Dans Chrome 76, une corrigée dans l'implémentation de l'API FileSystem, permettant de déterminer à partir d'une application web l'utilisation du mode incognito. À partir de Chrome 76, au lieu de bloquer l'accès à l'API FileSystem, qui était utilisé comme un indicateur d'activité du mode incognito, le navigateur a cessé de restreindre l'API FileSystem, mais a nettoyé les modifications apportées après la session. Il s'est avéré que la nouvelle implémentation des défauts qui permettent, comme autrefois, de déterminer l'activité du mode incognito.
Le problème réside dans le fait que la session avec l'API FileSystem en mode incognito est temporaire, et que les données ne sont pas enregistrées sur le disque, mais sont conservées en mémoire vive. En conséquence, le temps de sauvegarde des données via l'API FileSystem et les écarts qui en résultent (lors de l'enregistrement en RAM, des caractéristiques constantes sont enregistrées, tandis que lors de l'écriture sur le disque, les délais changent), on peut juger assez concrètement si la page est consultée en mode incognito ou non. Le désavantage de cette méthode est le processus de mesure des écarts, qui peut durer environ une minute ().
Cependant, dans Chrome 76, une autre faille reste non corrigée, qui permet de juger de l'activité du mode incognito sur la base de l'évaluation des restrictions mises en place par l'API . Pour le stockage temporaire utilisé en mode incognito, des limites différentes sont établies de celles de la conservation complète sur disque.
Rappelons que les sites intéressés par la définition du mode incognito sont ceux qui fonctionnent sur un modèle d'accès complet par abonnement payant (paywall). Pour attirer un nouveau public, ces sites offrent aux nouveaux utilisateurs un accès complet démo pendant un certain temps, ce qui est activement utilisé pour contourner le paywall. Le moyen le plus simple d'accéder au contenu payant dans ces systèmes est d'utiliser le mode incognito, dans lequel le site considère que l'utilisateur a ouvert la page pour la première fois. Ce comportement ne satisfait pas les éditeurs, qui ont donc utilisé activement la faille liée à l'API FileSystem pour exiger la désactivation du mode incognito pour continuer à naviguer.
Source : opennet.ru
