30 % der tausend grĂ¶ĂŸten Websites nutzen Skripte zur versteckten Identifizierung.

Eine Forschungsgruppe von Mozilla, der UniversitĂ€t Iowa und der UniversitĂ€t Kalifornien veröffentlicht hat die Ergebnisse einer Untersuchung zur Anwendung von Code zur versteckten Identifikation von Benutzern auf Websites zusammengefasst. Unter versteckter Identifikation versteht man die Generierung von Identifikatoren basierend auf indirekten Daten ĂŒber die Funktionsweise des Browsers, wie zum Beispiel Bildschirmauflösung, eine Liste unterstĂŒtzted MIME-Typen, spezifische Parameter in den Headern (HTTP/2 und HTTPS), die Analyse installierter Plugins und Schriftarten, die VerfĂŒgbarkeit bestimmter Web-APIs, die spezifisch fĂŒr Grafikkarten sind Beispielcodes Rendering mit WebGL und Canvas, Manipulationen mit CSS, BerĂŒcksichtigung von Standardwerten, Scannen von Netzwerkports, Analyse der Besonderheiten der Interaktion mit der Maus und der Tastatur.

Die Untersuchung von 100.000 der beliebtesten Websites laut Alexa-Ranking hat gezeigt, dass auf 9.040 davon (10,18%) Code zur versteckten Identifikation von Besuchern angewendet wird. Betrachtet man die tausend beliebtesten Websites, so wurde solcher Code in 30,60% der FÀlle (266 Websites) identifiziert, und unter den Websites, die im Ranking von Platz tausend bis zehntausend liegen, in 24,45% der FÀlle (2.010 Websites). In erster Linie wird die versteckte Identifikation in Skripten verwendet, die von externen Diensten bereitgestellt werden, um Betrug zu bekÀmpfen und Bots auszusondern, sowie durch Werbenetzwerke und Systeme zur Verfolgung von Benutzern.

30 % der tausend grĂ¶ĂŸten Websites nutzen Skripte zur versteckten Identifizierung.

Um den Code zur versteckten Identifikation zu identifizieren, wurde ein Werkzeug entwickelt, FP-Inspector, dessen Code vorgeschlagen unter der MIT-Lizenz steht. Im Werkzeug werden Methoden des maschinellen Lernens in Kombination mit statischer und dynamischer Analyse von JavaScript-Code eingesetzt. Es wird behauptet, dass der Einsatz von maschinellem Lernen die Genauigkeit der Identifikation des Codes zur versteckten Identifikation deutlich erhöht hat und 26% mehr problematische Skripte identifiziert wurden
im Vergleich zu einer manuell festgelegten Heuristik.

Viele der identifizierten Identifikationsskripte fehlten in typischen Blocklisten Disconnect, Adsafe, DuckDuckGo, Justuno und EasyPrivacy.
Nach dem Versand einer Benachrichtigung von den Entwicklern der Blockliste EasyPrivacy wurde erstellt wurde ein separater Abschnitt fĂŒr Skripte zur versteckten Identifikation erstellt. DarĂŒber hinaus ermöglichte der FP-Inspector die Identifikation einiger neuer Methoden zur Nutzung von Web-APIs zur Identifikation, die zuvor in der Praxis nicht vorkamen.

Zum Beispiel wurde die Verwendung von Informationen zur Identifizierung des Tastaturlayouts (getLayoutMap), von Restdaten im Cache (ĂŒber die Performance-API, die Verzögerungen bei der DatenrĂŒckgabe analysiert und ermöglicht, festzustellen, ob der Benutzer auf eine bestimmte Domain zugegriffen hat oder nicht, sowie ob eine Seite zuvor geöffnet wurde), von im Browser festgelegten Berechtigungen (Informationen ĂŒber den Zugriff auf Notification-, Geolocation- und Camera-API), das Vorhandensein spezialisierter PeripheriegerĂ€te und seltener Sensoren (Gamepads, Virtual-Reality-Headsets, NĂ€herungssensoren) festgestellt. DarĂŒber hinaus wurde die BerĂŒcksichtigung bei der Identifizierung des Vorhandenseins spezialisierter APIs fĂŒr bestimmte Browser und Unterschiede im Verhalten von APIs (AudioWorklet, setTimeout, mozRTCSessionDescription) sowie die Verwendung der AudioContext-API zur Bestimmung der Eigenschaften des Soundsystems dokumentiert.

Im Rahmen der Untersuchung wurde auch die Frage der BeeintrĂ€chtigung der regulĂ€ren FunktionalitĂ€t von Websites bei Anwendung von Methoden zum Schutz gegen versteckte Identifizierung untersucht, die zu Blockierungen von Netzwerkrequests oder zu EinschrĂ€nkungen beim Zugriff auf APIs fĂŒhren. Es wurde gezeigt, dass eine selektive EinschrĂ€nkung von APIs nur fĂŒr Skripte, die vom FP-Inspector identifiziert wurden, zu geringeren BeeintrĂ€chtigungen in der FunktionalitĂ€t fĂŒhrt als bei der Anwendung strengerer allgemeiner EinschrĂ€nkungen der API-Aufrufe in Brave und Tor Browser, die potenziell zu Datenlecks fĂŒhren können.

Video abspielen

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster