In Chrome 76, a vulnerability was in the implementation of the FileSystem API, allowing web applications to detect the use of incognito mode. Starting with Chrome 76, instead of blocking access to the FileSystem API, which was previously used as an indicator of incognito mode activity, the browser ceased to restrict the FileSystem API but cleared any changes made after the session. As it turns out, the new implementation flaws that still allow for determining incognito mode activity.
The essence of the problem is that the session with the FileSystem API in incognito mode is temporary, and data is not saved to disk but kept in RAM. Accordingly, the time taken to save data through the FileSystem API and the resulting deviations (when saving in RAM, constant characteristics are recorded, while when writing to disk, delays change) can provide a reasonably confident indication of whether the viewed page is in incognito mode or not. The drawback of this method is that the measurement of deviations can take about a minute ().
At the same time, another issue remains unaddressed in Chrome 76. , che permette di giudicare sull'attività della modalità in incognito basata sulla valutazione delle restrizioni imposte tramite API . Per lo spazio di archiviazione temporaneo utilizzato nella modalità in incognito, vengono imposti limiti diversi rispetto a quelli di una normale archiviazione su disco.
Ricordiamo che nel contesto della modalità in incognito sono interessati i siti che operano con un modello di accesso completo a pagamento (paywall). Per attrarre un nuovo pubblico, tali siti offrono ai nuovi utenti un accesso completo dimostrativo per un certo periodo, e questo metodo viene utilizzato attivamente per eludere il paywall. Il modo più semplice per accedere ai contenuti a pagamento in questi sistemi è utilizzare la modalità in incognito, in cui il sito crede che l'utente abbia aperto la pagina per la prima volta. Questo comportamento non soddisfa gli editori, quindi hanno attivamente sfruttato una scappatoia collegata al FileSystem API per richiedere di disabilitare la modalità in incognito per continuare la navigazione.
Fonte: opennet.ru
