Chrome 76-s oli auk FileSystem API rakenduses, mis võimaldas web-rakendusest inkognito režiimi kasutamist tuvastada. Alates Chrome 76-st ei blokeerita enam FileSystem API juurdepääsu, mis oli varem kasutatud inkognito režiimi aktiivsuse märgina, vaid brauser lõpetas FileSystem API piirangute kehtestamise ning kustutas seansipõhised muudatused. Selgus, et uus rakendus puudusi, mis võimaldavad inkognito režiimi aktiivsust tuvastada nagu varem.
Probleemi olemus seisneb selles, et FileSystem API seanss inkognito režiimis on ajutine, ning andmeid ei salvestata kettale, vaid hoitakse RAM-is. Vastavalt sellele, andmete salvestamise aega FileSystem API kaudu ja tekkivaid kõrvalekaldeid (RAM-is salvestamisel fikseeritakse püsivad omadused, samas kui kettale kirjutamisel viivitused muutuvad), on võimalik piisavalt kindlalt järeldada, kas lehte vaadatakse inkognito režiimis või mitte. Meetodi puuduseks on see, et kõrvalekallete mõõtmine võib kesta kuni minuti ().
Sellegipoolest jääb Chrome 76-s veel üks probleem lahendamata, mis võimaldab järeldada inkognito režiimi aktiivsusest API kaudu seatud piirangute hindamise alusel . Inkognito režiimis kasutatavale ajutisele salvestusele kehtivad teised piirangud kui täisreklaamide salvestamisel kettal.
Tuletame meelde, et inkognito režiimi tuvastamisega on huvitatud saidid, mis tegutsevad tasulise tellimuse mudelil (paywall). Uue publiku ligimeelitamiseks pakuvad sellised saidid uutele kasutajatele piiramatult pääsu mõneks ajaks, mida kasutatakse aktiivselt paywall'i ületamiseks. Lihtsaim viis pääseda tasulisele sisule nendes süsteemides on inkognito režiimi kasutamine, mille korral sait arvab, et kasutaja avas lehe esmakordselt. Toimetajad ei ole sellise käitumisega rahul, seetõttu kasutavad nad aktiivselt FileSystem API-ga seotud auku, et nõuda inkognito režiimi keelamist vaatamise jätkamiseks.
Allikas: opennet.ru
