WebGPU:正在改变游戏规则的新型反欺诈工具


01.08.26

就在几年前,关于浏览器指纹识别的讨论还仅限于一些常见的标准:Canvas、WebGL、AudioContext 以及网站用来识别设备的其他数十种指纹。如今,这份清单正迅速过时。WebGPU,一种让 Web 应用程序几乎可以直接访问显卡计算能力的新型图形 API,正逐渐成为关注焦点。正是围绕着这个 API,新一代的区分真实用户与虚拟机、VPS、远程服务器或反检测浏览器的方法正在被开发出来。

让我们来探讨一下,为什么一项专为游戏和 3D 图形设计的技术成为了反欺诈专家关注的焦点,以及为什么传统的指纹替换方法不再对它有效。

为什么 WebGL 正在被淘汰

多年来,WebGL一直是浏览器和图形之间的主要桥梁。它允许网站确定显卡型号,捕获设备的图形指纹,运行一系列视觉测试,并将结果用于设备识别。问题在于,WebGL的开发实际上已经停滞:该标准的制定者Khronos Group已明确表示,他们不再打算积极开发这项技术。其API架构已经过时,其功能已无法满足现代Web的需求。

WebGL 正在被 WebGPU 取代。抛开技​​术细节不谈,其本质很简单:它使浏览器能够像功能齐全的桌面应用程序一样高效地使用显卡。这意味着可以更快、更深入地访问 GPU 本身、显存、计算核心以及现代图形功能。因此,WebGPU 被誉为未来 Web 的关键技术之一。

不仅适用于开发人员

WebGPU带来的可能性令人印象深刻。基于浏览器的AAA级游戏、专业的3D图形、图像处理、标签页内即可进行的机器学习,以及无需安装原生软件即可充分利用GPU性能——所有这些都正在成为现实。但它也有不足之处。

据 Dmitry Momot 称,这种级别的访问权限也可能被用于恶意目的:在他人硬件上运行繁重的计算、执行恶意代码、发起基于 GPU 的攻击,或者仅仅是滥用用户的计算资源。因此,WebGPU 不仅对浏览器和游戏开发者具有吸引力,也对安全领域的各方人士——无论是在网络安全方面还是在数据安全方面——都具有重要意义。

网站实际看到的内容——以及为什么这还不够

事情变得有趣起来。Chrome 开发者大幅限制了 WebGPU 向网站提供的数据量。虽然以前可以提取相当详细的显卡信息,但如今网站基本上只能获取三项信息:WebGPU 支持、GPU 制造商和设备架构。浏览器已经隐藏了详细的硬件标识符。传统的指纹识别技术似乎受到了打击,但这并没有从根本上解决问题。

本次网络研讨会的主要观点令人惊讶:反欺诈软件对 WebGPU 支持本身基本不感兴趣。许多人认为,网站检查 WebGPU 支持只是为了识别虚拟机。但实际上,“支持 WebGPU”标志几乎毫无意义。它可以手动启用、在浏览器设置中更改、模拟或以多种方式伪造——这意味着,作为一个独立的指标,它几乎毫无用处。

此外,“没有 WebGPU 就一定是虚拟机”这种简单的逻辑会导致大量的误报。老旧的显卡可能不支持 DirectX 12;浏览器会自动在不支持的硬件上禁用 WebGPU;很多因素都取决于驱动程序和具体的 GPU 型号。因此,一个使用老旧电脑的普通用户很容易被误判为虚拟机用户。一些流行的指纹识别服务正是如此——这就是为什么它们的判定结果不可靠。

那么,究竟是什么决定了 WebGPU 是否可用呢?根据网络研讨会的说法,浏览器会根据几个因素做出决定:DirectX 12 支持、WDDM 驱动程序模型版本、显卡本身的性能以及 Chrome 的内部策略。这就是为什么同一版本的浏览器在两台不同的机器上表现可能完全不同。而且,由于 WebGPU 支持本身很容易被伪造——通过修改 Windows 注册表、伪造浏览器属性、编辑 JavaScript API 响应或使用特殊工具——现代反欺诈系统早已不再依赖它。

真正的实力体现在基准测试中。

如果 WebGPU 的成本几乎为零,那么它在反欺诈方面的价值体现在哪里呢?答案在于其性能基准测试。WebGPU 允许直接在用户的显卡上运行真正密集型的计算,在此测试过程中,可以测量处理速度、GPU 的实际性能及其架构的具体细节。这些计算的结果将成为一种全新的、更加可靠的指纹识别信息。

WebGPU 与 WebGL 的区别是根本性的。WebGL 也能运行图形测试,但现代显卡之间的差异模糊不清,几乎难以察觉。WebGPU 可以更深入地访问 GPU 资源,因此性能评估更加精准。据网络研讨会的作者称,目前积累的统计数据已经足以可靠地区分不同代显卡。这正是这项技术如此吸引人的原因所在。

一个完善的 WebGPU 基准测试揭示了诸多不一致之处:例如使用反检测浏览器、VPS、远程桌面和专用服务器,以及最重要的一点——显卡标称性能与其实际性能之间的差异。试想一下:浏览器显示系统配备了 RTX 4090 显卡,但实际计算能力却与集成 Intel 显卡相当。这种差异显而易见。

这给那些试图掩盖其真实面目的人带来了一个重要的结论。以前,只需替换GPU名称字符串,指纹就能看起来很逼真。但现在,这远远不够了。如果浏览器声明的型号是某个特定型号,但性能测试却显示使用的是完全不同的架构,这就造成了反欺诈软件最为重视的矛盾。简单地替换GPU型号已经不再奏效。

你能感觉到自己正在被检查吗?

由此引出一个合乎逻辑的问题:目前是否有可能判断一个网站是否正在运行 WebGPU 基准测试?据 Dmitry Momot 称,答案是肯定的,而且主要有两种方法。

首先要监控显卡负载。高负载基准测试会给GPU带来明显的压力,这在性能较弱的集成显卡上尤为明显:一旦打开显卡负载监控,图表上就会出现明显的峰值。而低负载测试则几乎不会留下任何痕迹。

第二种方法是查看页面代码。如果页面调用了 `navigator.gpu`,则表明 WebGPU 正在使用。但是,需要注意的是,代码可能存在混淆:代码很容易被混淆以隐藏此类调用。

因此,网络研讨会中提出的实用建议乍听之下似乎自相矛盾。即使是要求极高的测试,强大的 RTX 4090 也能几乎不费吹灰之力地通过,而性能一般的集成显卡对负载的反应则要明显得多。所以,在使用 WebGPU 基准测试分析网站性能时,有时性能较低的硬件比高端硬件更合适。

这是什么意思

WebGPU正迅速成为现代反欺诈系统中最引人关注的数据源之一。但关键在于:真正有价值的并非技术本身,而是硬件的实际表现。支持标志本身意义不大,而且很容易被模拟——真正的威力在于能够运行强大的计算,并将设备的标称规格与其实际性能进行比较。

这种转变开辟了新的途径来检测反检测浏览器、伪造的GPU指纹、虚拟机、VPS和远程服务器,以及声明的硬件性能与实际性能之间的任何差异。随着WebGPU的普及,整体趋势也愈发明显:设备的计算特性正变得比用户代理字符串或花哨的显卡名称更为重要。

对于信息安全专家而言,这代表着一种范式转变——从分析静态指纹逐步过渡到分析硬件的实际行为。而且,显然,这仅仅是个开始。

还没有和我们在一起吗?

注册以访问所有网站功能。

注册

相关帖子

点击 "接受",即表示您同意专家可以使用 cookie 来帮助个性化内容。

您可以根据我们的 Cookie 政策.