Discourse 指纹 - 浏览器指纹识别插件

有用户向我(作为管理员)求助,为确认他们遇到的问题,我模拟了他们的身份进行操作。

现在系统显示我与该用户共享指纹。我已隐藏该指纹,但它仍会作为干扰信息出现在指纹列表中。

考虑到管理员具备模拟用户的能力,是否应考虑增加一项设置,将工作人员(至少是管理员)排除在指纹匹配之外?

5 个赞

是否有计划将此插件添加到商务托管服务中?这将帮助我更轻松地识别可能的马甲账号。如果没有,您推荐哪些其他替代方案?

看起来是个很棒的插件,我现在就试试看。

我目前的观察。

如果试图挖掘疑似重复账号,会有大量匹配项和数据需要查阅。在我看来,如果该插件能在某个成员被禁言或封禁时,高亮(或优先显示)匹配的设备指纹列表,其实用性将大幅提升。人们在没有被禁的情况下建立小号的原因很少,但被封禁的成员总会试图溜进来。如果能在列表中显示这些信息,该插件的实用性很可能会得到增强。

1 个赞

我不同意你的看法。在某些社区中,使用马甲(sockpuppeting)可能是一个严重的问题。此外,有些用户无论参与哪里,都更倾向于做这种事。我本人就曾亲眼见过。
我也不确定关于“被禁成员总是试图偷偷潜入”的说法是否准确。

不过,这并不意味着你的建议没有用处。

3 个赞

我想你是对的,现在仔细一想。我忘了用户会创建小号来推行他们的议程,不管那是什么。

5 个赞

下次有匹配指纹的用户访问网站时,可以将其禁言。

这些错误应该被修复。

从 app.yml 中删除该行并重新构建您的实例应该就足够了。

您遇到了什么错误?

我认为我可以为此添加一个选项。

我同意您的观点,我认为我可以实现某种指示器来高亮显示被封禁的用户。

嗯,这是一个有趣的错误,因为已有检查确保该方法仅在数据确实存在时才会被调用。您使用的是最新版本吗?

5 个赞

我遇到过这样一个情况:一个链接垃圾发送者在我们封禁任何一个账号之前,就已经用五个傀儡账号注册了。这确实存在。我估计,几乎任何拥有搜索流量且允许开放注册的网站,都可能面临 SEO 垃圾傀儡账号的骚扰;唯一的问题在于管理员是否_发现_了它们。:smiley:

@dan 在使用这个插件一段时间后,我再提一个建议:在显示与某个指纹匹配的用户列表中,我总是习惯点击用户的头像,期望它们能链接到管理员页面或个人资料页面,以便我快速调查这些是误判还是真正的傀儡账号。我建议直接链接到管理员页面可能对调查更有帮助,但无论哪种方式,都比先阅读悬停提示、记住用户 ID,再希望自己在用户搜索中正确输入该 ID 以最终访问其实际用户数据要方便得多。:smiling_face:

1 个赞

这个插件太棒了……抓到了那么多不断更换 VPN IP 的喷子。

这应该被视为 Discourse 的原生功能(@codinghorror)。仅靠 Cookie、缓存和 IP 已不足以应对 2020 年反复出现的喷子攻击。

问题在于,当用户使用的是 iPhone 时,它完全无法运行。这是一个致命的弱点,且无法克服。

5 个赞

事实证明,我的垃圾邮件发送者并非使用 iPhone。我们利用数据探索器来识别“先发布看似无害的文本,随后将其编辑为链接垃圾”的攻击行为。设备指纹技术在此方面表现优异,有效帮助我们识别这些垃圾邮件发送者,并加速了攻击的阻断。我并非主张该功能应默认启用;我不喜欢收集个人身份信息(PII),也不会无故收集。如果我们没有垃圾邮件或网络骚扰问题,我绝不会希望使用它,这并非因为该功能具有恶意,而是因为我无意在缺乏服务相关需求的情况下收集个人身份信息。因此,我认为该功能确实有用,同时将其作为插件而非核心功能也合乎逻辑。让用户主动选择是否启用,是对隐私的一种保护。在实施之前,我已与整个版主社区就他们对这一功能的看法进行了沟通,很庆幸能提前开展这场对话。

5 个赞

没问题,我很乐意进行这项实验。但需要让大家意识到,当前的趋势是浏览器正大力收紧所有指纹识别方法。这一趋势在 iOS 上最为明显,但我预计随着时间的推移,它将扩展到几乎所有浏览器和平台。

7 个赞

这种讨论中的“半线程”结构容易让人困惑:我不确定你打算回复谁,导致你的指代对象不明确。不确定你实际上是在回复我,还是在回复 @dylanh724……

不过无论如何,我认为目前将其保留在插件中的现状是个不错的做法。

语境很明确:我这是在回复该主题(浏览器指纹识别的根本性弱点),以及任何觉得我所说的内容与他们相关的人。

1 个赞

相关新闻

7 个赞

随着 Firefox(我想还有 Safari)现在已阻止指纹识别,当 Google Chrome 默认阻止指纹识别时,这将成为压垮骆驼的最后一根稻草,随后其他基于 Chromium 的浏览器也将纷纷跟进。

3 个赞

如果两个人共用一台电脑,这会不会导致误报?

4 个赞

同一台电脑且使用同一浏览器,确实会如此。这是完全正面的,没有任何虚假之处:slight_smile:(它分析的是浏览器,而非键盘后的用户)

6 个赞

这不是很轻易就能绕过吗(无论是通过 Tor 还是其他方法)?

一切都可以被绕过。这里的问题不在于 IP 地址(Tor 或 VPN 能解决的是 IP 问题),而在于浏览器。绕过此限制最简单的方法是换用另一个浏览器,或者直接换用另一台设备(你仍然需要在上述操作的基础上配合使用 Tor/VPN,以避免因 IP 地址而被检测到)。

1 个赞