
Od Selectel: to druga część tłumaczenia artykułu o odciskach przeglądarek (). Dziś porozmawiamy o legalności zbierania odcisków przeglądarek różnych użytkowników przez zewnętrzne serwisy i strony oraz o tym, jak można się chronić przed zbieraniem informacji.
A co z legalnością zbierania odcisków przeglądarek?
Dokładnie zbadaliśmy ten temat, ale nie mogliśmy znaleźć konkretnych przepisów (mowa o prawodawstwie USA — przyp. red). Jeśli możesz wskazać przepisy prawne dotyczące zbierania odcisków przeglądarek w swoim kraju, daj nam znać, proszę.
Z kolei w Unii Europejskiej obowiązują przepisy i dyrektywy (w szczególności RODO i dyrektywa ePrivacy), które regulują użycie odcisków przeglądarek. To jest całkowicie legalne, ale tylko wtedy, gdy organizacja może wykazać potrzebę przeprowadzenia takich działań.
Ponadto, do wykorzystania informacji wymagana jest zgoda użytkownika. Prawda, od tej reguły:
- Gdy odcisk przeglądarki jest wymagany do ,"jednego celu - przesyłania wiadomości przez sieci telekomunikacyjne".
- Gdy zbieranie odcisków przeglądarek jest wymagane do dostosowania interfejsu użytkownika określonego urządzenia. Na przykład, gdy przeglądasz sieć z urządzenia mobilnego, stosuje się technologię zbierania i analizy odcisku przeglądarki, abyś otrzymał dostosowaną wersję.
Najprawdopodobniej podobne przepisy obowiązują także w innych krajach. Tak więc kluczowym punktem jest to, że serwis lub strona potrzebują zgody użytkownika do pracy z odciskami przeglądarek.
Ale jest problem — nie zawsze jest to oczywiste. Najczęściej użytkownikowi pokazuje się jedynie baner „Zgadzam się z warunkami użytkowania”. Tak, na banerze zawsze jest link do samych warunków. Ale kto je czyta?
Zazwyczaj użytkownik samodzielnie udziela zgody na zbieranie odcisków przeglądarki i analizowanie tych informacji, gdy klika przycisk „zgadzam się”.
Test odcisku swojej przeglądarki
OK, powyżej omówiliśmy, jakie dane mogą być zbierane. Ale co z konkretną sytuacją — swoją własną przeglądarką?
Aby zrozumieć, jakie informacje można z jej pomocą zebrać, najłatwiej skorzystać z zasobu Pokaże, co może zobaczyć zewnętrzny obserwator z Twojej przeglądarki.

Widzisz tę listę po lewej? To nie wszystko, reszta listy pojawi się w miarę przewijania strony. Miasto i region na zrzucie ekranu nie są wyświetlane z powodu użycia VPN przez autorów.
Istnieje też kilka innych stron, które pomagają przeprowadzić test odcisku przeglądarki. To od EFF i , strona open-source.
Czym jest entropia odcisku przeglądarki?
To ocena unikalności odcisku Twojej przeglądarki. Im wyższa wartość entropii, tym wyższa unikalność przeglądarki.
Entropia odcisku przeglądarki mierzy się w bitach. Można sprawdzić ten wskaźnik na stronie Panopticlick.
Jak dokładne są te testy?
Ogólnie rzecz biorąc, można im zaufać, ponieważ zbierają dokładnie te same dane, co zewnętrzne źródła. Jeśli oceniać zbieranie informacji punktowo.
Jeśli jednak chodzi o ocenę unikalności, to sytuacja nie jest już tak dobra i oto dlaczego:
- Strony do testowania nie uwzględniają losowych odcisków, które można uzyskać na przykład za pomocą Brave Nightly.
- Strony takie jak Panopticlick i AmIUnique mają ogromne archiwa danych, które zawierają informacje o starych i przestarzałych przeglądarkach, użytkownicy których przeszli test. Tak więc, jeśli przechodzisz test z nową przeglądarką, najprawdopodobniej otrzymasz wysoką ocenę unikalności swojego odcisku, mimo że setki innych użytkowników korzystają z tej samej przeglądarki w tej samej wersji, co Ty.
- Na koniec, nie uwzględniają rozdzielczości ekranu ani zmian w rozmiarze okna przeglądarki. Na przykład czcionka może być zbyt duża lub mała, albo z powodu koloru tekstu trudno jest go przeczytać. Bez względu na powód, testy tego nie uwzględniają.
Ogólnie rzecz biorąc, testy unikalności odcisków nie są bezużyteczne. Warto je wypróbować, aby dowiedzieć się o swoim poziomie entropii. Ale najlepiej po prostu ocenić, jakie informacje oddajesz na zewnątrz.
Jak chronić się przed zbieraniem odcisków przeglądarki (proste metody)
Od razu warto zaznaczyć, że całkowite zablokowanie formowania i zbierania odcisku przeglądarki jest niemożliwe — to podstawowa technologia. Jeśli chcesz się w 100% zabezpieczyć, musisz po prostu nie korzystać z internetu.
Jednak ilość informacji, które zbierają zewnętrzne serwisy i zasoby, można zmniejszyć. W tym pomogą takie narzędzia.
Firefox z zmodyfikowanymi ustawieniami
Ta przeglądarka jest przyzwoita w kwestii ochrony danych użytkowników. Ostatnio programiści zabezpieczyli użytkowników Firefox przed zbieraniem odcisków przez osoby trzecie.
Jednak poziom ochrony można zwiększyć. W tym celu należy przejść do ustawień przeglądarki, wpisując w pasku adresu „about:config”. Następnie wybieramy i zmieniamy następujące opcje:
- webgl.disabled — wybieramy „true”.
- geo.enabled — wybieramy „false”.
- privacy.resistFingerprinting — wybieramy „true”. Ta opcja zapewnia podstawowy poziom ochrony przed zbieraniem odcisków przeglądarki. Jest jednak najbardziej skuteczna w połączeniu z innymi opcjami z listy.
- privacy.firstparty.isolate — zmieniamy na „true”. Ta opcja pozwala zablokować cookies z domen first-party.
- media.peerconnection.enabled — opcja nieobowiązkowa, ale jeśli korzystasz z VPN, warto ją wybrać. Pozwala na zapobieganie wyciekom WebRTC i ukazywaniu swojego IP.
Przeglądarka Brave
Kolejna przeglądarka przyjazna użytkownikowi, zapewniająca poważną ochronę danych osobowych. Przeglądarka blokuje różnego rodzaju trackerów, korzysta z HTTPS wszędzie tam, gdzie to możliwe, i blokuje skrypty.
Ponadto, Brave umożliwia blokowanie większości narzędzi do zbierania odcisków przeglądarki.

