Evercookie - Evercookie
Evercookie (også kendt som supercookie) er en JavaScript -applikationsprogrammeringsgrænseflade (API), der identificerer og gengiver forsætligt slettede cookies på klienternes browseropbevaring. Det blev oprettet af Samy Kamkar i 2010 for at demonstrere den mulige infiltration fra de websteder, der bruger respawning. Websteder, der har anvendt denne mekanisme, kan identificere brugere, selvom de forsøger at slette de tidligere gemte cookies.
I 2013 lækkede Edward Snowden et tophemmeligt NSA- dokument, der viste, at Evercookie kan spore Tor- brugere (anonymitetsnetværk). Mange populære virksomheder bruger funktionalitet, der ligner Evercookie, til at indsamle brugeroplysninger og spore brugere. Yderligere forskning om fingeraftryk og søgemaskiner henter også inspiration fra Evercookies evne til at spore en bruger vedvarende.
Baggrund
Der er tre almindeligt anvendte datalagre, herunder HTTP -cookies, flash -cookies, HTML5 -lagring og andre. Når brugeren besøger et websted for første gang, kan webserveren generere et unikt id og gemme det i brugerens browser eller lokale rum. Websitet kan læse og identificere brugeren i sine fremtidige besøg med den lagrede identifikator, og webstedet kan gemme brugerens præferencer og vise marketingannoncer. På grund af bekymringer om fortrolighed inkluderer alle større browsere mekanismer til sletning og/eller afvisning af cookies fra websteder.
Som reaktion på brugernes øgede uvillighed til at acceptere cookies anvender mange websteder metoder til at omgå brugernes sletning af cookies. Startet fra 2009 fandt mange forskerhold populære websteder, der brugte flash -cookies, ETags og forskellige andre datalagre til at genopbygge de slettede cookies af brugere, herunder hulu.com, foxnews.com, spotify.com osv. I 2010, Samy Kamkar, en californisk programmør, byggede et Evercookie -projekt for yderligere at illustrere sporingsmekanismen med respawning på tværs af forskellige lagringsmekanismer i browsere.
Beskrivelse
Evercookie er oprettet med ondsindet software i Javascript -kodning, og det er beregnet til altid at identificere brugere, selv efter at de har forsøgt at slette cookies på deres servere. Samy Kamkar udgav v0.4 beta af evercookie den 13. september 2010 som en open source . Dette evercookie -javascript er ikke begrænset til genopbevaring af slettede HTTP -cookies, men for enhver opbevaring i browsere. Når en browser besøger et websted med evercookie API på sin server, ville webserveren generere en identifikator og gemme den på forskellige lagringsmekanismer, der er tilgængelige i denne browser. Hvis brugeren fjerner nogle, men ikke alle lagrede identifikatorer i browseren og besøger webstedet igen, henter webserveren identifikatoren fra de resterende lagrede kapaciteter, som brugeren ikke sletter. Derefter vil webserveren kopiere og gendanne denne identifikator til de tidligere rydde lagerkapaciteter.
Ved at misbruge de forskellige tilgængelige lagermekanismer opretter evercookie vedvarende data -id'er, fordi brugere sandsynligvis ikke sletter alle lagringsmekanismer. Fra listen fra Samy Kamkar kunne 17 lagringsmekanismer bruges til v0.4 beta evercookie, når de er tilgængelige i browsere:
- Standard HTTP -cookies
- HTTP Strict Transport Security (HSTS)
- Lokale delte objekter (Flash -cookies)
- Silverlight isoleret opbevaring
- Lagring af cookies i RGB-værdier for automatisk genererede, tvangs -cachelagrede PNG'er ved hjælp af HTML5 Canvas-tag til at læse pixels (cookies) tilbage
- Lagring af cookies i webhistorik
- Lagring af cookies i HTTP ETags
- Lagring af cookies i webcache
- vindue. navn cachelagring
- Internet Explorer -brugerens datalagring
- HTML5 -session Weblager
- HTML5 lokalt weblager
- HTML5 Global Storage
- HTML5 Web SQL Database via SQLite
- HTML5 Indekseret DB
- Java JNLP PersistenceService
- Java CVE-2013-0422 udnytte
Samy Kamkar hævdede, at han ikke havde til hensigt at bruge dette evercookie -projekt til at krænke internetbrugernes privatliv eller sælge til nogen parter til kommerciel brug. Det fungerer dog som inspiration for andre kommercielle websteder, der senere implementerer lignende mekanismer til at gendanne bruger-slettede cookies. Evercookie -projektet er en open source, og alle kan få adgang til og undersøge det. Projektet inkorporerer HTML5 som en af lagermekanismerne, som blev frigivet 6 måneder før projektet og fik offentlig opmærksomhed på grund af dets ekstra vedholdenhed. Kamkar ønskede, at hans projekt kunne demonstrere, hvordan brugernes privatliv kan filtreres af nutidige sporingsværktøjer. Indtil videre kan Firefox browser plug-in "Anonymizer Nevercookie" blokere evercookie genoplivning.
Lagermekanismerne, der er indarbejdet i evercookie -projektet, opdateres konstant og tilføjer evercookies vedholdenhed. Da det indeholder mange eksisterende sporingsmetoder, tilbyder evercookie et avanceret datasporingsværktøj, der reducerer redundans af dataindsamlingsmetoder fra mange kommercielle websteder. Med sin inspiration brugte et stigende antal kommercielle websteder ideen om evercookie, og de tilføjer det ved at indarbejde nye lagervektorer. I 2014 gennemførte et forskerhold ved Princeton University en storstilet undersøgelse af tre vedholdende sporingsværktøjer: evercookie, lærredets fingeraftryk og cookiesynkronisering. Teamet gennemgik og analyserede de 100.000 bedste Alexa -websteder, og det registrerer en ny lagervektor, IndexedDB, der er indarbejdet i evercookie -mekanisme og bruges af weibo.com. Teamet hævdede, at dette er den første påvisning af kommerciel brug til indexedDB. Desuden opdager teamet, at cookiesynkronisering bruges sammen med evercookie. Cookiesynkronisering tillader datadeling mellem forskellige lagermekanismer, hvilket letter evercookies genoplivningsproces på forskellige lagringssteder i brugernes browsere. Teamet opdagede også forekomster af flash -cookies, der respawner HTTP -cookies, og HTTP -cookies, der respawner flash -cookies på de kommercielle websteder. Disse to mekanismer adskiller sig fra evercookie -projektet med hensyn til antallet af anvendte opbevaringsmekanismer, men de besidder den samme ideologi. Blandt de websteder, som forskergruppen gennemgik, brugte 10 ud af 200 websteder flash -cookies til at genopbygge HTTP -cookies. 9 af de observerede websteder tilhører Kina, herunder sina.com.cn, weibo.com, hao123.com, sohu.com, ifeng.com, youku.com, 56.com, letv.com og tudo.com). Det andet websted er yandex.ru, en top søgemaskine i Rusland.
Ansøgninger
Et forskerhold fra det slovakiske teknologiske universitet foreslog en mekanisme for søgemaskiner til at udlede internetbrugeres tilsigtede søgeord og producere personlige søgeresultater. Ofte indeholder forespørgslerne fra internetbrugere flere betydninger og spænder over forskellige felter. Som et resultat indeholder de viste søgeresultater fra søgemaskinen et væld af oplysninger, hvoraf mange ikke er relateret til søgeren. Forfatterne foreslog, at søgernes identitet og brugerpræference har en stærk indikation på forespørgselsbetydningen og i høj grad kan reducere søgeordets uklarhed. Forskergruppen byggede en metadatabaseret model for at udtrække brugernes oplysninger med evercookie, og de integrerede denne brugerinteressemodel i søgemaskinen for at forbedre personaliseringen af søgeresultatet. Teamet var klar over, at traditionel cookie let kan slettes af forsøgspersoner og dermed føre til ufuldstændige eksperimentdata. Forskergruppen udnyttede derefter evercookies vedholdenhed.
Kontroversielle ansøgninger
KISSMetrics Privacy Lawsuit
Fredag den 29. juli 2011 gennemsøgte et forskerhold ved University of California, Berkeley de 100 bedste amerikanske websteder baseret på QuantCast. Teamet fandt KISSmetrics, et tredjepartswebsted, der leverer marketinganalyseværktøjer, brugte HTTP -cookies, Flash -cookies, ETags og nogle, men ikke alle, lagringsmekanismer, der anvendes i Samy Kamkars Evercookie -projekt for at genoprette brugerens slettede oplysninger. Andre populære websteder, såsom hulu.com og spotify.com, brugte KISSmetrics til at genoprette HTML5 og HTTP førstepartscookies. Forskergruppen hævdede, at det var første gang, at Etag blev observeret brugt i kommercielle omgivelser.
Samme dag som rapporten blev offentliggjort, meddelte Hulu og Spotify deres suspenderede brug af KISSmetrics til yderligere undersøgelse. To forbrugere stævnede fredag KISSmetrics om dets krænkelse af brugernes privatliv. KISSMetrics reviderede sine privatlivspolitikker i weekenden og indikerede, at virksomheden havde fuldt respekteret kundernes vilje, hvis de valgte ikke at blive sporet. Den 4. august 2011 benægtede KISSmetrics 'administrerende direktør Hiten Shah KISSmetrics' implementering af evercookie og andre sporingsmekanismer, der er nævnt i rapporten, og han hævdede, at virksomheden kun brugte legitime førstepartscookiesporere. Den 19. oktober 2012 accepterede KISSmetrics at betale over $ 500.000 for at afklare anklagen og lovede at afstå fra at bruge evercookie.
NSA Tor Tracking
I 2013 blev et internt National Security Agency ( NSA ) præsentation afsløret af Edward Snowden, hvilket tyder på Evercookies brug i regeringens overvågning til at spore Tor -brugere. TOR -bloggen reagerede på dette lækkede dokument i et indlæg og forsikrede, at TOR Browser Bundles og Tails -operativsystemet yder stærk beskyttelse mod evercookie.
Offentlig holdning til datasporing
Evercookie og mange andre nye teknologier inden for vedvarende datasporing er et svar på internetbrugernes tendens til at slette cookie -lagring. I dette informationsudvekslingssystem mener nogle forbrugere, at de bliver kompenseret med større personaliseringsoplysninger eller nogle gange endda økonomisk kompensation fra de beslægtede virksomheder. Nyere relateret forskning viser imidlertid et hul mellem forbrugerens og marketingmedarbejdernes forventninger. En Wall Street Journal viste, at 72% følte sig krænket, når de ser målrettede reklamer, mens de surfer på Internettet. En anden undersøgelse viste, at 66% af amerikanerne følte sig negative over, hvordan marketingfolk sporer deres data for at generere individualiseret information. I en anden undersøgelse vil 52% af respondenterne gerne deaktivere adfærdsbaseret annoncering. Datasporingens adfærd vedvarede imidlertid, da den giver viden til alle markedsdeltagere, yderligere kapitalisering af denne viden til omsættelige produkter og drift i de endelige marketingaktioner.
Se også
- Enhedens fingeraftryk
- Lærred fingeraftryk
- HTTP -cookie
- Flash -cookie (lokalt delt objekt)
- Weblager
- Indekseret database -API
- Web SQL Database
- Google Gears
- Websporing
- Budgivning i realtid
- webbrowser
- Internetsikkerhed
- HTML5
- JavaScript
- API
- Cache (computing)
- Browsersikkerhed
- Browserudvidelse