven Schutz und nicht als Messfehler — wer nur die Zahl zeigt, lässt den Besucher rätseln, ob sein Browser etwas falsch macht. Wir messen drei Textproben in verschiedenen Schriften, damit die Aussage nicht an einer einzelnen hängt. | Begriff |
|---|
| Darstellungsabfragen | Tiefenmessung | Wir erklären die Grenze, die sonst niemand zieht: Für das Layout darf eine Seite dieselben Fragen ohne Zustimmung stellen. Und wir raten ausdrücklich davon ab, Barrierefreiheitseinstellungen zur Tarnung abzuschalten. | Begriff |
|---|
| Schnittstellen-Erkennung | Tiefenmessung | Wir prüfen nur auf Vorhandensein und rufen keine einzige Schnittstelle auf. Das steht als Messweg an der Karte. | Begriff |
|---|
| Standortfreigabe | Tiefenmessung | Wir fragen ausschließlich den Status der Berechtigung ab und fordern nie eine Position an. Es erscheint also auch kein Dialog. | Begriff |
|---|
| Verschlüsselung der Verbindung | Kammer 1, ohne Klick | Wir zeigen Protokollversion, Verfahren und HTTP-Version. Der Fingerabdruck des Verbindungsaufbaus hat einen eigenen Eintrag: TLS-Fingerabdruck (JA3/JA4). | Begriff |
|---|
| TLS-Fingerabdruck (JA3/JA4) | Kammer 1, ohne Klick | Ein eigener Dienst unter eigener Adresse liest das erste Verbindungspaket, weil der vorgeschaltete Proxy es nicht herausgibt. Wir berechnen JA4 und nicht mehr JA3, das seit der zufälligen Reihenfolge der Erweiterungen in Chrome wertlos ist. Der Wert wird berechnet und gezeigt, aber weder gespeichert noch mit früheren abgeglichen. Und wir sagen dazu, was ihn ausmacht: Es ist der einzige Wert auf dieser Seite, den keine Browsereinstellung verändert. | Begriff |
|---|
| WebRTC-Leaktest | Netzmessung, eigener Schritt | Gefragt wird ausschließlich unser eigener STUN-Messpunkt — deine Adresse geht dafür an keinen Dritten. Wir zeigen nicht nur, was WebRTC nennt, sondern vergleichen es mit dem Seitenabruf, getrennt nach IPv4 und IPv6, und sagen dazu, wann ein Unterschied harmlos ist. Weil dabei Pakete dein Gerät verlassen, ist es ein eigener Schritt mit eigener Entscheidung. Geräte wie Kamera und Mikrofon zählen wir bewusst nicht auf. | Begriff |
|---|
| Netzbetreiber und Netzkennung (ASN) | Kammer 1, ohne Klick | Auch dieses Verzeichnis liegt als eigene Kopie auf unserem Server — deine Adresse geht dafür an keinen fremden Dienst. Wir nennen Nummer und eingetragenen Betreiber und sagen dazu, was das ist: ein Eintrag über ein Netz, nie über dich. Ob ein Netz ein Rechenzentrum oder ein Hausanschluss ist, steht nicht im Verzeichnis. Was sich aus dem Namen vorsichtig ableiten lässt, steht in einer eigenen Karte daneben — mit offener Wortliste. | Begriff |
|---|
| Art des Netzes (Hausanschluss, Rechenzentrum, VPN) | Kammer 1, ohne Klick | Diese Angabe gibt es in keinem freien Verzeichnis; kommerzielle Anbieter verkaufen sie als eigenes Produkt. Wir kaufen nichts zu und leiten aus dem Namen des Betreibers ab — mit einer Wortliste, die im ausgelieferten Code steht und die jeder nachlesen kann. Zeigt ein Name in zwei Richtungen, sagen wir nichts, statt zu raten; große Anbieter, die Rechenzentren UND Endkundenanschlüsse führen, stehen deshalb gar nicht erst in der Liste. Und die Stufe hängt nicht an der Art: Ein Rechenzentrum höher einzustufen als einen Hausanschluss hieße, den Besucher für seinen Anschluss zu bewerten. | Begriff |
|---|
| Tor-, Private-Relay- und VPN-Erkennung | Kammer 1, ohne Klick | browserleaks gleicht gegen eine Liste der Tor-Relays ab und stellt Netzkennzeichnungen Dritter daneben; ein ausdrückliches Urteil gibt es dort nur für Tor. HexWarte gleicht seit dem 21.09.2026 gegen drei Listen ab, die die Betreiber selbst veröffentlichen — die gemessenen Ausgänge des Tor-Projekts (für IPv6 das Relay-Verzeichnis), die Ausgänge von iCloud Private Relay und die von VPN by Google. Geprüft werden beide Adressen eines Besuchs, und wenn ein Teil des Verkehrs an Tor oder am jeweiligen Dienst vorbeiläuft, steht genau das da. Abgeglichen wird im Browser: Die Adresse geht dafür nirgendwohin, und jeder kann die Liste einsehen. Ein veralteter Stand ergibt keine Entwarnung, sondern keine Aussage. Sammlungen Dritter ohne dokumentierte Auswahl bleiben bewusst draußen. | Begriff |
|---|
| TCP/IP-Fingerabdruck (Betriebssystem, Paketgröße, Stationen) | Kammer 1, ohne Klick | Bis zum 21.09.2026 stand hier, das bräuchte einen Paketmitschnitt mit Systemrechten. Das war falsch: Linux hebt den Verbindungsaufbau auf Wunsch auf und gibt ihn dem Dienst, der die Verbindung annimmt, genau einmal heraus — ohne Sonderrechte, und unser Messdienst nimmt die Verbindung ohnehin selbst an. Anders als browserleaks nennt HexWarte eine Betriebssystemfamilie nur bei genau passendem Muster, eine Paketgröße nur dort, wo sie eindeutig ist, und hält das Ergebnis gegen die Browserkennung: Weicht es ab, hat ein anderes System die Verbindung aufgebaut. Das Format JA4T verwenden wir nicht — seine Lizenz schließt einen Dienst wie diesen aus —, und den Zeitstempel im Paket lesen wir bewusst nicht aus, weil er verriete, wie lange ein Gerät schon läuft. | Begriff |
|---|
| HTTP/2-Fingerabdruck | Kammer 1, ohne Klick | browserleaks zeigt den Fingerabdruck im Format von Akamai, seine Prüfsumme und die einzelnen Rahmen. HexWarte liest dieselben Angaben seit dem 21.09.2026 mit dem eigenen Messdienst, nennt eine Browserfamilie nur bei genau passendem Muster — nie eine Fassung — und hält sie gegen die Browserkennung. Die Muster für Chrome, Edge und Firefox sind selbst gemessen; das für Safari stammt aus curl-impersonate, und das steht dabei. Vom Anfragekopf liest der Dienst nur die vier Grundangaben, keine gewöhnliche Kopfzeile. Das Verfahren JA4H verwenden wir nicht — seine Lizenz schließt einen Dienst wie diesen aus. | Begriff |
|---|