Se ha encontrado un método para detectar la navegación en modo incógnito en Chrome 76.

En Chrome 76 se cerró una brecha en la implementación del FileSystem API, que permitía determinar desde una aplicación web si se estaba utilizando el modo incógnito. A partir de Chrome 76, en lugar de bloquear el acceso al FileSystem API, que se utilizaba como un indicador de actividad en el modo incógnito, el navegador dejó de restringir el FileSystem API, pero limpiaba los cambios realizados después de la sesión. Resulta que la nueva implementación tiene desventajas que permiten, como antes, determinar la actividad del modo incógnito.

La esencia del problema es que la sesión con el FileSystem API en el modo incógnito es temporal, y los datos no se guardan en el disco y se mantienen en la memoria RAM. Por lo tanto, al medir el tiempo de almacenamiento de datos a través del FileSystem API y las desviaciones que surgen (mientras que al almacenar en RAM se registran características constantes, al escribir en disco los retrasos varían), se puede determinar con bastante seguridad si la página se está visualizando en modo incógnito o no. La desventaja del método es que el proceso de medir las desviaciones puede ser bastante prolongado, durando alrededor de un minuto (demostración).

Aún así, en Chrome 76 permanece sin corregirse otra el problema, que permite juzgar la actividad del modo incógnito en función de la evaluación de las restricciones impuestas a través del API Quota Management. Para el almacenamiento temporal utilizado en el modo incógnito se establecen límites diferentes a los de un almacenamiento pleno en disco.

Recordemos que en la definición del modo incógnito están interesados los sitios que funcionan bajo el modelo de ofrecer acceso completo mediante suscripción de pago (paywall). Para atraer a una nueva audiencia, tales sitios ofrecen acceso completo a usuarios nuevos durante un tiempo limitado, lo que se utiliza activamente para evadir paywalls. La forma más sencilla de acceder a contenido de pago en tales sistemas es utilizar el modo incógnito, donde el sitio considera que el usuario ha abierto la página por primera vez. A los editores no les gusta este comportamiento, por lo que utilizaron activamente la brecha relacionada con el FileSystem API para exigir desactivar el modo incógnito para continuar viendo.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster