Arutledes Google'i HTTP User-Agent pealkirja sisu ĂŒhtlustamise arutelul, mĂ€rkis brauseri Kiwi arendaja Chrome'is jÀÀva HTTP pealkirja «X-Client-Data», mis potentsiaalselt algselt kehtivate Euroopa Liidu andmekaitse mÀÀruste (). Arutelul kriitika osaliseks sai ka Google'i tegevuse kaksikmoraal, kusjuures ĂŒhest kĂŒljest kasutajate varjatud tuvastamise ja jĂ€lgimise blokeerimist, kuid teisest kĂŒljest ei kiirusta eemaldama Chrome'ist X-Client-Data pealkirja, mida saab kasutada brauseri instantside tuvastamiseks Google'i teenustele pÀÀsemisel.
X-Client-Data pealkiri ei ole varjatud funktsionaalsus ja selle kĂ€itumine dokumentatsioonis. X-Client-Data kaudu kogub Google teavet Chrome'i erinevate katsetamisvĂ”imaluste aktiivsusest, seondudes oma lehekĂŒlgedega (nĂ€iteks vĂ”ib Google katse kĂ€igus aktiveerida YouTube'is teatud katsefunktsioone, kui need on brauseris toetatud, vĂ”i proovida seostada esinevaid probleeme katsefunktsioonide aktiveerimisega).
Pealkiri saabub ainult Google'i lehtedele tehtud pĂ€ringutele, mis vastavad mustritele «*.doubleclick.net», «*.googlesyndication.com», «www.googleadservices.com», «*.google.<>» ja «*.youtube.», ning saadetakse HTTPS kaudu. Inkognito reĆŸiimis pealkiri ei tĂ€itu, kuid kui kasutaja autentitud profiil Google'is muudetakse kĂŒlaliste profiiliks vĂ”i andmete puhastamise operatsioon kĂ€ivitatakse, pealkirja ei nullita ja see jĂ€tkab edastamist eelmise vÀÀrtuse jĂ€rgi.
On vÀidetud, et pealkiri ei sisalda isiku tuvastamiseks vajalikku teavet, vaid kirjeldab Chrome'i installimise seisukorda ja aktiivseid katsetamisvÔimalusi. Kui brauseri kasutamise telemeetria edastamine ja tÔrgete aruannete genereerimine on seadetes keelatud, kasutatakse X-Client-Data pealkirja algvÀÀrtuse genereerimisel vaid 13 bitti entropiat (8000 erinevat kombinatsiooni), mis ei ole piisav identifitseerimiseks.
Arvestades, et pealkirjas kodeeritakse ka teatud sĂŒsteemi seadeid ja parameetreid, sobib X-Client-Data sisu lĂ”puks hĂ€sti tĂ€iendavaks andmeallikaks kasutaja kaudseks tuvastamiseks lĂŒhikese aja jooksul (katse-eksituse vĂ”imalused lĂŒlitatakse ajas sisse ja vĂ€lja, mis toob kaasa X-Client-Data vÀÀrtuse perioodilise muutmise).
Siiski, peale algse entropia X-Client-Data vÀÀrtuse genereerimisel kasutatakse samuti seed-jÀrjestust, mille tagastavad Google'i serverid ja mis sÔltub riigist, IP-aadressist ja muudest kriteeriumidest, mida Google peab oluliseks (nÀiteks ei ole midagi takistamas suurt juhuslikku jÀrjestust tagastada, mis muutub tÀpseks tuvastajaks).
Lisaks ei vÀlista X-Client-Data edastamise ajal Google'i domeenide maskide kontrollimine olukordi, kus kurjategija vÔib registreerida domeeni, nagu «youtube.xn--55qx5d», ja hakata koguma idente.
Allikas: opennet.ru
