Fingerprintjs teegi arendajad, mis vÔimaldab passiivselt genereerida brauseri identifikaatoreid kaudsete mÀrgiste pÔhjal, nagu ekraani eraldusvÔime, WebGL omadused, installitud pistikprogrammide ja fondide loendid, tutvustasid uut identifitseerimise meetodit, mis pÔhineb kasutaja seadmes olevate standardsed rakenduste hindamisel ning töötab protokollide vÀlistöötlijate toe kontrollimise kaudu brauseris. Meetodi rakendava skripti kood on avaldatud MIT litsentsi alusel.
Kontroll viiakse lĂ€bi 32 populaarse rakenduse töötlijate analĂŒĂŒsi pĂ”hjal. NĂ€iteks, kui brauseris on tuvastatud URL töötlijad telegram://, slack:// ja skype://, saab jĂ€reldada, et sĂŒsteemis on rakendused telegram, slack ja skype, ning kasutada seda teavet identifikaatori genereerimise mĂ€rgina. Kuna töötlijate loend on sĂŒsteemis kĂ”igis brauserites sama, ei muutu identifikaator brauseri vahetamise korral ning seda saab kasutada Chrome'is, Firefoxis, Safari's, Brave'is, Yandex Browser'is, Edge'is ja isegi Tor Browser'is.
Meetod vĂ”imaldab genereerida 32-bitiseid identifikaatoreid, mis ĂŒksikult ei saavuta suurt tĂ€psust, kuid on tĂ€hendusrikas tĂ€iendava mĂ€rgina koos teiste parameetritega. Meetodi mĂ€rkimisvÀÀrne miinus on kasutajale identifitseerimise katsete nĂ€htavus â identifikaatori genereerimise ajal avaneb pakutud demonstratsioonilehel paremas alanurgas vĂ€ike, kuid selgelt mĂ€rgatav aken, kus töötlijad vahetuvad ĂŒsna pikalt. See puudus ei avaldu Tor Browser'is, kus identifikaator vĂ”ib arvutada mĂ€rkamatult.
Rakenduse olemasolu mÀÀramiseks ĂŒritab skript avada hĂŒpikaknas lingi, mis on seotud vĂ€listöötlijaga, pĂ€rast mida brauser kuvab dialooge, kus pakutakse sisu avamist seotud rakenduses, kui kontrollitav rakendus on olemas vĂ”i annab veateate, kui rakendust sĂŒsteemis ei ole. TĂŒĂŒpiliste vĂ€listöötlijate jĂ€rjestikuse lĂ€bimise ja vea analĂŒĂŒsi kaudu saab jĂ€reldada, kas kontrollitud programmid on sĂŒsteemis olemas.
Chrome 90 versioonis Linuxile see meetod ei töötanud ja brauser nĂ€itas kĂ”igi kontrollimise katsete puhul tĂŒĂŒpilist tegevuse kinnitamise dialooge (Windowsi ja macOS-i jaoks töötab see meetod). Firefox 88 versioonis Linuxile tuvastas skript nii tavareĆŸiimis kui ka inkognito reĆŸiimis, et on installitud lisarakendusi, ja tuvastamise tĂ€psus hinnati 99,87% (35 sarnast vasteid 26 000 lĂ€biviidud testist). Tor Brauseris, mis töötas samas sĂŒsteemis, genereeriti ID, mis kattus Firefoxi testiga.
Huvitav, et Tor Brauseri tĂ€iendav kaitse mĂ€ngis halba nalja ja muutus vĂ”imaluseks tuvastada kasutajat mĂ€rkamatult. Kuna Tor Brauseris on vĂ€liste töötlejate kinnituse dialoogid vĂ€lja lĂŒlitatud, sai kontrollimisettepanekuid avada iframe'is, mitte hĂŒpikaknas (puuduvuse ja olemasolu töötlejate eristamiseks kasutatakse seda, et same-origin reeglid blokeerivad juurdepÀÀsu vigadega lehtedele ja lubavad lehtedele about:blank). Tulenevalt spĂ€mmi kaitsmisest vĂ”tab Tor Brauseris kontrollimine oluliselt rohkem aega (10 sekundit rakenduse kohta).
Allikas: opennet.ru
