浏览器指纹 API
EchoScan 浏览器指纹 API 面向需要在敏感业务动作之前获得设备连续性与访问风险上下文的在线服务。Browser Verifier 观察当前浏览器环境,并返回服务端签发的 { imprint };客户后端再用 Secret API Key 查询 Lite 或 Pro Report。这一分层适用于注册、登录、试用发放、API Key 创建、结账等由服务端完成最终决策的流程,同时避免把 Report 凭证暴露给浏览器代码。
接入流程如何工作
- 在 Console 创建 Browser Environment,并配置精确 Allowed Origins。
- 在客户控制的页面接入 Browser Verifier,使用可公开的 Environment ID 配置实例。
- 在受保护动作发生时调用
run(),浏览器提交完成后取得{ imprint }。 - 把 Imprint 与真实的注册、登录、额度或交易请求一起发送到客户后端。
- 服务端使用 Secret API Key 查询
GET /api/v1/fingerprint/report/{imprint}。 - 把
risk.status与 Report 字段、账号、支付、权益和验证数据组合后执行策略。
最终的放行、增加验证、审核或拒绝由客户后端决定。EchoScan 不返回客户专属的 recommended_action。
为什么 Browser Verifier 只返回 Imprint
Imprint 是服务端签发的 Report 标识,不是完整设备 Report,也不是可重复使用的秘密。浏览器只携带这个小型标识,就能把设备上下文连接到现有业务请求,同时把受保护的 Report 查询保留在后端。
完整 Report 可能包含设备、浏览器、操作系统、网络、连续性和近期活动上下文。它应与客户的其他服务端证据放在一起,由策略根据误判成本和业务动作含义完成判断。
Environment ID 与 Secret API Key 的边界
Environment ID 的格式是 env_<32 lowercase hex>。它是可公开的浏览器部署标识,EchoScan 会将请求 Origin 与 Browser Environment 的精确允许列表进行校验。Environment ID 不能读取 Report、查询 History 或管理 Workspace。
Secret API Key 用于鉴权 Report 与 History 请求,只能保存在服务端运行环境或密钥管理系统中。不要把它写入浏览器 bundle、公开环境变量、HTML、localStorage、日志或客户端请求。
Browser Environment 与 Secret API Key 是两个独立资源。轮换 Key 不会改变 Environment ID;停用 Environment 也不会撤销 Key。
Lite 与 Pro Report
Lite 与 Pro 使用同一个 Report API v1 Endpoint,由已经认证的 Key 套餐决定响应深度。
- Lite 返回 Device ID、
seen_before、access_count、总体risk.status,以及核心浏览器、操作系统和网络结果。 - Pro 增加产品风险原因、首次与上次出现时间、详细网络上下文、近期活动窗口和 History。
- 公开风险状态是
PASS、SUSPICIOUS与DECEPTIVE。
只获取业务策略真正需要的信息。如果流程只需把非通过访问引导到额外验证,Lite 可以作为起点;需要解释或调查时,再使用 Pro 的附加上下文。
信号类别与适用业务动作
EchoScan 评估浏览器、设备、渲染、网络与自动化等信号组。Report 提供稳定的业务字段,不公开内部 Detector 名称、权重、阈值或绕过条件。
这些上下文可用于注册、登录、免费试用或额度发放、API Key 创建、密码重置、结账、优惠券领取、投票、表单提交等最终决策位于后端的动作。不同动作应使用不同策略:可疑的密码重置与可疑的订阅表单并不具有相同成本。
Node、Go、Python 与 Rust 接入入口
服务端 HTTP API 是基础接入方式,任何能够发送带鉴权 HTTPS 请求的后端都可以使用。可选服务端 SDK 为 Node.js、Go、Python 和 Rust 提供同一 Report 路径。浏览器采集仍由 @echoscan/browser-verifier 完成。
请在开发者文档查看当前包名、安装命令、请求示例、响应字段与错误处理。示例中的客户自有占位路由不能被当作 EchoScan 正式端点。
API 不能证明什么
浏览器指纹不是法定身份、生物特征身份,也不能证明某个人控制某台设备。共享电脑、虚拟化环境、隐私功能、软件更新、硬件变化和网络变化都会影响观察结果。回访设备不等于可信个人,设备发生变化也不等于攻击者。
EchoScan 同样不证明欺诈或意图。应把它作为一类上下文,与账号历史、支付状态、权益、验证、请求频率和误判后果一起判断。
下一步
打开开发者文档,接入 Browser Verifier 与 Report API v1。如果想先观察第一方体验会呈现哪些类别,可运行公开浏览器指纹 Scan。
浏览器指纹 API 常见问题
浏览器指纹 API 会向浏览器代码返回什么?
Browser Verifier 只返回服务端签发的 { imprint }。客户把该值发送到自己的后端,再由后端使用 Secret API Key 查询 Report API v1。
Environment ID 能读取设备 Report 吗?
不能。Environment ID 是可公开的浏览器部署标识,服务端会校验精确 Allowed Origins;它不能鉴权 Report 或 History 请求。
浏览器指纹能确定一个人的身份吗?
不能。EchoScan 提供设备连续性与访问风险上下文,不证明个人法定身份、意图或欺诈事实;最终业务判断由客户完成。