Grupi i hulumtuesve nga Mozilla, Universiteti i Iowa dhe Universiteti i Kalifornisë shkurtimi i studimit të përdorimit në faqet e internetit të kodit për identifikimin e fshehtë të përdoruesve. Identifikimi i fshehtë nënkupton krijimin e identifikuesve bazuar në të dhëna indirekte rreth funksionimit të shfletuesit, siç janë , lista e MIME type-ve të mbështetur, parametra specifikë në tituj ( dhe ), analiza e instalimeve , disponueshmëria e disa Web API-ve, specifike për kartat e videove renderimet që bëhen me anë të WebGL dhe , CSS, , i porteve të rrjetit, analiza e veçorive të punës me dhe .
Studimi i 100 mijë faqeve më të njohura sipas renditjes Alexa tregoi se në 9040 prej tyre (10.18%) përdoret kodi për identifikimin e fshehtë të vizitorëve. Në këtë mënyrë, nëse marrim në shqyrtim mijë faqe më të njohura, kodi i tillë u identifikua në 30.60% të rasteve (266 faqe), ndërsa ndër faqet që zinin vende nga njëmijë në dhjetë mijë, në 24.45% të rasteve (2010 faqe). Kryesisht, identifikimi i fshehtë përdoret në skriptet e ofruara nga shërbime të jashtme për dhe për filtrimin e boteve, si dhe nga rrjetet e reklamave dhe sistemet e ndjekjes së lëvizjeve të përdoruesve.
Për të identifikuar kodin që mundëson identifikimin e fshehtë, u zhvillua një mjet , kodi i së cilit është nën licencën MIT. Në këtë mjet përdoren metoda të mësimit makinerik në kombinim me analizën statike dhe dinamike të kodit JavaScript. Kërkohet që përdorimi i mësimit makinerik ka mundësuar një rritje të ndjeshme të saktësisë së identifikimit të kodit për identifikimin e fshehtë dhe ka identifikuar 26% më shumë skriptet problematike
në krahasim me heuristikën e caktuar me dorë.
Shumë nga skriptet e identifikimit të identifikuara mungonin në listat tipike të bllokimit , , DuckDuckGo, dhe .
Pas dërgimit nga zhvilluesit e listës së bllokimit EasyPrivacy, u krijua një seksion i veçantë për skriptet e identifikimit të fshehtë. Për më tepër, FP-Inspector ishte në gjendje të identifikonte disa mënyra të reja të përdorimit të Web API për identifikim, të cilat më parë nuk ishin hasur në praktikë.
Për shembull, u identifikua përdorimi për identifikimin e informacionit mbi disponimin e tastierës (getLayoutMap), të dhënat e mbetura në cache (përdorimi i API Performance analizon vonesat në dhënien e të dhënave, që lejon të përcaktohet nëse përdoruesi është aksesuar në një domen të caktuar apo jo, si dhe nëse FAQ-ja ishte hapur më parë), fuqitë e ndara në shfletues (informacione mbi qasjen në Notification, Geolocation dhe Camera API), praninë e pajisjeve periferike të specializuara dhe sensorëve të rrallë (gamepads, helmetat e realitetit virtual, sensorët e afërsisë). Për më tepër, u regjistrua llogaritja në identifikimin e pranisë së API-ve të specializuara për shfletues të caktuar dhe dallimet në sjelljen e API-ve (AudioWorklet, setTimeout, mozRTCSessionDescription), si dhe përdorimi i API AudioContext për të përcaktuar karakteristikat e sistemit audio.
Gjatë studimit u shqyrtua gjithashtu çështja e shkeljes së funksionalitetit të zakonshëm të faqeve në rast se përdoren metoda mbrojtëse ndaj identifikimit të fshehtë, që çojnë në bllokimin e kërkesave të rrjetit ose kufizimin e qasjes në API. U tregua se kufizimi selektiv i API-ve vetëm për skriptet e zbuluara nga FP-Inspector shkakton shkelje më të vogla në funksionim, sesa përdorimi në Brave dhe Tor Browser i kufizimeve më strikte të thirrjeve të API-ve, që potencialisht çojnë në rrjedhje të të dhënave.

Burimi: opennet.ru
