L'en-tĂȘte X-Client-Data comme mĂ©thode d'identification des utilisateurs de Chrome

Lors de la discussion de l'initiative de Google visant Ă  unifier le contenu de l'en-tĂȘte HTTP User-Agent, le dĂ©veloppeur du navigateur Kiwi a soulignĂ© l'en-tĂȘte HTTP « X-Client-Data » qui reste dans Chrome et qui pourrait violer le rĂšglement gĂ©nĂ©ral sur la protection des donnĂ©es (RGPD) en vigueur dans l'Union europĂ©enne (GDPR). Au cours de la discussion , la dualitĂ© des actions de Google a Ă©galement Ă©tĂ© critiquĂ©e, car d'une part l'entreprise promeut des mĂ©thodes pour bloquer l'identification cachĂ©e et le suivi des actions des utilisateurs, mais d'autre part, elle ne se dĂ©pĂȘche pas de supprimer le support de l'en-tĂȘte X-Client-Data de Chrome, qui peut ĂȘtre utilisĂ© pour identifier des instances du navigateur lors de l'accĂšs aux services Google.

L'en-tĂȘte X-Client-Data n'est pas une fonctionnalitĂ© cachĂ©e et son comportement est dĂ©crit dans la documentation. GrĂące Ă  X-Client-Data, Google recueille des donnĂ©es sur l'activitĂ© des fonctionnalitĂ©s expĂ©rimentales dans Chrome liĂ©es Ă  ses sites (par exemple, lors d'une expĂ©rience, Google peut activer certaines fonctionnalitĂ©s de test sur Youtube si elles sont prises en charge par le navigateur ou tenter de corrĂ©ler les problĂšmes rencontrĂ©s avec l'activation des fonctionnalitĂ©s expĂ©rimentales).

L'en-tĂȘte est envoyĂ© uniquement pour les requĂȘtes vers les sites Google correspondant aux modĂšles « *.doubleclick.net », « *.googlesyndication.com », « www.googleadservices.com », « *.google.<TLD> » et « *.youtube. », envoyĂ©es via HTTPS. En mode incognito, l'en-tĂȘte n'est pas rempli, mais en cas de changement de profil utilisateur authentifiĂ© chez Google vers un profil invitĂ© ou lors de l'appel de l'opĂ©ration de nettoyage des donnĂ©es, l'en-tĂȘte n'est pas rĂ©initialisĂ© et continue d'ĂȘtre envoyĂ© avec la mĂȘme valeur.

L'en-tĂȘte X-Client-Data comme mĂ©thode d'identification des utilisateurs de Chrome

Il est dĂ©clarĂ© que l'en-tĂȘte ne contient pas d'informations permettant d'identifier personnellement des utilisateurs, mais dĂ©crit uniquement l'Ă©tat de l'installation de Chrome et les fonctionnalitĂ©s expĂ©rimentales actives. Si l'envoi de tĂ©lĂ©mĂ©trie sur l'utilisation du navigateur et la gĂ©nĂ©ration de rapports de crash est dĂ©sactivĂ© dans les paramĂštres, lors de la gĂ©nĂ©ration de la valeur de base de l'en-tĂȘte X-Client-Data, seuls 13 bits d'entropie (8000 combinaisons diffĂ©rentes) sont utilisĂ©s, ce qui est insuffisant pour l'identification.

Étant donnĂ© que certaines configurations et paramĂštres du systĂšme sont Ă©galement encodĂ©s dans l'en-tĂȘte, le contenu de X-Client-Data peut en fin de compte servir de source de donnĂ©es supplĂ©mentaire pour l'identification indirecte de l'utilisateur sur une courte pĂ©riode (les capacitĂ©s expĂ©rimentales Ă©tant activĂ©es et dĂ©sactivĂ©es au fil du temps, ce qui entraĂźne un changement pĂ©riodique de la valeur dans X-Client-Data).

Cependant, en plus de l'entropie initiale lors de la formation de la valeur X-Client-Data, une sĂ©quence de seed est Ă©galement utilisĂ©e, renvoyĂ©e par les serveurs Google et dĂ©pendant du pays, de l'adresse IP et d'autres critĂšres jugĂ©s importants par Google (par exemple, rien n'empĂȘche de renvoyer une grande sĂ©quence alĂ©atoire qui deviendrait un identifiant exact).
De plus, la vĂ©rification des masques de domaine de Google lors de l'envoi de X-Client-Data n'exclut pas les situations oĂč un malfaiteur pourrait enregistrer un domaine du type « youtube.xn--55qx5d » et commencer Ă  collecter des identifiants.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster