Der X-Client-Data-Header als Methode zur Identifizierung von Chrome-Nutzern

Bei der Diskussion Initiative habe Google zur Vereinheitlichung des Inhalts des HTTP-Headers User-Agent der Kiwi-Browser-Entwickler aufmerksam gemacht auf den im Chrome verbleibenden HTTP-Header „X-Client-Data“, der potenziell die den in der EuropĂ€ischen Union geltenden allgemeinen Datenschutzverordnung (GDPR). Im Rahmen der Diskussion wurde auch die DoppelzĂŒngigkeit von Google kritisiert, das einerseits vorantreibt Methoden um die versteckte Identifizierung und Verfolgung von Nutzern zu blockieren, andererseits jedoch nicht eilig ist, die UnterstĂŒtzung des Headers X-Client-Data in Chrome zu entfernen, der zur Identifizierung von Browserversionen bei Anfragen an Google-Dienste verwendet werden kann.

Der Header X-Client-Data ist keine versteckte Funktion und sein Verhalten beschrieben in der Dokumentation. Über X-Client-Data erhĂ€lt Google Daten ĂŒber die AktivitĂ€ten bestimmter experimenteller Funktionen in Chrome in Verbindung mit seinen Websites (zum Beispiel kann Google wĂ€hrend eines Experiments bestimmte Testfunktionen in YouTube aktivieren, wenn diese vom Browser unterstĂŒtzt werden, oder versuchen, Probleme bei der Aktivierung experimenteller Funktionen zuzuordnen).

Header wird nur fĂŒr Anfragen an Google-Websites, die den Mustern „*.doubleclick.net“, „*.googlesyndication.com“, „www.googleadservices.com“, „*.google.<TLD>“ und „*.youtube.“, und die ĂŒber HTTPS gesendet werden. Im Inkognito-Modus wird der Header nicht ausgefĂŒllt, aber wenn das authentifizierte Nutzerprofil in Google auf ein Gastprofil geĂ€ndert oder die Datenbereinigungsoperation aufgerufen wird, wird der Header nicht zurĂŒckgesetzt und weiterhin mit dem bisherigen Wert gesendet.

Der X-Client-Data-Header als Methode zur Identifizierung von Chrome-Nutzern

Es wird erklÀrt, dass der Header keine persönlich identifizierbaren Informationen enthÀlt, sondern nur den Zustand der Chrome-Installation und aktive experimentelle Funktionen beschreibt. Wenn in den Einstellungen das Senden von Telemetriedaten zur Nutzung des Browsers und die Erstellung von Absturzberichten deaktiviert sind, wird bei der Generierung des Basiswerts des Headers X-Client-Data nur 13 Bit Entropie (8000 verschiedene Kombinationen) verwendet, was nicht ausreicht, um ihn identifizieren zu können.

Angesichts der Tatsache, dass einige Einstellungen und Systemparameter ebenfalls im Header codiert sind, eignet sich der Inhalt von X-Client-Data letztendlich durchaus als zusĂ€tzliche Datenquelle zur indirekten Identifikation des Nutzers ĂŒber einen kurzen Zeitraum (experimentelle Funktionen werden im Laufe der Zeit ein- und ausgeschaltet, was zu einer periodischen Änderung des Wertes in X-Client-Data fĂŒhrt).

Dennoch wird neben der anfĂ€nglichen Entropie auch eine Seed-Sequenz zur Bildung des Wertes von X-Client-Data verwendet, die von den Google-Servern zurĂŒckgegeben wird und von Land, IP-Adresse und anderen Kriterien abhĂ€ngt, die Google fĂŒr wichtig hĂ€lt (zum Beispiel steht es nicht im Wege, eine große zufĂ€llige Sequenz zurĂŒckzugeben, die zu einer genauen Identifikation wird).
DarĂŒber hinaus schließt die ÜberprĂŒfung von Google-Domain-Masken beim Senden von X-Client-Data nicht die Möglichkeit aus, dass ein Angreifer eine Domain wie „youtube.xn--55qx5d“ registrieren und beginnen kann, Identifikatoren zu sammeln.

Quelle: opennet.ru

60GB SSD 8Gb DDR4