Evercookie - Evercookie
Evercookie (také známý jako supercookie) je rozhraní API pro programování aplikací JavaScript (API), které identifikuje a reprodukuje záměrně smazané cookies v úložišti prohlížeče klientů. Byl vytvořen Samy Kamkarem v roce 2010, aby demonstroval možnou infiltraci z webů, které používají respawning. Webové stránky, které přijaly tento mechanismus, mohou identifikovat uživatele, i když se pokusí odstranit dříve uložené soubory cookie.
V roce 2013 Edward Snowden prozradil přísně tajný dokument NSA, který ukázal, že Evercookie dokáže sledovat uživatele Tor (sítě anonymity). Mnoho populárních společností používá ke shromažďování uživatelských informací a sledování uživatelů funkce podobné Evercookie. Další výzkum otisků prstů a vyhledávačů také čerpá inspiraci ze schopnosti společnosti Evercookie trvale sledovat uživatele.
Pozadí
Existují tři běžně používaná úložiště dat, včetně souborů cookie HTTP, souborů cookie flash, úložiště HTML5 a dalších. Když uživatel poprvé navštíví webovou stránku, může webový server vygenerovat jedinečný identifikátor a uložit jej do prohlížeče nebo místního prostoru uživatele. Web může číst a identifikovat uživatele při jeho budoucích návštěvách pomocí uloženého identifikátoru a web může ukládat preference uživatele a zobrazovat marketingové reklamy. Z důvodu obav o soukromí obsahují všechny hlavní prohlížeče mechanismy pro mazání a/nebo odmítání cookies z webových stránek.
V reakci na zvýšenou neochotu uživatelů přijímat cookies mnoho webů používá metody, jak obejít mazání cookies uživateli. Počínaje rokem 2009 mnoho výzkumných týmů našlo populární webové stránky, které používají flash cookies, ETags a různá další úložiště dat k obnově smazaných cookies uživateli, včetně hulu.com, foxnews.com, spotify.com atd. V roce 2010 Samy Kamkar, Kalifornský programátor vybudoval projekt Evercookie, aby dále ilustroval mechanismus sledování s respawningem přes různé mechanismy ukládání v prohlížečích.
Popis
Evercookie je vytvořen se škodlivým softwarem v kódování Javascript a je určen k tomu, aby vždy identifikoval uživatele, i když se pokusili odstranit soubory cookie na svých serverech. Samy Kamkar vydal v0.4 beta evercookie 13. září 2010 jako open source . Tento javascript evercookie se neomezuje na respawnování odstraněných souborů cookie HTTP, ale na jakékoli úložiště v prohlížečích. Když prohlížeč navštíví webovou stránku s evercookie API na svém serveru, webový server vygeneruje identifikátor a uloží jej na různé mechanismy úložiště dostupné v tomto prohlížeči. Pokud uživatel odstraní některé, ale ne všechny uložené identifikátory v prohlížeči a znovu navštíví web, webový server načte identifikátor ze zbývajících uložených kapacit, které se uživateli nepodaří odstranit. Poté webový server zkopíruje a obnoví tento identifikátor na dříve vymazané kapacity úložiště.
Zneužíváním různých dostupných mechanismů úložiště evercookie vytváří trvalé identifikátory dat, protože uživatelé pravděpodobně nevymažou všechny mechanismy ukládání. Ze seznamu poskytnutého Samy Kamkarem by bylo možné použít 17 mechanismů úložiště pro beta verzi 0.4 beta evercookie, pokud jsou k dispozici v prohlížečích:
- Standardní soubory cookie HTTP
- HTTP Strict Transport Security (HSTS)
- Místní sdílené objekty (soubory cookie Flash)
- Izolované úložiště Silverlight
- Ukládání cookies v hodnotách RGB automaticky generovaných PNG uložených v mezipaměti pomocí tagu HTML5 Canvas pro čtení pixelů (cookies) zpět
- Ukládání cookies do webové historie
- Ukládání cookies do HTTP ETagů
- Ukládání cookies do webové mezipaměti
- ukládání do mezipaměti okna.název
- Internet Explorer userData úložiště
- Webové úložiště relace HTML5
- Místní webové úložiště HTML5
- Globální úložiště HTML5
- Webová databáze HTML5 HTML5 přes SQLite
- HTML5 IndexedDB
- PersistenceService Java JNLP
- Zneužití Java CVE-2013-0422
Samy Kamkar tvrdil, že nemá v úmyslu použít tento projekt evercookie k porušení soukromí uživatelů internetu nebo k prodeji jakýmkoli stranám ke komerčnímu využití. Slouží však jako inspirace pro další komerční webové stránky, které později implementují podobné mechanizmy k obnovení souborů cookie odstraněných uživateli. Projekt evercookie je open source a každý k němu může přistupovat a zkoumat ho. Projekt zahrnuje HTML5 jako jeden z mechanismů úložiště, který byl vydán 6 měsíců před projektem a získal pozornost veřejnosti díky své přidané vytrvalosti. Kamkar si přál, aby jeho projekt mohl ukázat, jak lze soukromí uživatelů infiltrovat současnými sledovacími nástroji. Doplnkový modul plug-in prohlížeče Firefox „Anonymizer Nevercookie“ může zatím blokovat respawnování evercookie.
Mechanismy úložiště začleněné do projektu evercookie jsou neustále aktualizovány, což zvyšuje stálost evercookie. Protože obsahuje mnoho stávajících metod sledování, evercookie poskytuje pokročilý nástroj pro sledování dat, který snižuje nadbytečnost metod sběru dat na mnoha komerčních webech. S jeho inspirací stále větší počet komerčních webových stránek používá myšlenku evercookie a přidává ji přidáním nových úložných vektorů. V roce 2014 provedl výzkumný tým na Princetonské univerzitě rozsáhlou studii tří trvalých sledovacích nástrojů: evercookie, otisky prstů na plátně a synchronizace souborů cookie. Tým procházel a analyzoval nejlepších 100 000 webových stránek Alexa a detekoval nový vektor úložiště IndexedDB, který je začleněn do mechanismu evercookie a používá weibo.com. Tým tvrdil, že se jedná o první detekci komerčního využití pro indexedDB. Tým navíc zjistí, že se ve spojení s evercookie používá synchronizace souborů cookie. Synchronizace souborů cookie umožňuje sdílení dat mezi různými mechanismy ukládání, což usnadňuje proces respawningu evercookie na různých místech úložiště v prohlížečích uživatelů. Tým také objevil případy flash cookies respawning HTTP cookies a HTTP cookies respawning flash cookies na komerčních webech. Tito dva mechanimové se liší od projektu evercookie, pokud jde o počet použitých úložných mechanismů, ale mají stejnou ideologii. Mezi weby, které výzkumný tým procházel, používalo 10 z 200 webů flash cookies k obnově cookies HTTP. 9 z pozorovaných stránek patří Číně, včetně sina.com.cn, weibo.com, hao123.com, sohu.com, ifeng.com, youku.com, 56.com, letv.com a tudo.com). Druhou webovou stránkou je yandex.ru, špičkový vyhledávač v Rusku.
Aplikace
Výzkumný tým ze Slovenské technické univerzity navrhl mechanismus pro vyhledávače pro odvozování zamýšlených vyhledávacích slov uživatelů internetu a vytváření personalizovaných výsledků vyhledávání. Dotazy od uživatelů internetu často obsahují více významů a zasahují do různých polí. Výsledkem je, že zobrazené výsledky vyhledávání z vyhledávače obsahují velké množství informací, z nichž mnohé nesouvisejí s vyhledávačem. Autoři navrhli, aby identita a preference uživatelů vyhledávače měly silný význam pro význam dotazů a mohly výrazně snížit nejednoznačnost hledaného slova. Výzkumný tým vytvořil model založený na metadatech pro extrahování informací uživatelů pomocí evercookie a integroval tento model zájmu uživatelů do vyhledávače, aby vylepšil personalizaci výsledku vyhledávání. Tým si byl vědom toho, že tradiční soubory cookie mohou subjekty experimentu snadno odstranit, což vede k neúplným údajům z experimentu. Výzkumný tým pak využil vytrvalosti evercookie.
Kontroverzní aplikace
Žaloba na ochranu osobních údajů společnosti KISSMetrics
V pátek 29. července 2011 procházel výzkumný tým na Kalifornské univerzitě v Berkeley 100 nejlepších amerických webů založených na QuantCast. Tým našel KISSmetrics, webovou stránku třetí strany, která poskytuje marketingové analytické nástroje, používá soubory cookie HTTP, soubory cookie Flash, ETag a některé, ale ne všechny mechanismy úložiště používané v projektu Evercookie Samy Kamkar, aby obnovily smazané informace uživatele. Jiné populární webové stránky, jako hulu.com a spotify.com, využívaly KISSmetrics k respawnování souborů cookie první strany HTML5 a HTTP. Výzkumný tým tvrdil, že to bylo poprvé, kdy bylo pozorováno, že se Etag používá v komerčním prostředí.
Ve stejný den po zveřejnění zprávy Hulu a Spotify oznámily pozastavení používání KISSmetrics pro další vyšetřování. Dva spotřebitelé v pátek žalovali společnost KISSmetrics kvůli porušení soukromí uživatelů. Společnost KISSMetrics během víkendu revidovala své zásady ochrany osobních údajů, což naznačuje, že společnost plně respektovala vůli zákazníků, pokud se rozhodli, že nebudou sledováni. 4. srpna 2011 generální ředitel společnosti KISSmetrics Hiten Shah popřel implementaci evercookie a dalších sledovacích mechanismů společnosti KISSmetrics uvedených ve zprávě a tvrdil, že společnost používá pouze legitimní trackery cookie první strany. Dne 19. října 2012, KISSmetrics souhlasil, že zaplatí více než 500 000 $ za urovnání obvinění a slíbil, že se zdrží používání evercookie.
NSA Tor Tracking
V roce 2013 odhalil interní prezentaci Národní bezpečnostní agentury ( NSA ) Edward Snowden, což naznačuje použití Evercookie ve vládním dohledu ke sledování uživatelů Tor. Blog TOR reagoval na tento uniklý dokument v jednom příspěvku a ujistil se, že operační systémy TOR Browser Bundles a Tails poskytují silnou ochranu před evercookie.
Postoje veřejnosti ke sledování dat
Evercookie a mnoho dalších nových nových technologií v trvalém sledování dat je reakcí na tendenci uživatelů internetu mazat ukládání souborů cookie. V tomto systému výměny informací se někteří spotřebitelé domnívají, že jsou kompenzováni většími personalizačními informacemi nebo někdy dokonce finanční kompenzací od souvisejících společností. Nedávný související výzkum však ukazuje rozdíl mezi očekáváními spotřebitele a obchodníků. Wall Street Journal ukázal, že 72% se cítí uražených, když vidí cílené reklamy při procházení internetu. Další průzkum ukázal, že 66% Američanů se cítí negativně ohledně toho, jak obchodníci sledují jejich data, aby generovali individualizované informace. V jiném průzkumu by 52% respondentů chtělo vypnout behaviorální reklamu. Chování sledování dat však přetrvalo, protože poskytuje znalosti všem účastníkům trhu, další kapitalizaci těchto znalostí do obchodovatelných produktů a fungování při závěrečných marketingových akcích.
Viz také
- Otisk zařízení
- Otisky prstů na plátně
- HTTP cookie
- Flash cookie (místní sdílený objekt)
- Webové úložiště
- Indexované databázové rozhraní API
- Webová databáze SQL
- Google Gears
- Sledování webu
- Nabídky v reálném čase
- webový prohlížeč
- Soukromí na internetu
- HTML5
- JavaScript
- API
- Cache (výpočetní)
- Zabezpečení prohlížeče
- Rozšíření prohlížeče