Mozilla, Iowa ülikooli ja Californias asuva ülikooli uurijate rühm tulemused veebisaitide koodide kasutamise uuringust peidetud kasutajate identifitseerimiseks. Peidetud identifitseerimine tähendab identifikaatorite genereerimist brauseri tööga seotud kaudsete andmete põhjal, nagu , toetatud MIME-tüüpide loetelu, spetsiifilised parameetrid päisetes ( ja ), installitud , teatud Web API-de kättesaadavuse analüüs, mis on spetsiifilised graafikakaartidele WebGL ja , CSS-i abil, , võrgu porte, analüüsides omadusi töötamisel ja .
Uuring 100 000 kõige populaarsema veebisaidi kohta Alexa edetabelis näitas, et 9040 neist (10,18%) kasutavad peidetud külastajate identifitseerimise koodi. Kui vaadata tuhat kõige populaarsemat saiti, avastati selline kood 30,60% juhtudest (266 saiti), samas kui saitide hulgas, mis on edetabeli vahemikus tuhandest kümne tuhande juurde, leiti see 24,45% juhtudest (2010 saiti). Peamiselt rakendatakse peidetud identifitseerimist skriptides, mida pakuvad välised teenused võitlemiseks ja robotite filtreerimiseks, samuti reklaamivõrkude ja kasutajate liikumise jälgimise süsteemide jaoks.
Peidetud identifitseerimise teostava koodi tuvastamiseks on välja töötatud tööriistad , mille kood on MIT litsentsi all. Tööriistade seas kasutatakse masinõppe meetodeid koos JavaScripti koodi staatilise ja dünaamilise analüüsiga. Väidetakse, et masinõppe rakendamine on oluliselt suurendanud peidetud identifitseerimise koodi tuvastamise täpsust ja leidnud 26% rohkem probleemseid skripte
võrreldes käsitsi etteantud heuristikaga.
Paljud tuvastatud identifitseerimisskriptid puudusid tavalistest blokeerimisel lahendustest , , DuckDuckGo, ja .
Pärast saatmist EasyPrivacy blokeerimisnimekirja arendajatelt oli eraldi jaotis peidetud identifitseerimise skriptidele. Lisaks võimaldas FP-Inspector tuvastada mõned uued viise Web API kasutamiseks identifitseerimiseks, mida varem ei ole praktikas nähtud.
Näiteks on tuvastatud, et teavet klaviatuuri paigutuse määramiseks (getLayoutMap) kasutatakse, vahemälu jääkandmeid (API Performance abil analüüsitakse andmete edastamise viivitusi, mis võimaldab tuvastada, kas kasutaja on külastanud konkreetset domeeni või mitte, samuti kas leht avati varem), brauseris kehtestatud õigusi (teave Notification, Geolocation ja Camera API juurdepääsu kohta), spetsialiseeritud périphääreliste seadmete ja haruldaste sensorite (mängupuldid, virtuaalreaalsuse prillid, lähedussensorid) olemasolu. Lisaks on fikseeritud arvestamine spetsialiseeritud API-de esinemise ja API-de käitumise erinevuste tuvastamisel (AudioWorklet, setTimeout, mozRTCSessionDescription), samuti AudioContext API kasutamine helisüsteemi omaduste määramiseks.
Uuringu käigus uuriti ka küsimust veebisaitide tavalise funktsionaalsuse rikkumisest, kui rakendada varjatud identifitseerimise kaitsemeetodeid, mis põhjustavad võrgu päringute blokeerimise või API-le juurdepääsu piiranguid. Näidati, et API valikuline piiramine ainult skriptide jaoks, mis tuvastatakse FP-Inspector'i poolt, toob kaasa vähem rikkumisi võrreldes Brave ja Tor Browser kasutamisel rangemate üldiste API päringute piirangutega, mis võivad põhjustada andmelekkimist.

Allikas: opennet.ru
