Lors de la discussion de Google visant Ă unifier le contenu de l'en-tĂȘte HTTP User-Agent, le dĂ©veloppeur du navigateur Kiwi l'en-tĂȘte HTTP « X-Client-Data » qui reste dans Chrome et qui pourrait le rĂšglement gĂ©nĂ©ral sur la protection des donnĂ©es (RGPD) en vigueur dans l'Union europĂ©enne (). Au cours , la dualitĂ© des actions de Google a Ă©galement Ă©tĂ© critiquĂ©e, car d'une part pour bloquer l'identification cachĂ©e et le suivi des actions des utilisateurs, mais d'autre part, elle ne se dĂ©pĂȘche pas de supprimer le support de l'en-tĂȘte X-Client-Data de Chrome, qui peut ĂȘtre utilisĂ© pour identifier des instances du navigateur lors de l'accĂšs aux services Google.
L'en-tĂȘte X-Client-Data n'est pas une fonctionnalitĂ© cachĂ©e et son comportement dans la documentation. GrĂące Ă X-Client-Data, Google recueille des donnĂ©es sur l'activitĂ© des fonctionnalitĂ©s expĂ©rimentales dans Chrome liĂ©es Ă ses sites (par exemple, lors d'une expĂ©rience, Google peut activer certaines fonctionnalitĂ©s de test sur Youtube si elles sont prises en charge par le navigateur ou tenter de corrĂ©ler les problĂšmes rencontrĂ©s avec l'activation des fonctionnalitĂ©s expĂ©rimentales).
L'en-tĂȘte uniquement pour les requĂȘtes vers les sites Google correspondant aux modĂšles « *.doubleclick.net », « *.googlesyndication.com », « www.googleadservices.com », « *.google.<> » et « *.youtube. », envoyĂ©es via HTTPS. En mode incognito, l'en-tĂȘte n'est pas rempli, mais en cas de changement de profil utilisateur authentifiĂ© chez Google vers un profil invitĂ© ou lors de l'appel de l'opĂ©ration de nettoyage des donnĂ©es, l'en-tĂȘte n'est pas rĂ©initialisĂ© et continue d'ĂȘtre envoyĂ© avec la mĂȘme valeur.
Il est dĂ©clarĂ© que l'en-tĂȘte ne contient pas d'informations permettant d'identifier personnellement des utilisateurs, mais dĂ©crit uniquement l'Ă©tat de l'installation de Chrome et les fonctionnalitĂ©s expĂ©rimentales actives. Si l'envoi de tĂ©lĂ©mĂ©trie sur l'utilisation du navigateur et la gĂ©nĂ©ration de rapports de crash est dĂ©sactivĂ© dans les paramĂštres, lors de la gĂ©nĂ©ration de la valeur de base de l'en-tĂȘte X-Client-Data, seuls 13 bits d'entropie (8000 combinaisons diffĂ©rentes) sont utilisĂ©s, ce qui est insuffisant pour l'identification.
Ătant donnĂ© que certaines configurations et paramĂštres du systĂšme sont Ă©galement encodĂ©s dans l'en-tĂȘte, le contenu de X-Client-Data peut en fin de compte servir de source de donnĂ©es supplĂ©mentaire pour l'identification indirecte de l'utilisateur sur une courte pĂ©riode (les capacitĂ©s expĂ©rimentales Ă©tant activĂ©es et dĂ©sactivĂ©es au fil du temps, ce qui entraĂźne un changement pĂ©riodique de la valeur dans X-Client-Data).
Cependant, en plus de l'entropie initiale lors de la formation de la valeur X-Client-Data, une sĂ©quence de seed est Ă©galement utilisĂ©e, renvoyĂ©e par les serveurs Google et dĂ©pendant du pays, de l'adresse IP et d'autres critĂšres jugĂ©s importants par Google (par exemple, rien n'empĂȘche de renvoyer une grande sĂ©quence alĂ©atoire qui deviendrait un identifiant exact).
De plus, la vĂ©rification des masques de domaine de Google lors de l'envoi de X-Client-Data n'exclut pas les situations oĂč un malfaiteur pourrait enregistrer un domaine du type « youtube.xn--55qx5d » et commencer Ă collecter des identifiants.
Source : opennet.ru
