Headerul X-Client-Data ca metodă de identificare a utilizatorilor Chrome

În discuție inițiativei Google privind unificarea conținutului antetului HTTP User-Agent, dezvoltatorul browserului Kiwi a atras atenția în ceea ce privește antetul HTTP «X-Client-Data» care rămâne în Chrome, ce poate fi potențial afectează regimul general de protecție a datelor aplicabil în Uniunea Europeană (GDPR). În timpul discuției a fost criticată și ambiguitatea acțiunilor companiei Google, care pe de o parte promovează metode blocarea identificării ascunse și a urmării acțiunilor utilizatorilor, însă pe de altă parte nu se grăbește să elimine din Chrome suportul pentru antetul X-Client-Data, care poate fi utilizat pentru identificarea instanțelor browserului la accesarea serviciilor Google.

Antetul X-Client-Data nu este o funcționalitate ascunsă și comportamentul său este descris este documentat. Prin intermediul X-Client-Data, Google obține date despre activitatea anumitor funcționalități experimentale în Chrome legate de site-urile sale (de exemplu, Google poate activa în Youtube anumite funcționalități de testare, dacă sunt acceptate de browser sau poate încerca să coreleze problemele apărute cu activarea funcționalităților experimentale).

Titlu este expus doar pentru cererile către site-urile Google care corespund modelelor «*.doubleclick.net», «*.googlesyndication.com», «www.googleadservices.com», «*.google.<TLD>» și «*.youtube.», și trimise prin HTTPS. În modul incognito, antetul nu este completat, însă în cazul schimbării profilului utilizatorului autentificat în Google în profilul invitat sau la apelarea operației de ștergere a datelor, antetul nu este resetat și continuă să fie trimis cu aceeași valoare anterioară.

Headerul X-Client-Data ca metodă de identificare a utilizatorilor Chrome

S-a declarat că antetul nu conține informații de identificare personală, ci doar descrie starea instalării Chrome și funcționalitățile experimentale active. Dacă în setări este dezactivată trimiterea telemetriei de utilizare a browserului și generarea rapoartelor de crăpături, la generarea valorii de bază a antetului X-Client-Data se utilizează doar 13 biți de entropie (8000 de combinații diferite), ceea ce nu este suficient pentru identificare.

Având în vedere că în antet sunt codificate și unele setări și parametrii ai sistemului, în cele din urmă, conținutul X-Client-Data este o sursă excelentă de date pentru identificarea indirectă a utilizatorului pentru o perioadă scurtă de timp (capabilitățile experimentale sunt activate și dezactivate în timp, ceea ce duce la schimbări periodice ale valorii din X-Client-Data).

Cu toate acestea, pe lângă entropia inițială la formarea valorii X-Client-Data, se folosește și o secvență seed, returnată de serverele Google, care depinde de țară, adresă IP și alte criterii pe care Google le consideră importante (de exemplu, nimic nu împiedică returnarea unei secvențe aleatoare mari, care va deveni un identificator precis).
În plus, verificarea prin măștile domeniilor Google atunci când se trimite X-Client-Data nu exclude situațiile în care un atacator poate înregistra un domeniu de tipul „youtube.xn--55qx5d” și începe să colecteze identificatori.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster