ETag-Tracking: Wie der Browser-Cache zum Spion wird
Dieser Artikel kann Affiliate-Links enthalten. Wenn du über diese Links einkaufst, erhalten wir möglicherweise eine kleine Provision — ohne Mehrkosten für dich. Das hilft uns, weiterhin kostenlose Inhalte zu erstellen.
Ein ETag (Entity Tag) ist ein kurzer Textwert, den ein Webserver zusammen mit jeder Datei ausliefert, damit dein Browser beim nächsten Besuch fragen kann, ob sich die Datei geändert hat. Klingt harmlos und ist es im Kern auch. Das Problem: Der Server allein bestimmt, was in diesem Wert steht. Statt einer Versionskennung kann er dort eine eindeutige Nummer hinterlegen, die nur deinem Browser zugewiesen ist. Damit wird aus einer Performance-Funktion ein Wiedererkennungsmerkmal, das viele Cookie-Blocker komplett übersehen.
Wofür ETags eigentlich gedacht sind
HTTP-Caching spart Bandbreite. Wenn du eine Seite öffnest, lädt dein Browser Bilder, Stylesheets und Skripte herunter und speichert sie lokal. Beim nächsten Besuch will der Browser wissen: Ist die Datei noch aktuell oder muss ich sie neu laden? Genau hier kommt der ETag ins Spiel.
Der Server schickt zu einer Datei einen ETag-Header mit, etwa einen Hash des Dateiinhalts. Dein Browser merkt sich diesen Wert. Beim erneuten Abruf sendet er ihn im Header If-None-Match zurück. Stimmt der Wert noch, antwortet der Server mit dem Status 304 „Not Modified“ und spart den kompletten Download. Stimmt er nicht, kommt die neue Datei plus neuer ETag.

Dieser Mechanismus ist Teil des HTTP-Standards und in jedem Browser aktiv. Du kannst ihn nicht einfach „ausschalten“, ohne das Caching insgesamt zu beeinträchtigen. Und das macht ihn für Tracking-Anbieter so attraktiv.
Neben dem ETag gibt es mit Last-Modified einen zweiten, älteren Caching-Header, der auf demselben Prinzip beruht. Dort steht eigentlich ein Datum, doch auch dieses Feld lässt sich zweckentfremden, um eine Kennung zu transportieren. Für dich als Nutzer ist beides gleich unsichtbar, weshalb sich der Schutz nicht auf einen einzelnen Header richten sollte, sondern auf den Umgang mit dem Cache insgesamt.
Der Trick: ETag als versteckte Kennung
Der ETag-Wert ist für den Server frei wählbar. Niemand schreibt vor, dass es ein Datei-Hash sein muss. Ein Tracking-Server kann beim ersten Besuch eine eindeutige Zeichenkette erzeugen, etwa id-9f3a7b2c, und sie als ETag an eine winzige, ansonsten nutzlose Datei hängen.

Dein Browser speichert diesen Wert pflichtbewusst im Cache. Beim nächsten Besuch der Seite fragt er brav nach: „Habe ich noch die Version id-9f3a7b2c?“ Genau damit verrät er seine Identität. Der Server liest die Kennung aus, ordnet dich dem alten Profil zu und weiß: Das ist derselbe Besucher wie letzte Woche, selbst wenn du alle Cookies gelöscht hast.
Der entscheidende Unterschied zum Cookie: Ein klassisches Cookie liegt im Cookie-Speicher und wird von „Cookies löschen“ erfasst. Ein ETag liegt im Cache. Wenn du nur die Cookies leerst, bleibt die Kennung erhalten und du wirst weiter erkannt.
Warum klassische Cookie-Blocker scheitern
Die meisten Datenschutz-Erweiterungen konzentrieren sich auf Cookies, Local Storage und bekannte Tracking-Domains. Der ETag-Header läuft auf einer anderen Ebene: Er ist ein normaler Bestandteil jeder Datei-Antwort. Ein Blocker müsste also den Cache-Mechanismus selbst überwachen, was kaum eine Erweiterung tut.
Hinzu kommt, dass ETag-Tracking unauffällig ist. Es erzeugt keinen separaten Tracking-Request, der in einem Tracker-Scanner auffallen würde. Die Kennung reist huckepack auf einer ganz normalen Bild- oder Skript-Anfrage mit.

| Speicherort | Von „Cookies löschen“ erfasst? | Von „Cache leeren“ erfasst? |
|---|---|---|
| Klassisches Cookie | Ja | Nein |
| ETag im Cache | Nein | Ja |
| Local Storage | Teilweise | Nein |
Die Tabelle zeigt das Kernproblem: Cookies und ETags wohnen in getrennten Schubladen. Wer nur eine davon räumt, wird über die andere weiter verfolgt. Genau auf diese Lücke setzen Anbieter, die Tracking auch nach dem Löschen aufrechterhalten wollen.
Ein typisches Beispiel aus dem Alltag
Der Ablauf lässt sich an einem nachvollziehbaren Fall zeigen. Du besuchst eine Nachrichtenseite, die ein Werbenetzwerk eingebunden hat. Beim ersten Aufruf lädt dein Browser von diesem Netzwerk eine kleine Datei, die mit einer eindeutigen ETag-Kennung ausgeliefert wird. Dein Browser speichert sie im Cache.
Eine Woche später räumst du gewissenhaft deine Cookies auf, weil du dich um deine Privatsphäre sorgst. Den Cache lässt du unangetastet, weil er ja nur dem schnelleren Laden dient. Beim nächsten Besuch derselben Nachrichtenseite fragt dein Browser das Werbenetzwerk: „Habe ich die Datei mit dieser Kennung noch?“ Und schon bist du wiedererkannt, obwohl du dachtest, mit dem Cookie-Löschen einen sauberen Schnitt gemacht zu haben.
Genau dieser Ablauf erklärt, warum viele Menschen den Eindruck haben, dass Werbung sie „verfolgt“, obwohl sie regelmäßig Cookies löschen. Die Lücke sitzt nicht im Cookie-Speicher, sondern im Cache daneben. Wer das verstanden hat, weiß, warum die richtige Reihenfolge und Kombination der Lösch-Vorgänge so wichtig ist.

So erkennst du ETag-Tracking selbst
Du brauchst dafür kein Spezialwerkzeug. Öffne die Entwicklertools deines Browsers (meist mit F12) und wechsle in den Tab „Netzwerk“. Lade eine Seite und klick auf eine geladene Ressource. Im Bereich der Antwort-Header siehst du, ob ein ETag gesetzt wird.
Verdächtig wird es, wenn der ETag-Wert auf einer Datei sitzt, die inhaltlich gar keinen Versionswechsel braucht, etwa ein 1x1-Pixel-Bild von einer Drittanbieter-Domain. Eine eindeutige, lange Zeichenkette auf so einer Datei ist ein deutliches Indiz für einen Wiedererkennungsversuch statt echtem Caching.
Wie verschiedene Tracking-Mechanismen zusammenspielen, kannst du mit unserem Tracker-Scanner sichtbar machen. Er listet auf, welche Drittanbieter beim Laden einer Seite kontaktiert werden, und gibt dir ein Gefühl dafür, wie dicht das Netz aus Anfragen tatsächlich ist.
Was wirklich gegen ETag-Tracking hilft
Es gibt mehrere Hebel, die sich kombinieren lassen. Wichtig ist, dass keiner davon allein reicht, weil ETag-Tracking eben auf der Cache-Ebene ansetzt.
- Cache regelmäßig leeren: Wer Cache und Cookies gemeinsam löscht, entfernt auch die ETag-Kennung. Viele Browser bieten dafür eine Option „Beim Schließen löschen“.
- Tracking-Schutz im Browser aktivieren: Firefox blockiert mit dem strengen Tracking-Schutz viele Drittanbieter-Anfragen, über die ETags ausgespielt würden. Auch der Tor Browser isoliert Cache-Daten pro Seite.
- Private Fenster nutzen: Im privaten Modus wird der Cache am Ende der Sitzung verworfen. Eine über ETag gesetzte Kennung überlebt das Schließen nicht.
- Cache-Isolation pro Seite: Moderne Browser teilen den Cache nach Hauptdomain auf. Ein Drittanbieter kann seine ETag-Kennung dann nicht mehr seitenübergreifend wiederverwenden.
Wenn du dich grundsätzlich gegen Wiedererkennung wappnen willst, lohnt sich ein Blick auf unsere Anleitung zum Browser-Härten. Dort geht es um die Einstellungen, die nicht nur ETags, sondern auch Fingerprinting und Drittanbieter-Cookies eindämmen.
ETag-Tracking im Verbund mit anderen Super-Cookies
In der Praxis kommt ETag-Tracking selten allein. Anbieter, die hartnäckig wiedererkennen wollen, legen dieselbe Kennung an mehreren Stellen gleichzeitig ab. Man spricht dann von redundanter Speicherung oder, wenn sich gelöschte Werte aus den verbliebenen Quellen wiederherstellen lassen, von einem „Evercookie“.
Das Prinzip dahinter ist simpel und zugleich tückisch. Die Kennung wird parallel als Cookie, im Local Storage, im IndexedDB-Speicher und eben als ETag im Cache hinterlegt. Löschst du eine dieser Quellen, liest ein Skript beim nächsten Besuch die übrigen aus und schreibt den Wert in die geleerten Speicher zurück. Du hast gelöscht, aber die Identität ist sofort wiederhergestellt.
Daraus folgt eine wichtige Konsequenz für deinen Umgang mit dem Browser: Punktuelles Löschen einer einzelnen Datenart bringt wenig. Wirksam wird es erst, wenn du Cookies, Cache und Webspeicher gemeinsam und im selben Vorgang leerst, sodass keine Quelle übrig bleibt, aus der sich die Kennung regenerieren kann.
Wie Browser-Hersteller gegensteuern
Die gute Nachricht: Browser-Entwickler kennen das Problem und haben in den letzten Jahren technisch nachgerüstet. Der wichtigste Schritt heißt Cache-Partitionierung. Früher gab es einen gemeinsamen Cache für alle Seiten. Ein Drittanbieter, der auf Seite A und Seite B eingebunden war, konnte seine ETag-Kennung über beide Seiten hinweg wiederverwenden.
Heute teilen Chrome, Firefox und Safari den Cache nach der Hauptdomain auf, von der du eine Seite besuchst. Derselbe Drittanbieter bekommt auf Seite A und Seite B getrennte Cache-Bereiche und kann seine Kennung nicht mehr seitenübergreifend abgleichen. Das schwächt klassisches ETag-Tracking erheblich.
Vollständig gelöst ist es damit nicht. Innerhalb derselben Seite funktioniert die Wiedererkennung weiter, und nicht jeder Browser ist auf dem aktuellen Stand. Wer einen veralteten Browser nutzt, profitiert von dieser Partitionierung nicht. Regelmäßige Updates sind deshalb auch aus Tracking-Sicht ein echter Schutzfaktor.
Einordnung: Wie verbreitet ist die Methode?
ETag-Tracking ist seit über einem Jahrzehnt bekannt und wurde in der Vergangenheit nachweislich eingesetzt, unter anderem von Werbenetzwerken, die Cookie-Löschungen umgehen wollten. Mit der zunehmenden Cache-Isolation in modernen Browsern hat die Methode an Schlagkraft verloren, verschwunden ist sie aber nicht.
In der Praxis ist Fingerprinting heute der größere Hebel, weil es ganz ohne gespeicherte Kennung auskommt. Den Unterschied zwischen beiden Ansätzen erklären wir in Fingerprinting vs. Cookies. ETag-Tracking bleibt trotzdem relevant, weil es genau dann greift, wenn jemand glaubt, durch Cookie-Löschen schon geschützt zu sein.
Die konkrete Handlungsregel lautet: Lösche Cache und Cookies immer gemeinsam, aktiviere den strengen Tracking-Schutz deines Browsers und prüfe bei sensiblen Sitzungen, ob ein privates Fenster ausreicht. Damit nimmst du dem ETag-Trick den Großteil seiner Wirkung.
Veröffentlicht durch die CheckPrivacy-Redaktion. Veröffentlicht am 11. September 2026.
Verantwortlich i.S.d. § 18 MStV: siehe Impressum.
Fehler entdeckt oder ergänzende Erfahrung? korrektur@checkprivacy.de
Privacy-Updates ohne Tracking
Neue Tools, Browser-Tests und Schutz-Anleitungen — kostenlos, kein Tracking, jederzeit abbestellbar.
🎁 Gratis dazu: Privacy-Checkliste 2026 (PDF)
Mehr aus dem Tracking verständlich erklärt
Alle ansehen →- Fingerprinting vs. Cookies: Der entscheidende Unterschied
- Supercookies und Evercookies: Tracking das sich nicht löschen lässt
- Third-Party-Cookies: Wie Werbenetzwerke dich seitenübergreifend verfolgen
- Audio-Fingerprinting: Der unsichtbare Klang-Abdruck
- WebGL-Fingerprinting: Was deine Grafikkarte über dich preisgibt
- Canvas-Fingerprinting: Wie dein Browser über das Zeichnen verraten wird
Das könnte dich auch interessieren

Fingerprinting vs. Cookies: Der entscheidende Unterschied
Cookies werden auf deinem Gerät gespeichert, ein Fingerprint wird aus deinen Browser-Eigenschaften berechnet. Das macht ihn deutlich schwerer loszuwerden.

Supercookies und Evercookies: Tracking das sich nicht löschen lässt
Supercookies und Evercookies überleben das Löschen normaler Cookies, weil sie ihre Kennung an mehreren versteckten Orten gleichzeitig ablegen.

Third-Party-Cookies: Wie Werbenetzwerke dich seitenübergreifend verfolgen
Drittanbieter-Cookies verknüpfen dein Verhalten über viele Webseiten hinweg zu einem Profil, das Werbenetzwerke vermarkten.
