Ha valaki - úgy mint én - nem találkozott ezzel, akkor érdekes lehet. Röviden annyi a trükk, hogy kiír némi szöveget valahová a HTML canvasra, átfesti kicsit majd képként elmenti. Mivel géptől, OS-től, felbontástól, egyéb beállításoktól függően sok apró eltérés van a különböző felhasználók gépén renderelt képek között, ezért ezt felhasználva, és megtámogatva még pár adattal - elvileg - mindenféle törekvés ellenére azonosítani tudnak az ezt használó oldalak. Bár nyilván az ellen nem véd, ha több gépet használok, de alighanem arra is van megoldás.
https://securehomes.esat.kuleuven.be/~gacar/persistent/index.html
Ami kissé elkeserített, hogy milyen sok oldal van, amelyik él ezzel a megkérdőjelezhető módszerrel:
https://securehomes.esat.kuleuven.be/~gacar/persistent/canvas_urls.html
Pl. a kaspersky már tudja is, hogy milyen felnőttfilmeket (ehe) szoktam nézni.
- 7024 megtekintés
Hozzászólások
Érdekes. Kitettem volna a főoldalra is, ha megfogalmazás egy kicsit kimunkáltabb lett volna. Lehet, hogy kéne írnom egy ilyen "iránymutatás cikkbeküldőknek" valamit.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nekem itt is jó :D
- A hozzászóláshoz be kell jelentkezni
nice. Lehet, hogy gyakorolnom kellene a telnet programmal webezest, aztan majd fejben osszerakom, mintha a matrixot neznem...
--
"A politikat, gazdasagot es a tobbi felsorolt faszsagot leszarom, amig engem nem erint (nem erint)" (bviktor)
- A hozzászóláshoz be kell jelentkezni
+1 lol
- A hozzászóláshoz be kell jelentkezni
Noscript nem véd ellene? (adblockról már tudom, hogy nem, az betölt minden szart, csak nem mutatja meg :( )
Csak felületesen futottam át rajta, de mintha javascriptet emlegettek volna az írásban, mint "elkövetőt".
Apropo: kaspersky hol mutatja, hogy mit tud az előzményeidről? (weblapon? Lokális víruskereső? Egyéb?)
Anno az a lengyel(?) srác, aki az evercookie demot csinálta, ha jól emlékszem, a saját lapján eljátszott a felhasználók idegeivel, hogy kilistázta a meglátogatott pornó oldalakat. Mint kiderült úgy, hogy azok a linkek, amelyek szerepeltek a history-ban, a böngésző a még meg nem látogatott linkektől eltérő színnel jeleníti meg, a színt meg talán a DOM-on át le tudta kérdezni. :)
- A hozzászóláshoz be kell jelentkezni
Elvileg védenie kell, itt lehet ellenőrizni :)
- A hozzászóláshoz be kell jelentkezni
General Conclusion It is very likely that you are using [Chrome] on [Linux]
Ez azért nem túl specifikus
- A hozzászóláshoz be kell jelentkezni
Ugye elolvastad hogy miről van sző? :)
- A hozzászóláshoz be kell jelentkezni
el, miért mit kellett volna elolvasnom/nem olvastam el szerinted?
- A hozzászóláshoz be kell jelentkezni
Az, hogy kitalálja hogy milyen környezeted van csak egy melléktermék. Kb. mint favágásnál a forgács.
Bár igaz ami igaz, valóban nem túl specifikus, de ezt kiragadni a történetből olyan, mint a forgács puhaságát firtatni.
- A hozzászóláshoz be kell jelentkezni
"adblockról már tudom, hogy nem, az betölt minden szart, csak nem mutatja meg"
Ez biztos? Milyen adblockod van neked? http://i.imgur.com/jXMXXm3.png
- A hozzászóláshoz be kell jelentkezni
Biztosnak a halál biztos (meg a rendőr :D)...
Pár hónapja olvastam valahol, akkor kipróbáltam és tényleg megnyitotta a blokkolt képet. Többet nem foglalkoztam vele.
(már nem emlékszem, hogy snifferrel nézegettem vagy valami lokális szerveren próbálgattam)
- A hozzászóláshoz be kell jelentkezni
Ha jól értem, akkor a gép egyedi jellemzői alapján készít profilt.
Tehát, ha én Win7 64biten futtatok legfrissebb firefoxot legfrisebb nvidia video driverrel, akkor lényegében a fingerprintem egyforma mindenki mással, aki ugyanezt az összeállítást használja (valszeg több millió ember)?
- A hozzászóláshoz be kell jelentkezni
Épp ez a poén, hogy egyedi a rendszered ujjlenyomata.
De ez régi dolog: telepített pluginek, fontok, egyéb, a rendszeredről lekérdezhető adatok elég egyedivé teszik a géped.
A legtöbb információt persze cssk bekapcsolt JS mellett tudod lekérdezni.
- A hozzászóláshoz be kell jelentkezni
De hogy lesz teljesen egyedi? (lehet komolyabban át kéne olvasnom a cikket?)
- A hozzászóláshoz be kell jelentkezni
Pontos információkkal nem rendelkezem, de a browser fingerprint kifejezésre keresve valószínűleg találsz konkrétumot is.
- A hozzászóláshoz be kell jelentkezni
Egyedi nem lesz, de pl. meg lehet határozni, hogy valóban az-e a böngésző, aminek mondja magát...
Ami viszont érdekesebb, az ez:
- A hozzászóláshoz be kell jelentkezni
Durva. Ezeket kombinálva már egy átlag user pontosan beazonosítható.
Kérdéseket vet fel:
Problémát jelenthet ez vajon privacy szempontból? Mert ha jól gondolom, akkor helytől és szolgáltatótól független információ nyerhető csak így ki (tegyük fel hogy proxy mögött vagyunk).
Milyen ellen technikákat tudunk használni rá? Virtualizáció nem segít ha jól gondolom. Lehetséges-e elviekben olyan módosítás a böngészőn, hogy a timing attacks-hez pl. minimális random értékeket illesszen be - de akkor vajon ezek az értékek lehetnek-e olyan kicsit, hogy a teljesítményt ne vegyék vissza láthatóan, de azért módosítsák a kimenet idejét?
HTML5 milyen funkciói segítenek az azonosításban? Ezek gyakran használtak-e? Tilthatók-e? Használható marad-e a böngészés ezek tiltásával?
- A hozzászóláshoz be kell jelentkezni
Ha nem proxy mögött vagy, akkor a szerver oldal látja, hogy mi az ip-d, tehát honnan nézed. Ha céges proxy mögött vagy, vagy vpn mögött, akkor ez ellen elvileg
véd. Ami segít, az böngésző privát böngészés módja. Ez megvéd.
HTML5-ből ha jól láttam svg+canvas api-t használ, nem tudod tiltani.
- A hozzászóláshoz be kell jelentkezni
Magától a canvastól még nem. De felsorolnak pár dolgot, amivel lehet szűkíteni, pl. az userid kinyerésével. Vagy akár a látogatott oldalak listájával, stb. stb. Riasztóan sok lehetőség van egy átlagos böngészőben.
- A hozzászóláshoz be kell jelentkezni
Egyébként csak bekapcsolt JavaScript mellett végezhető el az azonosítás?
- A hozzászóláshoz be kell jelentkezni
Igazából nem azonosítanak ezek a trükkök, hanem meg tudják mondani, hogy adott oldalakat korábban meglátogattál-e. Bár ha jobban belegondolok, ha kellően nagy
mennyiségű url-t adunk meg, akkor egész ügyes profilokat lehet építeni a felhasználókról. Azt azért leírta a srácok, hogy a problémák jó részét orvosolták már
az új böngészőkben, szóval tessék frissíteni.
- A hozzászóláshoz be kell jelentkezni
Talalt, sullyedt:
General Conclusion It is very likely that you are using [Firefox] on [Mac OS X]
OSX+Safari:
General Conclusion Your system fingerprint appears to be unique, yet we don't collect signatures here, just check.
- A hozzászóláshoz be kell jelentkezni
- A hozzászóláshoz be kell jelentkezni
Ugyan a kaspersky is benne van egy szerverrel, de ugye távolról sem biztos hogy a kérdéses scripteket épp azon hostolták. Pláne nem véd, ha inline a script.
Szóval vagy véd, vagy nem, de az biztos :)
- A hozzászóláshoz be kell jelentkezni
Sajnos...
- A hozzászóláshoz be kell jelentkezni