Chrome 76 đã có một lỗ hổng trong việc triển khai API FileSystem, cho phép bạn xác định việc sử dụng chế độ ẩn danh từ một ứng dụng web. Bắt đầu với Chrome 76, thay vì chặn quyền truy cập vào API FileSystem, vốn được sử dụng làm dấu hiệu của hoạt động ở chế độ Ẩn danh, trình duyệt không còn hạn chế API FileSystem mà sẽ xóa các thay đổi được thực hiện sau phiên. Hóa ra, việc triển khai mới nhược điểm khiến có thể xác định hoạt động của chế độ ẩn danh như trước.
Bản chất của vấn đề là phiên với API FileSystem ở chế độ ẩn danh chỉ là tạm thời và dữ liệu không được lưu vào đĩa mà được lưu trong RAM. Tương ứng, thời gian lưu dữ liệu thông qua API FileSystem và các sai lệch phát sinh (khi lưu vào RAM, các đặc tính không đổi được ghi lại, trong khi khi ghi vào đĩa, độ trễ thay đổi), bạn có thể tự tin đánh giá xem trang có đang được xem ở chế độ ẩn danh hay không . Nhược điểm của phương pháp này là quá trình đo độ lệch khá dài, có thể kéo dài khoảng một phút ().
Đồng thời, còn một thứ nữa chưa được sửa trong Chrome 76 , cho phép bạn đánh giá hoạt động của chế độ ẩn danh dựa trên đánh giá về các hạn chế được đặt qua API . Đối với bộ nhớ tạm thời được sử dụng ở chế độ ẩn danh, các giới hạn khác nhau được đặt so với bộ nhớ đầy đủ trên đĩa.
Hãy để chúng tôi nhắc bạn rằng các trang web hoạt động theo mô hình cung cấp quyền truy cập đầy đủ thông qua đăng ký trả phí (tường phí) quan tâm đến việc xác định chế độ ẩn danh. Để thu hút khán giả mới, các trang web như vậy cung cấp cho người dùng mới quyền truy cập đầy đủ vào bản demo trong một thời gian, quyền này được sử dụng tích cực để vượt qua tường phí. Cách dễ nhất để truy cập nội dung trả phí trong các hệ thống như vậy là sử dụng chế độ ẩn danh, trong đó trang web tin rằng người dùng đã mở trang lần đầu tiên. Các nhà xuất bản không hài lòng với hành vi này nên họ đã tích cực sử dụng lỗ hổng liên quan đến API FileSystem để áp đặt yêu cầu tắt chế độ ẩn danh để tiếp tục duyệt web.
Nguồn: opennet.ru
