Un grup de cercetători de la Mozilla, Universitatea din Iowa și Universitatea din California au studiat aplicarea codurilor de identificare ascunsă pe site-uri. Identificarea ascunsă se referă la generarea de identificatori pe baza datelor indirecte despre funcționarea browser-ului, cum ar fi , lista tipurilor MIME acceptate, parametrii specifici din antet ( și ), analiza plugin-urilor și fonturilor instalate caracteristici Canvas , considerarea valorilor implicite , Studiul a 100.000 dintre cele mai populare site-uri conform clasamentului Alexa a arătat că codul pentru identificarea ascunsă este folosit pe 9040 dintre ele (10.18%). În cazul celor o mie de site-uri cele mai populare, un astfel de cod a fost identificat în 30.60% din cazuri (266 de site-uri), iar printre site-urile care ocupă locuri între o mie și zece mii, în 24.45% din cazuri (2010 site-uri). În principal, identificarea ascunsă este utilizată în scripturile furnizate de servicii externe pentru și .
combatarea fraudei Pentru a detecta codul care realizează identificarea ascunsă, a fost dezvoltat un instrument
FP-Inspector este oferit comparativ cu o heuristică stabilită manual.
Multe dintre scripturile de identificare identificate nu figurau în listele tipice de blocare
Disconnect , Justuno și .
notificării creat o secțiune separată pentru scripturi de identificare ascunsă. În plus, FP-Inspector a permis descoperirea unor noi metode de utilizare a Web API pentru identificare, care anterior nu au fost întâlnite în practică.
De exemplu, a fost identificată utilizarea informațiilor pentru identificarea aranjamentului de tastatură (getLayoutMap), a datelor reziduale din cache (prin API-ul Performance se analizează întârzierile la livrarea datelor, ceea ce permite determinarea dacă utilizatorul a accesat un domeniu anume sau nu, precum și dacă pagina a fost deschisă anterior), a drepturilor atribuite în browser (informații despre accesul la Notification, Geolocation și Camera API), existența de dispozitive periferice specializate și senzori rar utilizați (gamepad-uri, căști de realitate virtuală, senzori de apropiere). În plus, s-a înregistrat o atenție asupra identificării prezenței API specializate pentru anumite browsere și asupra diferențelor de comportament ale API-ului (AudioWorklet, setTimeout, mozRTCSessionDescription), precum și utilizarea API-ului AudioContext pentru a determina caracteristicile sistemului audio.
În cadrul studiului a fost de asemenea investigată problema afectării funcționalității standard a site-urilor în cazul aplicării metodelor de protecție împotriva identificării ascunse, care duc la blocarea cererilor de rețea sau la restricționarea accesului la API. S-a arătat că restricționarea selectivă a API-ului doar pentru scripturile identificate de FP-Inspector duce la mai puține întreruperi în funcționare, decât utilizarea unor restricții generale mai dure asupra apelurilor API în Brave și Tor Browser, care pot duce la scurgeri de date.

Sursa: opennet.ro
