En Chrome 76 se cerró en la implementación del FileSystem API, que permitía determinar desde una aplicación web si se estaba utilizando el modo incógnito. A partir de Chrome 76, en lugar de bloquear el acceso al FileSystem API, que se utilizaba como un indicador de actividad en el modo incógnito, el navegador dejó de restringir el FileSystem API, pero limpiaba los cambios realizados después de la sesión. Resulta que la nueva implementación desventajas que permiten, como antes, determinar la actividad del modo incógnito.
La esencia del problema es que la sesión con el FileSystem API en el modo incógnito es temporal, y los datos no se guardan en el disco y se mantienen en la memoria RAM. Por lo tanto, el tiempo de almacenamiento de datos a través del FileSystem API y las desviaciones que surgen (mientras que al almacenar en RAM se registran características constantes, al escribir en disco los retrasos varían), se puede determinar con bastante seguridad si la página se está visualizando en modo incógnito o no. La desventaja del método es que el proceso de medir las desviaciones puede ser bastante prolongado, durando alrededor de un minuto ().
Aún así, en Chrome 76 permanece sin corregirse otra , que permite juzgar la actividad del modo incógnito en función de la evaluación de las restricciones impuestas a través del API . Para el almacenamiento temporal utilizado en el modo incógnito se establecen límites diferentes a los de un almacenamiento pleno en disco.
Recordemos que en la definición del modo incógnito están interesados los sitios que funcionan bajo el modelo de ofrecer acceso completo mediante suscripción de pago (paywall). Para atraer a una nueva audiencia, tales sitios ofrecen acceso completo a usuarios nuevos durante un tiempo limitado, lo que se utiliza activamente para evadir paywalls. La forma más sencilla de acceder a contenido de pago en tales sistemas es utilizar el modo incógnito, donde el sitio considera que el usuario ha abierto la página por primera vez. A los editores no les gusta este comportamiento, por lo que utilizaron activamente la brecha relacionada con el FileSystem API para exigir desactivar el modo incógnito para continuar viendo.
Fuente: opennet.ru
