你可能没注意到一件事:最近 Chrome 更新后,网页游戏的渲染底层已经从 WebGL 悄悄换成了 WebGPU。
对普通用户,这只是"网页加载更快了";但对做多账号运营的人来说,这条变化值得停下来想一想——新接口能暴露的硬件信息,比 WebGL 时代细得多、也难防得多。
这篇文章不堆术语,用大白话讲清楚三件事:WebGPU 指纹是什么、它比 WebGL 多暴露了什么、以及现在能做点什么。
一句话:WebGPU 是浏览器的新一代 GPU 接口,正在逐步取代 WebGL —— 能力更强,暴露的硬件信息也更多。 浏览器指纹本来就有几十项参数(整体原理在浏览器指纹这篇科普里讲过),而 GPU 相关参数一直是其中最"硬核"的部分。
两个名字很像,思路完全不同:
| 对比 | WebGL | WebGPU |
|---|---|---|
| 设计思路 | 兼容老显卡(OpenGL ES) | 面向现代显卡原生设计 |
| 能拿到的硬件信息 | 厂商、型号(靠扩展接口) | 能力参数、特性集、着色器特性等 |
| 普及度 | 存量网站主力 | Chrome 113+ 已默认启用,逐步取代 |
WebGPU vs WebGL 架构对比示意图

一句话总结:网站能读取的 GPU 信息变多了,指纹的空间也变大了。
比 WebGL 多暴露的不是"一个名字",而是一整套"硬件能力画像"。 WebGL 指纹主要靠一个扩展接口读厂商和型号(原理在这篇 WebGL 指纹详解里讲过);WebGPU 的采集面宽得多,主要来自四个维度:
WebGPU 采集四维度示意图

这里有个反直觉的点:Chrome 出于隐私考虑,把显卡厂商和型号做了脱敏,直接"报名字"这条路被堵了。但这反而让指纹更隐蔽 —— 网站根本不需要知道你的显卡叫什么,靠上面四组能力参数,就足以把你和别的设备区分开。
打个比方:WebGL 指纹像"报身份证号" —— 直接,但信息单一;WebGPU 指纹像"量身高、体重、鞋码、步幅、笔迹再组合" —— 单看任何一项都不特别,组合起来几乎找不到第二个你。
这就是"高熵"的意思:信息量大、组合多、撞车概率极低。
学术界对 WebGPU 指纹的研究从 2023 年起明显变多,多篇论文证实它能生成稳定、高区分度的设备标识,部分实验的区分度甚至超过 Canvas 加 WebGL 的组合。
平台现在大规模用它做风控了吗?还没有,多数网站仍以 WebGL 为主。但指纹这东西有个特点:一旦被采集进风控体系,就很难"洗白"。 提前把 GPU 参数纳入管理,成本低、收益长远 —— 等平台大规模部署再处理,可能要重搭整个环境体系。
两步就能看到你的浏览器暴露了多少:

检测的意义和 WebGL 一样:用普通浏览器登录多个账号,所有账号的 GPU 能力参数完全一致 —— 这就是未来平台做关联判定的新证据。
先排除两个"想当然"的办法:
现阶段更实际的做法,是把 GPU 类指纹纳入整体环境管理:

一句话:WebGPU 防护还在"跟随适配"阶段,但把 GPU 参数纳入一致性管理这件事,现在做只是顺手,以后做可能要返工。
方向上是,但需要时间。Chrome、Edge 已默认支持,Safari、Firefox 在逐步跟进;大量存量网站仍基于 WebGL,短期内两者并存。对防护来说,两个都要覆盖。
不需要恐慌,但值得提前管理。目前用它做风控的平台还不多,但 Chrome 已普及该能力、研究已证实其指纹价值,等平台大规模采用再处理就晚了。
主流指纹浏览器都在跟进。WebGPU 是较新的标准,防护能力随内核版本迭代逐步完善,选择内核更新及时的产品更稳妥。
不能完全保护。Chrome 确实对显卡厂商和型号做了脱敏,但能力参数、特性集、WGSL 特性、渲染行为仍然可读,组合起来足够形成高熵指纹 —— 脱敏挡住的只是"直接报名字"这一种方式。
WebGPU 是浏览器技术演进的方向,也是指纹识别的新战场。它比 WebGL 暴露更多、伪装更难,而且正随着 Chrome 的普及悄悄渗透进每个用户的环境。
对多账号运营者,最好的策略不是等风控上线再应对,而是现在就把 GPU 参数纳入环境一致性管理。免费版就有 2 个环境配额,下载 MasBrowser,建一个环境检查一下 GPU 相关配置,提前为下一代指纹做好准备。