Najden je bil način za zaznavanje brskanja brez beleženja zgodovine v Chromu 76

Chrome 76 je imel pokrito vrzel v implementaciji API-ja FileSystem, ki vam omogoča, da iz spletne aplikacije določite uporabo načina brez beleženja zgodovine. Od Chroma 76 naprej brskalnik namesto blokiranja dostopa do API-ja FileSystem, ki je bil uporabljen kot znak dejavnosti v načinu brez beleženja zgodovine, ne omejuje več API-ja FileSystem, ampak počisti spremembe, narejene po seji. Kot kaže, nova izvedba Ima slabosti, ki omogočajo ugotavljanje dejavnosti brez beleženja zgodovine kot prej.

Bistvo problema je v tem, da je seja z API-jem FileSystem v načinu incognito začasna, podatki pa se ne shranjujejo na disk in se hranijo v RAM-u. Oziroma meriti čas shranjevanja podatkov prek API-ja FileSystem in odstopanja, ki nastanejo (pri shranjevanju v RAM se beležijo konstantne karakteristike, medtem ko se pri pisanju na disk spreminjajo zakasnitve) lahko z gotovostjo presodite, ali se stran pregleduje v inkognito načinu ali ne . Pomanjkljivost te metode je precej dolgotrajen postopek merjenja odstopanj, ki lahko traja približno minuto (demonstracija).

Hkrati je v Chromu 76 še ena stvar nepopravljena problem, ki omogoča presojo aktivnosti načina brez beleženja zgodovine na podlagi ocene omejitev, nastavljenih prek API-ja Upravljanje kvot. Za začasno shranjevanje, ki se uporablja v načinu brez beleženja zgodovine, so nastavljene drugačne omejitve kot za celotno shranjevanje na disku.

Naj vas spomnimo, da so spletna mesta, ki delujejo po modelu zagotavljanja polnega dostopa prek plačljive naročnine (paywall), zainteresirana za definiranje incognito načina. Da bi pritegnili novo občinstvo, takšna spletna mesta novim uporabnikom nekaj časa nudijo popoln demo dostop, ki se aktivno uporablja za obhod plačilnih zidov. Najlažji način za dostop do plačljive vsebine v takšnih sistemih je uporaba načina brez beleženja zgodovine, pri katerem spletno mesto verjame, da je uporabnik stran odprl prvič. Založniki niso zadovoljni s tem vedenjem, zato so aktivno uporabili vrzel, povezano z API-jem FileSystem, da bi uvedli zahtevo po onemogočanju načina brez beleženja zgodovine za nadaljevanje brskanja.

Vir: opennet.ru

Dodaj komentar