Eine Methode zur Erkennung des Inkognito-Browsens in Chrome 76 wurde gefunden

In Chrome 76 wurde eine SicherheitslĂŒcke im FileSystem API entdeckt, die es ermöglicht, aus einer Webanwendung die Nutzung des Inkognito-Modus zu erkennen. Ab Chrome 76 blockiert der Browser nicht mehr den Zugriff auf das FileSystem API, der frĂŒher verwendet wurde, um die AktivitĂ€t des Inkognito-Modus zu identifizieren; stattdessen wurden die Änderungen nach der Sitzung gelöscht. Es stellte sich heraus, dass die neue Implementierung SchwĂ€chen aufweist, die es weiterhin ermöglichen, die AktivitĂ€t im Inkognito-Modus zu erkennen. Das Problem besteht darin, dass die Sitzung mit dem FileSystem API im Inkognito-Modus temporĂ€r ist und die Daten nicht auf der Festplatte, sondern im Arbeitsspeicher gehalten werden. Daher kann man

durch die Messung der Zeit, die zum Speichern von Daten ĂŒber das FileSystem API benötigt wird, und der auftretenden Abweichungen (beim Speichern im RAM werden konstante Eigenschaften erfasst, wĂ€hrend sich beim Schreiben auf die Festplatte die Verzögerungen Ă€ndern) relativ zuverlĂ€ssig beurteilen, ob die angezeigte Seite im Inkognito-Modus betrachtet wird oder nicht. Ein Nachteil der Methode ist der vergleichsweise lange Prozess der Abweichungsmessung, der etwa eine Minute dauern kann ( DemonstrationIn Chrome 76 bleibt zudem ein weiteres Problem unbehandelt.).

In Chrome 76 bleibt jedoch ein weiteres Problem ungelöst. ein Problem, die es ermöglicht, die AktivitĂ€t des Inkognito-Modus basierend auf der Bewertung der ĂŒber die API festgelegten EinschrĂ€nkungen zu beurteilen. Kontingentverwaltung. FĂŒr den im Inkognito-Modus verwendeten temporĂ€ren Speicher gelten andere Limits als bei der vollstĂ€ndigen Speicherung auf der Festplatte.

Wir erinnern daran, dass Webseiten, die nach dem Modell des vollstĂ€ndigen Zugangs durch ein Abonnement (Paywall) arbeiten, an der Definition des Inkognito-Modus interessiert sind. Um neue Nutzer zu gewinnen, bieten solche Seiten neuen Benutzern fĂŒr eine bestimmte Zeit vollen Zugang im Rahmen einer Demo an, was aktiv zum Umgehen der Paywall genutzt wird. Der einfachste Weg, um auf kostenpflichtige Inhalte in solchen Systemen zuzugreifen, ist die Nutzung des Inkognito-Modus, bei dem die Webseite annimmt, dass der Benutzer die Seite zum ersten Mal geöffnet hat. Verlage sind mit diesem Verhalten unzufrieden, weshalb sie aktiv die mit der FileSystem API verbundene Schwachstelle genutzt haben, um die Forderung zu stellen, den Inkognito-Modus fĂŒr die Fortsetzung der Ansicht abzuschalten.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster