Identification par analyse des gestionnaires de protocole externes dans le navigateur

Les développeurs de la bibliothÚque fingerprintjs, qui permet de générer des identifiants de navigateur de maniÚre passive sur la base d'indices indirects, tels que la résolution d'écran, les caractéristiques WebGL, les listes de plugins et de polices installés, ont présenté une nouvelle méthode d'identification, fondée sur l'évaluation des applications standard installées sur l'utilisateur et fonctionnant par vérification du support de gestionnaires de protocoles supplémentaires dans le navigateur. Le code du script réalisant la méthode a été publié sous licence MIT.

La vĂ©rification est effectuĂ©e sur la base de l'analyse de la liaison des gestionnaires Ă  32 applications populaires. Par exemple, en dĂ©terminant la prĂ©sence dans le navigateur de gestionnaires d'URL tels que telegram://, slack:// et skype://, on peut conclure Ă  la prĂ©sence sur le systĂšme des applications telegram, slack et skype, et utiliser cette information comme indice lors de la gĂ©nĂ©ration de l'identifiant du systĂšme. Étant donnĂ© que la liste des gestionnaires est identique pour tous les navigateurs, l'identifiant ne change pas lors du changement de navigateur et peut ĂȘtre utilisĂ© dans Chrome, Firefox, Safari, Brave, Yandex Browser, Edge et mĂȘme dans Tor Browser.

La mĂ©thode permet de gĂ©nĂ©rer des identifiants de 32 bits, c'est-Ă -dire qu'elle n'offre pas une grande prĂ©cision lorsqu'elle est utilisĂ©e seule, mais elle a du sens comme indice supplĂ©mentaire en combinaison avec d'autres paramĂštres. Un inconvĂ©nient notable de la mĂ©thode est la visibilitĂ© de la tentative d'identification pour l'utilisateur : lors de la gĂ©nĂ©ration de l'identifiant sur la page de dĂ©monstration proposĂ©e, une petite fenĂȘtre apparaĂźt en bas Ă  droite, dans laquelle les gestionnaires sont parcourus pendant un certain temps. Cet inconvĂ©nient ne se manifeste pas dans Tor Browser, oĂč l'identifiant peut ĂȘtre calculĂ© discrĂštement.

Pour dĂ©terminer la prĂ©sence d'une application, le script essaie d'ouvrir dans une fenĂȘtre contextuelle un lien associĂ© Ă  un gestionnaire externe, aprĂšs quoi le navigateur affiche une boĂźte de dialogue proposant d'ouvrir le contenu dans l'application associĂ©e, si l'application vĂ©rifiĂ©e est prĂ©sente, ou affiche une page d'erreur si l'application n'est pas prĂ©sente dans le systĂšme. Par un parcours sĂ©quentiel des gestionnaires externes standard et l'analyse du retour d'erreur, on peut conclure Ă  la prĂ©sence des programmes vĂ©rifiĂ©s dans le systĂšme.

Dans Chrome 90 pour Linux, la mĂ©thode n’a pas fonctionnĂ© et le navigateur a affichĂ© une boĂźte de dialogue standard de confirmation de l’opĂ©ration pour toutes les tentatives de vĂ©rification du gestionnaire (dans Chrome pour Windows et macOS, la mĂ©thode fonctionne). Dans Firefox 88 pour Linux, aussi bien en mode normal qu’en mode navigation privĂ©e, le script a dĂ©tectĂ© la prĂ©sence d’applications supplĂ©mentaires installĂ©es Ă  partir de la liste, avec une prĂ©cision d’identification Ă©valuĂ©e Ă  99,87 % (35 correspondances parmi 26 000 tests effectuĂ©s). Dans le Tor Browser lancĂ© sur le mĂȘme systĂšme, un identifiant correspondant au test dans Firefox a Ă©tĂ© gĂ©nĂ©rĂ©.

Il est intĂ©ressant de noter que la protection supplĂ©mentaire du Tor Browser a jouĂ© un tour et s'est transformĂ©e en une opportunitĂ© d'identification discrĂšte pour l'utilisateur. En raison de la dĂ©sactivation des boĂźtes de dialogue de confirmation dans le Tor Browser, les requĂȘtes de vĂ©rification peuvent ĂȘtre ouvertes dans un iframe plutĂŽt que dans une fenĂȘtre popup (pour faire la distinction entre la prĂ©sence et l'absence de gestionnaires, les rĂšgles same-origin bloquent l'accĂšs aux pages avec des erreurs et autorisent l'accĂšs aux pages about:blank). En raison de la protection contre le flood, la vĂ©rification dans le Tor Browser prend visiblement plus de temps (10 secondes par application).

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster