uBlock Origin a ajouté une protection contre une nouvelle méthode de suivi manipulant les noms dans le DNS

Utilisateurs de uBlock Origin ont remarqué l'utilisation par les réseaux publicitaires et les systèmes d'analyse web de nouvelles techniques de suivi des mouvements et d'insertion d'annonces, qui ne sont pas bloquées dans uBlock Origin et d'autres extensions pour filtrer le contenu indésirable.

Le principe de la méthode est que les propriétaires de sites, souhaitant intégrer un code de suivi ou afficher de la publicité, créent un sous-domaine séparé dans le DNS, faisant référence au serveur du réseau publicitaire ou d'analyse web (par exemple, un enregistrement CNAME f7ds.liberation.fr est créé, pointant vers le serveur de suivi liberation.eulerian.net). Ainsi, le code publicitaire est formellement chargé à partir du même domaine principal que le site, et n'est donc pas soumis à un blocage. Le nom du sous-domaine est choisi sous la forme d'un identifiant aléatoire, ce qui complique le blocage par motif, car le sous-domaine associé au réseau publicitaire est difficile à distinguer des sous-domaines pour le chargement d'autres ressources locales de la page.

Développeur de uBlock Origin a proposé d'utiliser résolution du nom dans le DNS pour identifier l'hôte lié par CNAME. La méthode mis en œuvre à partir de
la version expérimentale uBlock Origin 1.24.1b3 pour Firefox. Pour activer la vérification dans les paramètres avancés, il convient de définir la valeur cnameAliasList sur « * », dans ce cas toutes les vérifications des listes noires seront doublées pour les noms déterminés via CNAME. Lors de la mise à jour, il sera nécessaire de fournir des autorisations pour obtenir des informations du DNS.

uBlock Origin a ajouté une protection contre une nouvelle méthode de suivi manipulant les noms dans le DNS

Pour Chrome, la vérification CNAME ne peut pas être ajoutée, car l'API dns.resolve() n'est disponible que pour les extensions dans Firefox et n'est pas prise en charge dans Chrome. D'un point de vue performance, la détermination CNAME ne devrait pas entraîner de coûts additionnels, mis à part la consommation de ressources processeur pour réappliquer les règles à un autre nom, car lors de l'accès à la ressource, le navigateur a déjà effectué la résolution et la valeur doit être mise en cache. La méthode de protection peut être contournée en liant directement le nom à l'IP sans utiliser CNAME, mais cette approche complique la maintenance (en cas de changement d'adresse IP du réseau publicitaire, il faudra obtenir des modifications sur tous les serveurs DNS des éditeurs) et peut être contournée par la création d'une liste noire des adresses IP des traceurs.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster