X-Client-Data pealkiri kui Chrome'i kasutajate tuvastamise meetod

Arutledes turvalisuse, privaatsuse ja laiendite efektiivsuse suurendamiseks (peamine eesmĂ€rk on lihtsustada turvaliste ja efektiivsete laiendite loomist ning raskendada ohtlike ja aeglaste laiendite loomist). Google'i HTTP User-Agent pealkirja sisu ĂŒhtlustamise arutelul, mĂ€rkis brauseri Kiwi arendaja tĂ€helepanu Chrome'is jÀÀva HTTP pealkirja «X-Client-Data», mis potentsiaalselt rikub algselt kehtivate Euroopa Liidu andmekaitse mÀÀruste (GDPR). Arutelul ka Chris Lattner, LLVM asutaja ja peaarhitekt, kuid ta soovitas mitte kiirustada, vaid oodata ja vaadata, kuidas lĂ”peb kriitika osaliseks sai ka Google'i tegevuse kaksikmoraal, kusjuures ĂŒhest kĂŒljest edendab meetodid kasutajate varjatud tuvastamise ja jĂ€lgimise blokeerimist, kuid teisest kĂŒljest ei kiirusta eemaldama Chrome'ist X-Client-Data pealkirja, mida saab kasutada brauseri instantside tuvastamiseks Google'i teenustele pÀÀsemisel.

X-Client-Data pealkiri ei ole varjatud funktsionaalsus ja selle kĂ€itumine kirjeldatud dokumentatsioonis. X-Client-Data kaudu kogub Google teavet Chrome'i erinevate katsetamisvĂ”imaluste aktiivsusest, seondudes oma lehekĂŒlgedega (nĂ€iteks vĂ”ib Google katse kĂ€igus aktiveerida YouTube'is teatud katsefunktsioone, kui need on brauseris toetatud, vĂ”i proovida seostada esinevaid probleeme katsefunktsioonide aktiveerimisega).

Pealkiri mille vÀÀrtus saabub ainult Google'i lehtedele tehtud pĂ€ringutele, mis vastavad mustritele «*.doubleclick.net», «*.googlesyndication.com», «www.googleadservices.com», «*.google.<TLD>» ja «*.youtube.», ning saadetakse HTTPS kaudu. Inkognito reĆŸiimis pealkiri ei tĂ€itu, kuid kui kasutaja autentitud profiil Google'is muudetakse kĂŒlaliste profiiliks vĂ”i andmete puhastamise operatsioon kĂ€ivitatakse, pealkirja ei nullita ja see jĂ€tkab edastamist eelmise vÀÀrtuse jĂ€rgi.

X-Client-Data pealkiri kui Chrome'i kasutajate tuvastamise meetod

On vÀidetud, et pealkiri ei sisalda isiku tuvastamiseks vajalikku teavet, vaid kirjeldab Chrome'i installimise seisukorda ja aktiivseid katsetamisvÔimalusi. Kui brauseri kasutamise telemeetria edastamine ja tÔrgete aruannete genereerimine on seadetes keelatud, kasutatakse X-Client-Data pealkirja algvÀÀrtuse genereerimisel vaid 13 bitti entropiat (8000 erinevat kombinatsiooni), mis ei ole piisav identifitseerimiseks.

Arvestades, et pealkirjas kodeeritakse ka teatud sĂŒsteemi seadeid ja parameetreid, sobib X-Client-Data sisu lĂ”puks hĂ€sti tĂ€iendavaks andmeallikaks kasutaja kaudseks tuvastamiseks lĂŒhikese aja jooksul (katse-eksituse vĂ”imalused lĂŒlitatakse ajas sisse ja vĂ€lja, mis toob kaasa X-Client-Data vÀÀrtuse perioodilise muutmise).

Siiski, peale algse entropia X-Client-Data vÀÀrtuse genereerimisel kasutatakse samuti seed-jÀrjestust, mille tagastavad Google'i serverid ja mis sÔltub riigist, IP-aadressist ja muudest kriteeriumidest, mida Google peab oluliseks (nÀiteks ei ole midagi takistamas suurt juhuslikku jÀrjestust tagastada, mis muutub tÀpseks tuvastajaks).
Lisaks ei vÀlista X-Client-Data edastamise ajal Google'i domeenide maskide kontrollimine olukordi, kus kurjategija vÔib registreerida domeeni, nagu «youtube.xn--55qx5d», ja hakata koguma idente.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster