
De Selectel : c'est la deuxième partie de la traduction de l'article sur les empreintes de navigateur (). Aujourd'hui, nous allons parler de la légalité de la collecte des empreintes de navigateur par des services et des sites tiers, ainsi que des moyens de se protéger contre la collecte d'informations.
Qu'en est-il de la légalité de la collecte des empreintes de navigateur ?
Nous avons étudié le sujet en détail, mais n'avons pas pu trouver de lois spécifiques (il s'agit de la législation américaine — note de l'éditeur). Si vous connaissez des dispositions légales qui régissent la collecte des empreintes de navigateur dans votre pays, merci de nous en faire part.
En revanche, l'Union Européenne dispose de lois et de directives (notamment le RGPD et la Directive ePrivacy) qui régissent l'utilisation des empreintes de navigateur. C'est tout à fait légal, mais seulement si l'organisation peut prouver la nécessité d'effectuer un tel travail.
De plus, l'utilisation des informations nécessite le consentement de l'utilisateur. Cependant, à cette règle :
- Lorsque l'empreinte de navigateur est nécessaire pour « un seul objectif - réaliser la transmission d'un message par un réseau de communication électronique ».
- Lorsque la collecte des empreintes de navigateur est nécessaire pour adapter l'interface utilisateur d'un certain appareil. Par exemple, lorsque vous naviguez sur le web depuis un appareil mobile, une technologie de collecte et d'analyse des empreintes de navigateur est utilisée pour vous fournir une version adaptée.
Des lois similaires sont probablement en vigueur dans d'autres pays. Ainsi, le point clé ici est que le service ou le site a besoin du consentement de l'utilisateur pour travailler avec les empreintes de navigateur.
Mais il y a un problème - la question n'est pas toujours claire. Le plus souvent, l'utilisateur ne voit qu'une bannière « J'accepte les conditions d'utilisation ». Oui, la bannière contient toujours un lien vers les conditions elles-mêmes. Mais qui les lit ?
Ainsi, l'utilisateur donne généralement lui-même son autorisation pour la collecte des empreintes de navigateur et l'analyse de ces informations lorsqu'il clique sur le bouton « j'accepte ».
Tester l'empreinte de son navigateur
D'accord, nous avons discuté ci-dessus des données qui peuvent être collectées. Mais qu'en est-il d'une situation particulière - votre propre navigateur ?
Pour comprendre quelles informations peuvent être collectées grâce à celui-ci, le plus simple est d'utiliser la ressource . Cela montrera ce qu'un observateur tiers peut obtenir de votre navigateur.

Voyez-vous cette liste à gauche ? Ce n'est pas tout, le reste de la liste apparaîtra au fur et à mesure que vous faites défiler la page. La ville et la région sur la capture d'écran ne s'affichent pas en raison de l'utilisation d'un VPN par les auteurs.
Il existe également plusieurs sites qui aident à effectuer un test d'empreinte du navigateur. Ce sont de l'EFF et , un site open source.
Qu'est-ce que l'entropie d'empreinte de navigateur ?
C'est une évaluation de l'unicité de votre empreinte de navigateur. Plus la valeur de l'entropie est élevée, plus l'unicité du navigateur est importante.
L'entropie de l'empreinte du navigateur est mesurée en bits. Vous pouvez vérifier ce chiffre sur le site Panopticlick.
À quel point ces tests sont-ils précis ?
Dans l'ensemble, on peut leur faire confiance, car ils collectent exactement les mêmes données que les ressources tierces. C'est si l'on évalue la collecte d'informations point par point.
Cependant, en ce qui concerne l'évaluation de l'unicité, ce n'est pas aussi bon, et voici pourquoi :
- Les sites de test ne prennent pas en compte les empreintes aléatoires qui peuvent être obtenues, par exemple, à l'aide de Brave Nightly.
- Des sites comme Panopticlick et AmIUnique disposent d'énormes archives de données contenant des informations sur les anciens et obsolètes navigateurs utilisés par des utilisateurs ayant effectué le test. Donc, si vous passez le test avec un nouveau navigateur, il est probable que vous obteniez une haute évaluation de l'unicité de votre empreinte, malgré le fait que des centaines d'autres utilisateurs utilisent le même navigateur à la même version que vous.
- Enfin, ils ne tiennent pas compte de la résolution de l'écran ou des modifications de taille de la fenêtre du navigateur. Par exemple, la police peut être trop grande ou trop petite, ou le texte peut être difficile à lire en raison de la couleur. Quoi qu'il en soit, les tests ne tiennent pas compte de cela.
Dans l'ensemble, les tests d'unicité des empreintes ne sont pas inutiles. Il vaut la peine de les essayer pour connaître votre niveau d'entropie. Mais le mieux est de simplement évaluer quelles informations vous partagez « à l'extérieur ».
Comment se protéger contre la collecte des empreintes de navigateur (méthodes simples)
Il convient de préciser que bloquer complètement la formation et la collecte de l'empreinte de navigateur n'est pas possible — c'est une technologie de base. Si vous voulez vous protéger à 100 %, il suffit de ne pas utiliser Internet.
Mais la quantité d'informations collectées par des services et ressources tiers peut être réduite. Des outils peuvent aider ici.
Navigateur Firefox avec des paramètres modifiés
Ce navigateur n'est pas mauvais en matière de protection des données utilisateur. Récemment, les développeurs ont protégé les utilisateurs de Firefox contre la collecte d'empreintes par des tiers.
Mais le niveau de protection peut être amélioré. Pour cela, il faut accéder aux paramètres du navigateur en entrant "about:config" dans la barre d'adresse. Ensuite, sélectionnez et modifiez les options suivantes :
- webgl.disabled — choisissez «true».
- geo.enabled — choisissez «false».
- privacy.resistFingerprinting — choisissez «true». Cette option offre un niveau de protection de base contre la collecte d'empreintes de navigateur. Mais elle est d'autant plus efficace si d'autres options de la liste sont également choisies.
- privacy.firstparty.isolate — changez en «true». Cette option permet de bloquer les cookies des domaines de première partie.
- media.peerconnection.enabled — option facultative, mais si vous utilisez un VPN, il vaut mieux la sélectionner. Elle permet de prévenir les fuites WebRTC et la divulgation de votre IP.
Navigateur Brave
Un autre navigateur convivial qui offre une protection sérieuse des données personnelles. Le navigateur bloque divers trackers, utilise HTTPS partout où c'est possible, et bloque les scripts.
De plus, Brave permet de bloquer une grande partie des outils de collecte d'empreintes de navigateur.

Nous avons utilisé Panopticlick pour évaluer le niveau d'entropie. Par rapport à Opera, nous avons obtenu 16,31 bits au lieu de 17,89. La différence n'est pas énorme, mais elle existe tout de même.
Les utilisateurs de Brave ont proposé de nombreuses méthodes de protection contre la collecte d'empreintes de navigateur. Il y a tellement de détails qu'il n'est pas possible de tous les énumérer dans un seul article. Tous les détails .
Extensions spécialisées pour le navigateur
Les extensions sont un sujet délicat, car elles peuvent parfois augmenter l'unicité de l'empreinte du navigateur. Utiliser ou non, c'est le choix de l'utilisateur.
Voici ce que l'on peut recommander :
- — modification des valeurs user-agent. Vous pouvez définir une fréquence de « toutes les 10 minutes », par exemple.
- — protection contre divers types de collecte d'empreintes.
- — fait à peu près la même chose que Chameleon.
- — protection contre la collecte d'empreintes numériques via le canvas.
Mieux vaut utiliser une seule extension plutôt que toutes en même temps.
Navigateur Tor sans Tor Réseau
Sur Habr, il n'est pas nécessaire d'expliquer ce qu'est le navigateur Tor. Par défaut, il offre un certain nombre d'outils pour protéger les données personnelles :
- HTTPS partout et tout le temps.
- NoScript.
- Blocage de WebGl.
- Blocage de l'extraction d'images par canvas.
- Changement de version du système d'exploitation.
- Blocage des informations sur le fuseau horaire et les paramètres de langue.
- Toutes les autres fonctions de blocage des outils de surveillance.
Mais le réseau Tor n'est pas aussi impressionnant que le navigateur lui-même. Voici pourquoi :
- Il fonctionne lentement. Tout cela parce qu'il y a environ 6 000 serveurs et environ 2 millions d'utilisateurs.
- De nombreux sites bloquent le trafic Tor, par exemple, Netflix.
- Il peut y avoir des fuites d'informations personnelles, l'une des plus graves s'est produite en 2017.
- Tor a des relations étranges avec le gouvernement des États-Unis - on peut les qualifier de collaboration étroite. De plus, le gouvernement finance .
- On peut se connecter à .
En général, il est possible d'utiliser le navigateur Tor sans le réseau Tor. Ce n'est pas si simple, mais c'est un moyen tout à fait accessible. Le but est de créer deux fichiers qui désactiveront le réseau Tor.
Il est préférable de le faire dans Notepad++. Ouvrons-le et ajoutons dans le premier onglet les lignes suivantes :
pref(‘general.config.filename’, ‘firefox.cfg’);
pref(‘general.config.obscure_value’, 0);

Ensuite, nous allons dans Édition — Conversion EOL, choisissons Unix (LF) et enregistrons le fichier sous le nom autoconfig.js dans le répertoire Tor Browser/defaults/pref.
Puis nous ouvrons un nouvel onglet et copions ces lignes :
//
lockPref(‘network.proxy.type’, 0);
lockPref(‘network.proxy.socks_remote_dns’, false);
lockPref(‘extensions.torlauncher.start_tor’, false);

Le nom du fichier est firefox.cfg, il doit être enregistré dans Tor Browser/Browser.
Tout est prêt maintenant. Après le lancement, le navigateur affichera une erreur, mais il ne faut pas y prêter attention.

Et oui, la désactivation du réseau n'affectera pas l'empreinte du navigateur. Panopticlick montre un niveau d'entropie de 10,3 bits, ce qui est bien inférieur à celui du navigateur Brave (qui était de 16,31 bits).
Les fichiers mentionnés ci-dessus peuvent être téléchargés. .
Dans la troisième et dernière partie, nous parlerons de méthodes plus hardcore pour désactiver la surveillance. Nous discuterons également de la protection des données personnelles et d'autres informations à l'aide d'un VPN.
Source : habr.com
