X-Client-Data pealkiri kui Chrome'i kasutajate tuvastamise meetod

Arutelul algatusest Google'i HTTP User-Agent pĂ€ise ĂŒhtlustamise osas, mĂ€rkis brauseri Kiwi arendaja tĂ”i esile Chrome'is jĂ€tkuva HTTP pĂ€ise «X-Client-Data», mis potentsiaalselt rikub Euroopa Liidus kehtivat ĂŒldiselt andmekaitse mÀÀrust (GDPR). Arutelu kĂ€igus kriitika all oli ka Google'i tegevuse kaksikstandard, kus ĂŒhelt poolt toetatakse meetodeid kasutajate identifitseerimise ja jĂ€lgimise blokeerimist, kuid teisalt ei kiirustu Chrome'ist eemaldama X-Client-Data pĂ€ise toetust, mida vĂ”ib kasutada brauseri instantside tuvastamiseks Google'i teenustes.

PÀis X-Client-Data ei ole varjatud funktsioon ja selle kÀitumine detailsemalt dokumendis. X-Client-Data kaudu kogub Google teavet teatud katsetamisvÔimaluste aktiivsuse kohta Chrome'is, sidudes need oma veebisaitidega (nÀiteks katse kÀigus vÔib Google Youtube'is aktiveerida teatud testimisvÔimalusi, kui need on brauseris toetatud, vÔi proovida seostada ilmnevaid probleeme katsetamisfunktsioonide aktiveerimisega).

PĂ€is vĂ€lja antud ainult Google'i saitidele tehtud pĂ€ringute jaoks, mis vastavad mustritele «*.doubleclick.net», «*.googlesyndication.com», «www.googleadservices.com», «*.google.<TLD>» ja «*.youtube.<TLD>», ning saadetud HTTPS kaudu. InPrivate-reĆŸiimis pealkiri ei tĂ€itu, kuid juhul, kui Google'i autentitud kasutajaprofiil muudetakse kĂŒlalisprofiiliks vĂ”i kui kĂ€ivitada andmete kustutamise toiming, ei lĂ€htestata pealkirja ning see saadetakse edasi eelmise vÀÀrtusega.

X-Client-Data pealkiri kui Chrome'i kasutajate tuvastamise meetod

On vĂ€idetud, et pealkiri ei sisalda isiklikult tuvastatavat teavet, vaid kirjeldab Chrome'i seadistuste seisundit ja aktiivseid eksperimentaalseid vĂ”imalusi. Kui seadistustes on vĂ€lja lĂŒlitatud brauseri kasutamise telemeetriate edastamine ja kokkuvarisemiste aruannete genereerimine, siis X-Client-Data pealkirja genereerimise alusel kasutatav baasvÀÀrtus kasutab vaid 13 bitti entropiat (8000 erinevat kombinatsiooni), mis on tuvastamiseks ebapiisav.

Arvestades, et pĂ€ises kodeeritakse ka mĂ”ned sĂŒsteemi seaded ja parameetrid, sobib X-Client-Data sisu tĂ€iendavaks andmeallikaks kasutaja kaudseks tuvastamiseks lĂŒhikese aja jooksul (eksperimentaalsed vĂ”imalused aktiveeritakse ja deaktiveeritakse aja jooksul, mis toob kaasa X-Client-Data vÀÀrtuse perioodilise muutumise).

Sellegipoolest, peale algse entropia X-Client-Data vÀÀrtuse genereerimisel kasutatakse ka seed-jada, mida tagastavad Google'i serverid ja mis sÔltub riigist, IP-aadressist ja muudest kriteeriumidest, mida Google peab oluliseks (nÀiteks ei ole midagi takistamas, et tagastada suur juhuslik jada, mis muutub tÀpseks identifikaatoriks).
Lisaks ei vÀlista Google'i domeenide maskide kontroll X-Client-Data saatmisel olukordi, kus pahatahtlik isik vÔib registreerida domeeni vormis «youtube.xn--55qx5d» ja hakata koguma identifikaatoreid.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster