30% e mijëra faqeve më të mëdha përdorin skripte për identifikim të fshehtë

Grupi i hulumtuesve nga Mozilla, Universiteti i Iowa dhe Universiteti i Kalifornisë publikoi shkurtimi i studimit të përdorimit në faqet e internetit të kodit për identifikimin e fshehtë të përdoruesve. Identifikimi i fshehtë nënkupton krijimin e identifikuesve bazuar në të dhëna indirekte rreth funksionimit të shfletuesit, siç janë zgjatja e ekranit, lista e MIME type-ve të mbështetur, parametra specifikë në tituj (HTTP/2 dhe HTTPS), analiza e instalimeve e plug-ineve dhe fonteve, disponueshmëria e disa Web API-ve, specifike për kartat e videove e veçanta renderimet që bëhen me anë të WebGL dhe Canvas, manipulime CSS, përllogaritja e vlerave të paracaktuara, skanimi i porteve të rrjetit, analiza e veçorive të punës me maus dhe më çelësin.

Studimi i 100 mijë faqeve më të njohura sipas renditjes Alexa tregoi se në 9040 prej tyre (10.18%) përdoret kodi për identifikimin e fshehtë të vizitorëve. Në këtë mënyrë, nëse marrim në shqyrtim mijë faqe më të njohura, kodi i tillë u identifikua në 30.60% të rasteve (266 faqe), ndërsa ndër faqet që zinin vende nga njëmijë në dhjetë mijë, në 24.45% të rasteve (2010 faqe). Kryesisht, identifikimi i fshehtë përdoret në skriptet e ofruara nga shërbime të jashtme për të luftuar mashtrimin dhe për filtrimin e boteve, si dhe nga rrjetet e reklamave dhe sistemet e ndjekjes së lëvizjeve të përdoruesve.

30% e mijëra faqeve më të mëdha përdorin skripte për identifikim të fshehtë

Për të identifikuar kodin që mundëson identifikimin e fshehtë, u zhvillua një mjet FP-Inspector, kodi i së cilit suggested është nën licencën MIT. Në këtë mjet përdoren metoda të mësimit makinerik në kombinim me analizën statike dhe dinamike të kodit JavaScript. Kërkohet që përdorimi i mësimit makinerik ka mundësuar një rritje të ndjeshme të saktësisë së identifikimit të kodit për identifikimin e fshehtë dhe ka identifikuar 26% më shumë skriptet problematike
në krahasim me heuristikën e caktuar me dorë.

Shumë nga skriptet e identifikimit të identifikuara mungonin në listat tipike të bllokimit Disconnect, Adsafe, DuckDuckGo, Justuno dhe EasyPrivacy.
Pas dërgimit Aplikacioni thjesht dështon gjatë ekzekutimit nëse ndodhin gabime (për shembull, ka një bibliotekë që nuk është pjesë e sistemit themelor dhe nuk është e përfshirë në AppImage), dhe askush nuk i thotë përdoruesit në GUI se çfarë po ndodh në të vërtetë. Ne filluam ta anashkalojmë këtë duke përdorur nga zhvilluesit e listës së bllokimit EasyPrivacy, u krijua krijua një seksion i veçantë për skriptet e identifikimit të fshehtë. Për më tepër, FP-Inspector ishte në gjendje të identifikonte disa mënyra të reja të përdorimit të Web API për identifikim, të cilat më parë nuk ishin hasur në praktikë.

Për shembull, u identifikua përdorimi për identifikimin e informacionit mbi disponimin e tastierës (getLayoutMap), të dhënat e mbetura në cache (përdorimi i API Performance analizon vonesat në dhënien e të dhënave, që lejon të përcaktohet nëse përdoruesi është aksesuar në një domen të caktuar apo jo, si dhe nëse FAQ-ja ishte hapur më parë), fuqitë e ndara në shfletues (informacione mbi qasjen në Notification, Geolocation dhe Camera API), praninë e pajisjeve periferike të specializuara dhe sensorëve të rrallë (gamepads, helmetat e realitetit virtual, sensorët e afërsisë). Për më tepër, u regjistrua llogaritja në identifikimin e pranisë së API-ve të specializuara për shfletues të caktuar dhe dallimet në sjelljen e API-ve (AudioWorklet, setTimeout, mozRTCSessionDescription), si dhe përdorimi i API AudioContext për të përcaktuar karakteristikat e sistemit audio.

Gjatë studimit u shqyrtua gjithashtu çështja e shkeljes së funksionalitetit të zakonshëm të faqeve në rast se përdoren metoda mbrojtëse ndaj identifikimit të fshehtë, që çojnë në bllokimin e kërkesave të rrjetit ose kufizimin e qasjes në API. U tregua se kufizimi selektiv i API-ve vetëm për skriptet e zbuluara nga FP-Inspector shkakton shkelje më të vogla në funksionim, sesa përdorimi në Brave dhe Tor Browser i kufizimeve më strikte të thirrjeve të API-ve, që potencialisht çojnë në rrjedhje të të dhënave.

Luaj videon

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster