Al discutir Google sobre la unificación del contenido del encabezado HTTP User-Agent, el desarrollador del navegador Kiwi en el persistente encabezado HTTP de Chrome «X-Client-Data», que potencialmente el Reglamento General de Protección de Datos (). Durante también se ha criticado la dualidad de acciones de Google, que por un lado para bloquear la identificación oculta y el seguimiento de las actividades de los usuarios, pero por otro lado no se apresura a eliminar de Chrome el soporte del encabezado X-Client-Data, que puede ser utilizado para identificar instancias del navegador al acceder a los servicios de Google.
El encabezado X-Client-Data no es una funcionalidad oculta y su comportamiento en la documentación. A través de X-Client-Data, Google obtiene datos sobre la actividad de ciertas características experimentales en Chrome vinculadas a sus sitios (por ejemplo, durante un experimento Google puede activar en YouTube ciertas funciones de prueba, si son compatibles con el navegador o intentar correlacionar los problemas que surgen con la activación de funciones experimentales).
Encabezado solo para solicitudes a sitios de Google que correspondan a las máscaras «*.doubleclick.net», «*.googlesyndication.com», «www.googleadservices.com», «*.google.<>» y «*.youtube.», y que se envían a través de HTTPS. En modo incógnito, el encabezado no se completa, pero en caso de cambiar el perfil autenticado del usuario en Google a un perfil de invitado o al realizar la operación de limpieza de datos, el encabezado no se restablece y continúa enviándose con el valor anterior.
Se afirma que el encabezado no contiene información personal identificable, solo describe el estado de la instalación de Chrome y las funciones experimentales activas. Si en la configuración se desactiva el envío de telemetría sobre el uso del navegador y la generación de informes de fallos, al generar el valor base del encabezado X-Client-Data se utilizan solo 13 bits de entropía (8000 combinaciones diferentes), lo cual es insuficiente para la identificación.
Dado que en el encabezado también se codifican algunas configuraciones y parámetros del sistema, al final, el contenido de X-Client-Data es un recurso adicional adecuado para la identificación indirecta del usuario en un corto periodo de tiempo (las capacidades experimentales se activan y desactivan con el tiempo, lo que lleva a un cambio periódico en el valor de X-Client-Data).
Sin embargo, además de la entropía inicial al generar el valor de X-Client-Data, también se utiliza una secuencia de semillas que devuelven los servidores de Google y que depende del país, dirección IP y otros criterios que Google considere importantes (por ejemplo, nada impide devolver una larga secuencia aleatoria que se convierta en un identificador preciso).
Además, la verificación mediante máscaras de dominios de Google al enviar X-Client-Data no excluye situaciones en las que un atacante podría registrar un dominio del tipo «youtube.xn--55qx5d» y comenzar a recopilar identificadores.
Fuente: opennet.ru
