Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2

Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2
Od Selectel: to druga część tłumaczenia artykułu o odciskach przeglądarek (tutaj można przeczytać pierwszą). Dziś porozmawiamy o legalności zbierania odcisków przeglądarek różnych użytkowników przez zewnętrzne serwisy i strony oraz o tym, jak można się chronić przed zbieraniem informacji.

A co z legalnością zbierania odcisków przeglądarek?

Dokładnie zbadaliśmy ten temat, ale nie mogliśmy znaleźć konkretnych przepisów (mowa o prawodawstwie USA — przyp. red). Jeśli możesz wskazać przepisy prawne dotyczące zbierania odcisków przeglądarek w swoim kraju, daj nam znać, proszę.

Z kolei w Unii Europejskiej obowiązują przepisy i dyrektywy (w szczególności RODO i dyrektywa ePrivacy), które regulują użycie odcisków przeglądarek. To jest całkowicie legalne, ale tylko wtedy, gdy organizacja może wykazać potrzebę przeprowadzenia takich działań.

Ponadto, do wykorzystania informacji wymagana jest zgoda użytkownika. Prawda, są dwa wyjątki od tej reguły:

  • Gdy odcisk przeglądarki jest wymagany do ,"jednego celu - przesyłania wiadomości przez sieci telekomunikacyjne".
  • Gdy zbieranie odcisków przeglądarek jest wymagane do dostosowania interfejsu użytkownika określonego urządzenia. Na przykład, gdy przeglądasz sieć z urządzenia mobilnego, stosuje się technologię zbierania i analizy odcisku przeglądarki, abyś otrzymał dostosowaną wersję.

Najprawdopodobniej podobne przepisy obowiązują także w innych krajach. Tak więc kluczowym punktem jest to, że serwis lub strona potrzebują zgody użytkownika do pracy z odciskami przeglądarek.

Ale jest problem — nie zawsze jest to oczywiste. Najczęściej użytkownikowi pokazuje się jedynie baner „Zgadzam się z warunkami użytkowania”. Tak, na banerze zawsze jest link do samych warunków. Ale kto je czyta?

Zazwyczaj użytkownik samodzielnie udziela zgody na zbieranie odcisków przeglądarki i analizowanie tych informacji, gdy klika przycisk „zgadzam się”.

Test odcisku swojej przeglądarki

OK, powyżej omówiliśmy, jakie dane mogą być zbierane. Ale co z konkretną sytuacją — swoją własną przeglądarką?

Aby zrozumieć, jakie informacje można z jej pomocą zebrać, najłatwiej skorzystać z zasobu Device InfoPokaże, co może zobaczyć zewnętrzny obserwator z Twojej przeglądarki.

Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2
Widzisz tę listę po lewej? To nie wszystko, reszta listy pojawi się w miarę przewijania strony. Miasto i region na zrzucie ekranu nie są wyświetlane z powodu użycia VPN przez autorów.

Istnieje też kilka innych stron, które pomagają przeprowadzić test odcisku przeglądarki. To Panopticlick od EFF i AmIUnique, strona open-source.

Czym jest entropia odcisku przeglądarki?

To ocena unikalności odcisku Twojej przeglądarki. Im wyższa wartość entropii, tym wyższa unikalność przeglądarki.

Entropia odcisku przeglądarki mierzy się w bitach. Można sprawdzić ten wskaźnik na stronie Panopticlick.

Jak dokładne są te testy?

Ogólnie rzecz biorąc, można im zaufać, ponieważ zbierają dokładnie te same dane, co zewnętrzne źródła. Jeśli oceniać zbieranie informacji punktowo.

Jeśli jednak chodzi o ocenę unikalności, to sytuacja nie jest już tak dobra i oto dlaczego:

  • Strony do testowania nie uwzględniają losowych odcisków, które można uzyskać na przykład za pomocą Brave Nightly.
  • Strony takie jak Panopticlick i AmIUnique mają ogromne archiwa danych, które zawierają informacje o starych i przestarzałych przeglądarkach, użytkownicy których przeszli test. Tak więc, jeśli przechodzisz test z nową przeglądarką, najprawdopodobniej otrzymasz wysoką ocenę unikalności swojego odcisku, mimo że setki innych użytkowników korzystają z tej samej przeglądarki w tej samej wersji, co Ty.
  • Na koniec, nie uwzględniają rozdzielczości ekranu ani zmian w rozmiarze okna przeglądarki. Na przykład czcionka może być zbyt duża lub mała, albo z powodu koloru tekstu trudno jest go przeczytać. Bez względu na powód, testy tego nie uwzględniają.

Ogólnie rzecz biorąc, testy unikalności odcisków nie są bezużyteczne. Warto je wypróbować, aby dowiedzieć się o swoim poziomie entropii. Ale najlepiej po prostu ocenić, jakie informacje oddajesz na zewnątrz.

Jak chronić się przed zbieraniem odcisków przeglądarki (proste metody)

Od razu warto zaznaczyć, że całkowite zablokowanie formowania i zbierania odcisku przeglądarki jest niemożliwe — to podstawowa technologia. Jeśli chcesz się w 100% zabezpieczyć, musisz po prostu nie korzystać z internetu.

Jednak ilość informacji, które zbierają zewnętrzne serwisy i zasoby, można zmniejszyć. W tym pomogą takie narzędzia.

Firefox z zmodyfikowanymi ustawieniami

Ta przeglądarka jest przyzwoita w kwestii ochrony danych użytkowników. Ostatnio programiści zabezpieczyli użytkowników Firefox przed zbieraniem odcisków przez osoby trzecie.

Jednak poziom ochrony można zwiększyć. W tym celu należy przejść do ustawień przeglądarki, wpisując w pasku adresu „about:config”. Następnie wybieramy i zmieniamy następujące opcje:

  • webgl.disabled — wybieramy „true”.
  • geo.enabled — wybieramy „false”.
  • privacy.resistFingerprinting — wybieramy „true”. Ta opcja zapewnia podstawowy poziom ochrony przed zbieraniem odcisków przeglądarki. Jest jednak najbardziej skuteczna w połączeniu z innymi opcjami z listy.
  • privacy.firstparty.isolate — zmieniamy na „true”. Ta opcja pozwala zablokować cookies z domen first-party.
  • media.peerconnection.enabled — opcja nieobowiązkowa, ale jeśli korzystasz z VPN, warto ją wybrać. Pozwala na zapobieganie wyciekom WebRTC i ukazywaniu swojego IP.

Przeglądarka Brave

Kolejna przeglądarka przyjazna użytkownikowi, zapewniająca poważną ochronę danych osobowych. Przeglądarka blokuje różnego rodzaju trackerów, korzysta z HTTPS wszędzie tam, gdzie to możliwe, i blokuje skrypty.

Ponadto, Brave umożliwia blokowanie większości narzędzi do zbierania odcisków przeglądarki.

Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2
Użyliśmy Panopticlick do oceny poziomu entropii. W porównaniu do Opery uzyskaliśmy 16.31 bit zamiast 17.89. Różnica nie jest ogromna, ale jednak istnieje.

Użytkownicy Brave zaproponowali wiele sposobów ochrony przed zbieraniem odcisków przeglądarki. Szczegółów jest tak wiele, że w ramach jednego artykułu nie można ich wymienić. Wszystkie szczegóły są dostępne na Githubie projektu.

Specjalistyczne rozszerzenia dla przeglądarek

Rozszerzenia to kwestia delikatna, ponieważ czasem zwiększają unikalność odcisku przeglądarki. Używać ich czy nie – to wybór użytkownika.

Oto, co można zalecić:

  • Chameleon — modyfikacja wartości user-agent. Można ustawić okresowość „co 10 minut”, na przykład.
  • Trace — ochrona przed różnymi wariantami zbierania odcisków.
  • User-Agent Switcher — robi mniej więcej to samo, co Chameleon.
  • Canvasblocker — ochrona przed zbieraniem cyfrowych odcisków z canvas.

Lepiej używać jednego rozszerzenia niż od razu wszystkich.

Tor bez Tor Sieć

Na Habra nie trzeba tłumaczyć, czym jest przeglądarka Tor. Domyślnie oferuje szereg narzędzi do ochrony danych osobowych:

  • HTTPS wszędzie i zawsze.
  • NoScript.
  • Blokowanie WebGl.
  • Blokowanie wyciągania obrazów z canvas.
  • Zmiana wersji systemu operacyjnego.
  • Blokowanie informacji o strefie czasowej i ustawieniach językowych.
  • Wszystkie inne funkcje blokowania narzędzi śledzenia.

Jednak sieć Tor nie imponuje tak bardzo, jak sam przeglądarka. Oto dlaczego:

  • Działa ona wolno. Wszystko przez to, że serwerów jest około 6 tys., a użytkowników około 2 mln.
  • Wiele stron blokuje ruch Tor — na przykład Netflix.
  • Występują wycieki danych osobowych, jeden z najpoważniejszych zdarzył się w 2017 roku.
  • Tor ma dziwne relacje z rządem USA — można je nazwać bliską współpracą. Poza tym, rząd finansowo wsparcia Tor.
  • Można podłączyć się do węzła przestępcy.

Generalnie, istnieje możliwość korzystania z przeglądarki Tor bez sieci Tor. Nie jest to takie proste, ale sposób jest całkiem dostępny. Zadanie polega na stworzeniu dwóch plików, które wyłączają sieć Tor.

Najlepiej robić to w Notepad++. Otwieramy go i dodajemy w pierwszej zakładce takie linijki:

pref(‘general.config.filename’, ‘firefox.cfg’);
pref(‘general.config.obscure_value’, 0);

Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2
Następnie przechodzimy do Edytuj — Konwersja EOL, wybieramy Unix (LF) i zapisujemy plik jako autoconfig.js w katalogu Tor Browser/defaults/pref.

Potem otwieramy nową zakładkę i kopiujemy te linijki:

//
lockPref(‘network.proxy.type’, 0);
lockPref(‘network.proxy.socks_remote_dns’, false);
lockPref(‘extensions.torlauncher.start_tor’, false);

Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2
Nazwa pliku to — firefox.cfg, należy go zapisać w Tor Browser/Browser.

Teraz wszystko gotowe. Po uruchomieniu przeglądarka pokaże błąd, ale nie należy na to zwracać uwagi.

Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2
I tak, wyłączenie sieci nie wpłynie na odcisk przeglądarki. Panopticlick pokazuje poziom entropii na poziomie 10,3 bitu, co jest znacznie mniej niż w przeglądarce Brave (było 16,31 bit).

Pliki, o których była mowa powyżej, można pobrać stąd.

W trzeciej, ostatniej części porozmawiamy o bardziej hardcore'owych metodach wyłączania śledzenia. Omówimy również kwestie ochrony danych osobowych i innych informacji za pomocą VPN.

Odciśnięcie przeglądarki: czym to jest, jak działa, czy łamie prawo i jak się chronić. Część 2

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster