Arutelul Google'i HTTP User-Agent pĂ€ise ĂŒhtlustamise osas, mĂ€rkis brauseri Kiwi arendaja Chrome'is jĂ€tkuva HTTP pĂ€ise «X-Client-Data», mis potentsiaalselt Euroopa Liidus kehtivat ĂŒldiselt andmekaitse mÀÀrust (). Arutelu kĂ€igus ka Google'i tegevuse kaksikstandard, kus ĂŒhelt poolt kasutajate identifitseerimise ja jĂ€lgimise blokeerimist, kuid teisalt ei kiirustu Chrome'ist eemaldama X-Client-Data pĂ€ise toetust, mida vĂ”ib kasutada brauseri instantside tuvastamiseks Google'i teenustes.
PÀis X-Client-Data ei ole varjatud funktsioon ja selle kÀitumine dokumendis. X-Client-Data kaudu kogub Google teavet teatud katsetamisvÔimaluste aktiivsuse kohta Chrome'is, sidudes need oma veebisaitidega (nÀiteks katse kÀigus vÔib Google Youtube'is aktiveerida teatud testimisvÔimalusi, kui need on brauseris toetatud, vÔi proovida seostada ilmnevaid probleeme katsetamisfunktsioonide aktiveerimisega).
PĂ€is ainult Google'i saitidele tehtud pĂ€ringute jaoks, mis vastavad mustritele «*.doubleclick.net», «*.googlesyndication.com», «www.googleadservices.com», «*.google.<>» ja «*.youtube.<TLD>», ning saadetud HTTPS kaudu. InPrivate-reĆŸiimis pealkiri ei tĂ€itu, kuid juhul, kui Google'i autentitud kasutajaprofiil muudetakse kĂŒlalisprofiiliks vĂ”i kui kĂ€ivitada andmete kustutamise toiming, ei lĂ€htestata pealkirja ning see saadetakse edasi eelmise vÀÀrtusega.
On vĂ€idetud, et pealkiri ei sisalda isiklikult tuvastatavat teavet, vaid kirjeldab Chrome'i seadistuste seisundit ja aktiivseid eksperimentaalseid vĂ”imalusi. Kui seadistustes on vĂ€lja lĂŒlitatud brauseri kasutamise telemeetriate edastamine ja kokkuvarisemiste aruannete genereerimine, siis X-Client-Data pealkirja genereerimise alusel kasutatav baasvÀÀrtus kasutab vaid 13 bitti entropiat (8000 erinevat kombinatsiooni), mis on tuvastamiseks ebapiisav.
Arvestades, et pĂ€ises kodeeritakse ka mĂ”ned sĂŒsteemi seaded ja parameetrid, sobib X-Client-Data sisu tĂ€iendavaks andmeallikaks kasutaja kaudseks tuvastamiseks lĂŒhikese aja jooksul (eksperimentaalsed vĂ”imalused aktiveeritakse ja deaktiveeritakse aja jooksul, mis toob kaasa X-Client-Data vÀÀrtuse perioodilise muutumise).
Sellegipoolest, peale algse entropia X-Client-Data vÀÀrtuse genereerimisel kasutatakse ka seed-jada, mida tagastavad Google'i serverid ja mis sÔltub riigist, IP-aadressist ja muudest kriteeriumidest, mida Google peab oluliseks (nÀiteks ei ole midagi takistamas, et tagastada suur juhuslik jada, mis muutub tÀpseks identifikaatoriks).
Lisaks ei vÀlista Google'i domeenide maskide kontroll X-Client-Data saatmisel olukordi, kus pahatahtlik isik vÔib registreerida domeeni vormis «youtube.xn--55qx5d» ja hakata koguma identifikaatoreid.
Allikas: opennet.ru