Użyliśmy Panopticlick do oceny poziomu entropii. W porównaniu do Opery uzyskaliśmy 16.31 bit zamiast 17.89. Różnica nie jest ogromna, ale jednak istnieje.
Użytkownicy Brave zaproponowali wiele sposobów ochrony przed zbieraniem odcisków przeglądarki. Szczegółów jest tak wiele, że w ramach jednego artykułu nie można ich wymienić. Wszystkie szczegóły .
Specjalistyczne rozszerzenia dla przeglądarek
Rozszerzenia to kwestia delikatna, ponieważ czasem zwiększają unikalność odcisku przeglądarki. Używać ich czy nie – to wybór użytkownika.
Oto, co można zalecić:
- — modyfikacja wartości user-agent. Można ustawić okresowość „co 10 minut”, na przykład.
- — ochrona przed różnymi wariantami zbierania odcisków.
- — robi mniej więcej to samo, co Chameleon.
- — ochrona przed zbieraniem cyfrowych odcisków z canvas.
Lepiej używać jednego rozszerzenia niż od razu wszystkich.
Tor bez Tor Sieć
Na Habra nie trzeba tłumaczyć, czym jest przeglądarka Tor. Domyślnie oferuje szereg narzędzi do ochrony danych osobowych:
- HTTPS wszędzie i zawsze.
- NoScript.
- Blokowanie WebGl.
- Blokowanie wyciągania obrazów z canvas.
- Zmiana wersji systemu operacyjnego.
- Blokowanie informacji o strefie czasowej i ustawieniach językowych.
- Wszystkie inne funkcje blokowania narzędzi śledzenia.
Jednak sieć Tor nie imponuje tak bardzo, jak sam przeglądarka. Oto dlaczego:
- Działa ona wolno. Wszystko przez to, że serwerów jest około 6 tys., a użytkowników około 2 mln.
- Wiele stron blokuje ruch Tor — na przykład Netflix.
- Występują wycieki danych osobowych, jeden z najpoważniejszych zdarzył się w 2017 roku.
- Tor ma dziwne relacje z rządem USA — można je nazwać bliską współpracą. Poza tym, rząd finansowo .
- Można podłączyć się do .
Generalnie, istnieje możliwość korzystania z przeglądarki Tor bez sieci Tor. Nie jest to takie proste, ale sposób jest całkiem dostępny. Zadanie polega na stworzeniu dwóch plików, które wyłączają sieć Tor.
Najlepiej robić to w Notepad++. Otwieramy go i dodajemy w pierwszej zakładce takie linijki:
pref(‘general.config.filename’, ‘firefox.cfg’);
pref(‘general.config.obscure_value’, 0);

Następnie przechodzimy do Edytuj — Konwersja EOL, wybieramy Unix (LF) i zapisujemy plik jako autoconfig.js w katalogu Tor Browser/defaults/pref.
Potem otwieramy nową zakładkę i kopiujemy te linijki:
//
lockPref(‘network.proxy.type’, 0);
lockPref(‘network.proxy.socks_remote_dns’, false);
lockPref(‘extensions.torlauncher.start_tor’, false);

Nazwa pliku to — firefox.cfg, należy go zapisać w Tor Browser/Browser.
Teraz wszystko gotowe. Po uruchomieniu przeglądarka pokaże błąd, ale nie należy na to zwracać uwagi.

I tak, wyłączenie sieci nie wpłynie na odcisk przeglądarki. Panopticlick pokazuje poziom entropii na poziomie 10,3 bitu, co jest znacznie mniej niż w przeglądarce Brave (było 16,31 bit).
Pliki, o których była mowa powyżej, można pobrać .
W trzeciej, ostatniej części porozmawiamy o bardziej hardcore'owych metodach wyłączania śledzenia. Omówimy również kwestie ochrony danych osobowych i innych informacji za pomocą VPN.
Źródło: habr.com
