Mozilla, Iowa ülikooli ja California ülikooli teadlaste grupp avalikustas uurimuse tulemused veebisaitide koodi kasutamise kohta, mille eesmärk on varjatud kasutajate tuvastamine. Varjatud tuvastamine tähendab identifikaatorite genereerimist, kasutades kaudseid teavet brauseri töö kohta, nagu , toetatud MIME-tüüpide loetelu, spetsiifilised parameetrid päistes ( ja ), installitud , teatud Web API-de kättesaadavus, mis on spetsiifilised graafikakaartidele WebGL kaudu joonistamine ja , CSS-i , võrguporte, brauserite olemuse analüüs ja .
Alexa edetabelis kõige populaarsemate 100 000 veebisaidi uurimine näitas, et 9040 neist (10,18%) kasutavad koodi varjatud külastajate tuvastamiseks. Samuti, kui analüüsida tuhat kõige populaarsemat saiti, leiti, et sarnast koodi kasutati 30,60% juhtudest (266 saiti), ning saitide seas, mis edetabelis asuvad kohas 1000 kuni 10000, leiti 24,45% juhtudest (2010 saiti). Peamiselt kasutatakse varjatud tuvastamist väliste teenuste skriptides, mis on suunatud ja robotite filtreerimisele, samuti reklaamivõrkudes ja kasutajakäitumise jälgimise süsteemides.
Varjatud tuvastamiseks kasutatava koodi tuvastamiseks on välja töötatud tööriist , mille kood on MIT litsentsi all. Tööriist kasutab masinõppe meetodeid koos JavaScripti koodi staatilise ja dünaamilise analüüsiga. Räägitakse, et masinõppe rakendamine on oluliselt parandanud varjatud tuvastamise koodi avastamise täpsust ning on leidnud 26% rohkem probleemseid skripte
kui käsitsi määratud heuriistika.
Paljud tuvastatud tuvastusskriptid puudusid tüüpilistest blokeerimisloenditest , , DuckDuckGo, ja .
Pärast EasyPrivacy blokeerimisloendi arendajatele saadetud loendi loodi eraldi sektsioon varjatud tuvastuse skriptide jaoks. Lisaks võimaldas FP-Inspector tuvastada mõned uued Web API kasutamise meetodid tuvastamiseks, mida varem ei olnud praktikas kohatud.
Näiteks tuvastati, et kasutati tuvastamiseks teavet klaviatuuri paigutuse kohta (getLayoutMap), vahemällu jäänud andmeid (Performance API kaudu analüüsitakse andmete edastamise viivitusi, et tuvastada, kas kasutaja on pöördunud kindla domeeni poole või mitte, samuti kas lehte on varem avatud), brauseris määratud õigusi (teave juurdepääsu kohta Notification, Geolocation ja Camera API-le), spetsialiseeritud perifeerseadmete ja haruldaste sensorite olemasolu (mängupuldid, virtuaalreaalsuse prillid, lähedustundlikud sensorid). Samuti leiti, et tuvastatakse, kas teatud brauseritele spetsiaalsed API-d ja API-d (AudioWorklet, setTimeout, mozRTCSessionDescription) käituvad erinevalt, samuti kasutatakse AudioContext API-d heli süsteemi omaduste määramiseks.
Uuringu käigus uuriti ka küsimust, kas veebisaitide tavaline funktsionaalsus on häiritud varjatud tuvastamise vastu kaitsevahendite rakendamise korral, mis toovad kaasa võrgu päringute blokeerimise või API-le juurdepääsu piirangud. Näidati, et API valikuline piiramine ainult FP-Inspectoriga tuvastatud skriptide jaoks põhjustab vähem häireid, kui Brave ja Tor Brauseri rangemad üldised API-kõnede piirangud, mis võivad põhjustada andmete lekkimist.

Allikas: opennet.ru
