30% от най-големите уеб сайтове използват скриптове за скрита идентификация на потребителите

Най-четени

Даниел Десподов
Даниел Десподов
Новинар. Увличам се от съвременни технологии, информационна безопасност, спорт, наука и изкуствен интелект.

Екип експерти от Mozilla, университета на Айова и Калифорнийския университет публикуваха резултатите от своето мащабно изследване за използването на скриптове за скрита идентификация на потребителите в различните уеб сайтове. Под ‘скрита идентификация’ се подразбира генерирането на идентификатори на базата на косвената работа на браузъра, включително резолюцията на екрана, списъка с поддържаните MIME типове, специфичните параметри в заглавията (HTTP/2 и HTTPS), анализ на инсталираните плъгини и шрифтове, достъпността на определени API, специфичните за различните видеокарти особености на рендирането с помощта на WebGL и Canvas, манипулациите с CSS. Използва се и сканиране на мрежовите портове, анализа на особеностите на работата с мишката и клавиатурата и още много други. По този начин се създава уникален цифров отпечатък/досие, който е уникален за всеки потребител и дава възможност за неговото съвсем точно идентифициране.

Изучаването на 100-те хиляди най-популярни сайтове според рейтинга Alexa показа, че 9040 от тях или 10,18% използват код за скрита идентификация на потребителите. А ако се вземат първите 1000 най-популярни сайта на същия рейтинг, то в този случай подобен код е открит в 30,66% от случаите (266 сайта). Скритата идентификация се използва и от скриптове, които са предоставени от външни ресурси за борба с мошеничеството и за отсяване на ботовете, както и от рекламните мрежи и системите за проследяване придвижването на потребителите.

30% от най-големите уеб сайтове използват скриптове за скрита идентификация на потребителите

За откриване на кода за скрита идентификация е използван инструментариума FP-Inspector, който се разпространява под MIT лиценз. В този софтуер се използва машинно обучение за статичен и динамичен анализ на JavaScript кода. FP-Inspector откри някои нови способи за използването на Web API за начини на идентификация, които досега никъде не са срещани.

Така например, експертите откриха, че за скрита идентификация се използва и информацията за клавиатурните подредби (getLayoutMap), остатъчните данни в кеша чрез API Performance, което дава възможност да се провери дали потребителят е посетил даден домейн или не. Вече се наблюдават какви са пълномощията в браузъра (информация за достъпа до Notification, Geolocation и Camera API), проверява се за наличието на специфични периферни устройства. Използва се и API AudioContext за определяне особеностите на звуковата система.

При това изследване бе проверено и доколко се нарушава функционалността на уеб сайтовете при използването на методи за защита от скритата идентификация на потребителите. Тези методи използват блокиране на някои мрежови запитвания и ограничаване работата на някои API. Специалистите споделиха, че ограничаването на повечето API само за скриптовете, открити с помощта на FP-Inspector, водят до много по-малки нарушения в работата на уеб сайтовете в сравнение с използването на Brave и Tor Browser, които прилагат много по-твърди ограничения.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

6 Коментара
стари
нови оценка

Нови ревюта

Подобни новини