El 30% de los mil sitios web más grandes utilizan scripts para la identificación oculta.

Un grupo de investigadores de Mozilla, de la Universidad de Iowa y de la Universidad de California ha publicado presenta los resultados del estudio sobre la aplicación de código para la identificación oculta de usuarios en sitios web. La identificación oculta se entiende como la generación de identificadores basados en datos indirectos sobre el funcionamiento del navegador, tales como la resolución de pantalla, la lista de tipos MIME compatibles, parámetros específicos en los encabezados (HTTP/2 y HTTPS), el análisis de los complementos y fuentes, la disponibilidad de ciertas API web específicas de las tarjetas gráficas características renderizado mediante WebGL y Canvas, manipulación con CSS, consideración de valores predeterminados, escaneo de puertos de red, análisis de las características de interacción con el ratón y el teclado.

El estudio de 100,000 de los sitios más populares según el ranking de Alexa mostró que en 9,040 de ellos (10.18%) se utiliza código para la identificación oculta de visitantes. Además, si se consideran los mil sitios más populares, se detectó dicho código en el 30.60% de los casos (266 sitios), mientras que entre los sitios posicionados del milésimo al décimo milésimo lugar, en el 24.45% de los casos (2010 sitios). Principalmente, la identificación oculta se aplica en scripts proporcionados por servicios externos para luchar contra el fraude y filtrar bots, así como en redes publicitarias y sistemas de seguimiento de la actividad del usuario.

El 30% de los mil sitios web más grandes utilizan scripts para la identificación oculta.

Para identificar el código que realiza la identificación oculta, se desarrolló una herramienta FP-Inspector, cuyo código se propone está bajo la licencia MIT. La herramienta utiliza métodos de aprendizaje automático en combinación con análisis estático y dinámico de código JavaScript. Se afirma que la aplicación del aprendizaje automático ha permitido mejorar considerablemente la precisión para detectar código de identificación oculta y detectar un 26% más de scripts problemáticos
en comparación con la heurística definida manualmente.

Muchos de los scripts de identificación detectados no estaban en las listas de bloqueo estándar. Disconnect, Adsafe, DuckDuckGo, Justuno y EasyPrivacy.
Después de enviar una notificación los desarrolladores de la lista de bloqueo EasyPrivacy crearon se ha creado una sección separada para scripts de identificación oculta. Además, FP-Inspector permitió identificar algunas nuevas formas de uso de API web para identificación que anteriormente no se habían encontrado en la práctica.

Por ejemplo, se identificó el uso de información para identificar el diseño del teclado (getLayoutMap), datos residuales en caché (mediante la API Performance se analizan los retrasos al entregar datos, lo que permite determinar si el usuario ha accedido a un dominio específico o no, así como si se había abierto anteriormente la página), permisos otorgados en el navegador (información sobre el acceso a Notification, Geolocation y Camera API), la presencia de dispositivos periféricos especializados y sensores raros (controles de videojuegos, cascos de realidad virtual, sensores de proximidad). Además, se registró la consideración de la existencia de APIs especializadas para ciertos navegadores y diferencias en el comportamiento de las APIs (AudioWorklet, setTimeout, mozRTCSessionDescription), así como el uso de la API AudioContext para determinar las características del sistema de sonido.

En el transcurso de la investigación, también se abordó la cuestión de la interrupción de la funcionalidad normal de los sitios en caso de aplicar métodos de protección contra la identificación encubierta, que conducen al bloqueo de solicitudes de red o limitan el acceso a las APIs. Se mostró que la restricción selectiva de la API solo para scripts detectados por FP-Inspector resulta en menos interrupciones en el funcionamiento que al utilizar restricciones generales más estrictas de llamadas a la API en Brave y Tor Browser, que potencialmente podrían llevar a filtraciones de datos.

Reproducir video

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster