Titulli X-Client-Data si një metod identifikimi për përdoruesit e Chrome

Në diskutim inisiativës Google për unifikimin e përmbajtjes së HTTP-header-it User-Agent, zhvilluesi i shfletuesit Kiwi vuri në dukje header-in HTTP «X-Client-Data», i cili potencialisht shkel regulloren e përgjithshme për mbrojtjen e të dhënave në Bashkimin Evropian (GDPR). Gjatë diskutimit u kritikua gjithashtu dyfishësia e veprimeve të kompanisë Google, e cila nga njëra anë promovon metoda rezistencën ndaj identifikimit të fshehtë dhe ndjekjes së veprimeve të përdoruesve, por nga ana tjetër nuk nxitohet të heqë mbështetje për header-in X-Client-Data nga Chrome, i cili mund të përdoret për identifikimin e instancave të shfletuesit kur i qasen shërbimeve të Google.

Header-i X-Client-Data nuk është një funksionalitet i fshehtë dhe sjellja e tij janë përshkruar në dokumentacion. Përmes X-Client-Data, kompania Google merr të dhëna mbi aktivitetin e mundësive eksperimentale në Chrome në lidhje me faqet e saj (për shembull, gjatë një eksperimenti Google mund të aktivizojë në Youtube disa funksionalitete provuese, nëse ato mbështeten nga shfletuesi ose të përpiqet të lidhë problemet që shpesh shfaqen me aktivizimin e funksioneve eksperimentale).

Titulli e ekspozuar vetëm për kërkesat në faqet e Google, që përputhen me maskat "*.doubleclick.net", "*.googlesyndication.com", "www.googleadservices.com", "*.google.<TLD>" dhe "*.youtube.", dhe dërguar përmes HTTPS. Në modalitetin incognito, titulli nuk plotësohet, por në rastin e ndërrimit të profilit të autentifikuar të përdoruesit në Google me një profil mysafir ose kur kryhet operacioni i pastrimit të të dhënave, titulli nuk resetohet dhe vazhdon të dërgohet me vlerën e mëparshme.

Titulli X-Client-Data si një metod identifikimi për përdoruesit e Chrome

Sipas raportimeve, titulli nuk përmban informacion të identifikueshëm personal, por vetëm përshkruan gjendjen e instalimit të Chrome dhe funksionalitetet eksperimentale aktive. Nëse dërgimi i telemetrisë mbi përdorimin e shfletuesit dhe gjenerimi i raporteve të dështimit është çaktivizuar në cilësime, kur krijohet vlera bazë e titullit X-Client-Data përdoren vetëm 13 bitë entropi (8000 kombinime të ndryshme), e cila nuk është e mjaftueshme për identifikimin.

Duke ufmar parasysh se në titull gjithashtu kodifikohen disa cilësime dhe parametra të sistemit, përfundimisht, përmbajtja e X-Client-Data është e përshtatshme si një burim shtesë të dhënash për identifikimin indirekt të përdoruesit në një periudhë të vogël kohe (funksionalitetet eksperimentale aktivizohen dhe çaktivizohen me kalimin e kohës, çka çon në ndryshimin periodik të vlerës në X-Client-Data).

Megjithatë, përveç entropisë fillestare, formimi i vlerës X-Client-Data përdor gjithashtu një sekuencë seed, e cila kthehet nga serverat e Google dhe varet nga vendi, adresa IP dhe kritere të tjera që Google do të konsiderojë të rëndësishme (për shembull, nuk ka asgjë që pengon kthimin e një sekuence të madhe të rastësishme, e cila do të bëhej një identifikues i saktë).
Përveç kësaj, kontrollimi i maskave të domeneve Google gjatë dërgimit të X-Client-Data nuk përjashton situatat kur një sulmues mund të regjistrojë një domen të tipit 'youtube.xn--55qx5d' dhe të fillojë të mbledhë identifikues.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster