Apakah Supercookies, Zombie Cookies dan Evercookies dan adakah ia berbahaya?

Penjejakan sentiasa menjadi salah satu kebimbangan privasi terbesar bagi pengguna kuki , tetapi itu telah berubah berkat Internet. Walaupun kuki penyemak imbas biasa agak berguna dan mudah dibersihkan , terdapat variasi lain yang dibina untuk melekat dan menjejaki aktiviti penyemakan imbas pengguna. Dua daripada variasi ini ialah kuki super dan kuki zombi (biasanya dikenali sebagai "Evercookies"). Kedua-dua varian ini terkenal kerana ia menyebabkan banyak kesukaran bagi orang yang ingin mengeluarkannya. Nasib baik, mereka telah "menerima" perhatian yang sewajarnya daripada pakar keselamatan, dan pelayar web hari ini sentiasa membangun untuk memerangi teknik penjejakan licik yang rumit ini.

Supercookies

Apakah Supercookies, Zombie Cookies dan Evercookies dan adakah ia berbahaya?

Istilah ini boleh menjadi agak mengelirukan kerana ia digunakan untuk menerangkan beberapa teknologi yang berbeza, sesetengah daripadanya sebenarnya adalah kuki. Secara umum, istilah ini merujuk kepada perkara yang mengatasi profil penyemakan imbas anda untuk memberi anda ID unik. Dengan cara ini, mereka menyokong fungsi yang sama seperti kuki, membenarkan tapak web dan pengiklan menjejaki anda, tetapi tidak seperti kuki, ia tidak boleh dipadamkan.

Anda akan sering mendengar istilah "supercookie" digunakan merujuk kepada Pengepala Pengecam Unik (UIDH) dan sebagai kelemahan dalam HTTP Strict Transport Security (HSTS), walaupun frasa asal merujuk kepada kuki yang berasal dari domain peringkat atas . Ini bermakna bahawa kuki boleh ditetapkan untuk nama domain seperti ".com" atau ".co.uk", membenarkan mana-mana tapak web dengan akhiran domain itu melihatnya.

Jika Google.com menetapkan kuki super, kuki itu akan kelihatan kepada mana-mana tapak ".com" yang lain. Ini jelas merupakan isu privasi, tetapi kerana ia adalah kuki biasa, kebanyakan penyemak imbas moden menyekatnya secara lalai. Oleh kerana tiada siapa yang bercakap banyak tentang jenis supercookie ini lagi, anda akan sering mendengar lebih banyak tentang dua yang lain (Zombie Cookies dan Evercookies).

Pengepala Pengecam Unik (UIDH)

Apakah Supercookies, Zombie Cookies dan Evercookies dan adakah ia berbahaya?

Pengepala Pengecam Unik biasanya tidak terdapat pada komputer anda, ia muncul di antara ISP anda dan pelayan tapak web. Begini cara UIDH dicipta:

  1. Anda menghantar permintaan untuk tapak web kepada ISP anda.
  2. Sebelum ISP anda memajukan permintaan ke pelayan, ia menambahkan rentetan pengecam unik pada pengepala permintaan anda.
  3. Rentetan pengecam unik ini membolehkan tapak web mengenal pasti anda sebagai pengguna yang sama setiap kali anda melawati, walaupun anda telah mengosongkan kuki mereka. Setelah tapak web mengetahui siapa anda, mereka hanya menetapkan kuki yang sama terus ke dalam penyemak imbas anda.

Ringkasnya, jika ISP anda menggunakan penjejakan UIDH, ia akan menghantar "tandatangan" peribadi anda ke setiap tapak web yang anda lawati. Ini amat berguna dalam mengoptimumkan hasil pengiklanan, tetapi cukup menjengkelkan bahawa FCC mendenda Verizon $1.35 juta kerana tidak memaklumkan pelanggan mereka tentang perkara itu atau tidak memberikannya. beri mereka pilihan untuk menarik diri.

Di luar Verizon, tidak terdapat banyak data yang syarikat menggunakan maklumat gaya UIDH, tetapi tindak balas pengguna telah menjadikannya strategi yang tidak popular. Walaupun ia hanya berfungsi pada sambungan HTTP yang tidak disulitkan. Selain itu, memandangkan kebanyakan tapak web hari ini menggunakan HTTPS secara lalai dan anda boleh memuat turun alat tambah seperti HTTPS Everywhere dengan mudah, kuki super ini sebenarnya bukan perkara besar lagi dan mungkin tidak akan digunakan secara meluas. Jika anda mahukan lapisan perlindungan tambahan, gunakan VPN . VPN memastikan bahawa permintaan anda akan dimajukan ke tapak web tanpa dilampirkan UIDH.

Keselamatan Pemindahan Ketat HTTPS (HSTS)

Apakah Supercookies, Zombie Cookies dan Evercookies dan adakah ia berbahaya?

HSTS (HTTP Strict Transport Security) ialah dasar keselamatan yang diperlukan untuk melindungi tapak web selamat HTTPS daripada serangan peringkat rendah. HSTS memastikan bahawa semua sambungan ke tapak web disulitkan menggunakan protokol HTTPS dan tidak sekali-kali menggunakan protokol HTTP. Pada masa ini, Google menggunakan HSTS kepada 45 domain peringkat atas, termasuk nama domain yang berakhir dengan .google, .how dan .soy.

HSTS benar-benar penyelesaian yang baik. Ia membolehkan penyemak imbas anda mengubah hala dengan selamat ke versi HTTPS tapak web dan bukannya versi HTTP yang tidak selamat. Malangnya, ia juga boleh digunakan untuk mencipta kuki super dengan formula berikut:

  1. Buat berbilang subdomain (seperti “domain.com,” “subdomain2.domain.com”...).
  2. Berikan setiap pelawat ke halaman utama anda nombor rawak.
  3. Paksa pengguna untuk memuatkan semua subdomain anda dengan menambahkannya pada piksel tersembunyi pada halaman atau ubah hala pengguna melalui setiap subdomain semasa halaman dimuatkan.
  4. Untuk sesetengah subdomain, mereka memerlukan penyemak imbas pengguna menggunakan HSTS untuk bertukar kepada versi selamat. Bagi sesetengah orang lain, mereka meninggalkan domain sebagai HTTP tidak selamat.
  5. Jika dasar HSTS subdomain didayakan, ia dikira sebagai “1”. Jika ia dimatikan, ia dikira sebagai "0". Menggunakan strategi ini, tapak web boleh merekodkan nombor ID rawak pengguna sebagai binari dalam tetapan HSTS penyemak imbas.
  6. Setiap kali pelawat kembali, tapak web akan menyemak dasar HSTS pada penyemak imbas pengguna, HSTS akan mengembalikan nombor binari yang dijana awal yang sama yang mengenal pasti pengguna.

Bunyinya rumit, tetapi secara ringkasnya, tapak web boleh membuat penyemak imbas anda mencipta dan mengingati tetapan keselamatan untuk banyak halaman dan pada kali anda melawati, ia boleh memberitahu siapa anda melalui data. get.

Apple juga telah memperkenalkan penyelesaian kepada masalah ini, seperti hanya membenarkan tetapan HSTS ditetapkan untuk satu atau dua domain utama bagi setiap tapak dan mengehadkan bilangan ubah hala yang dibenarkan untuk digunakan oleh tapak. . Penyemak imbas lain juga berkemungkinan mengikuti langkah keselamatan ini (mod inkognito Firefox ialah contoh), tetapi kerana tiada pengesahan dibuat mengenai keberkesanan, ini tidak berlaku. keutamaan utama bagi kebanyakan penyemak imbas. Anda boleh menyelesaikan masalah itu sendiri dengan mempelajari lebih lanjut tentang beberapa cara untuk memasang dan mengalih keluar dasar HSTS secara manual.

Kuki zombi/Evercookies

Kuki zombi, juga dikenali sebagai Evercookie pada asasnya ialah API JavaScript yang dicipta untuk menggambarkan kesukaran yang anda akan hadapi dalam cubaan memadam kuki.

Kuki zombi tidak boleh dipadamkan kerana kuki itu tersembunyi di luar storan kuki biasa anda. Storan tempatan ialah sasaran utama kuki Zombie ( Adobe Flash dan Microsoft Silverlight sering menggunakan ini) dan sesetengah storan HTML5 juga boleh menjadi isu. Kuki zombi mungkin terdapat dalam sejarah penyemakan imbas anda atau dalam kod warna RGB yang dibenarkan oleh penyemak imbas anda untuk cache.

Walau bagaimanapun, banyak lubang keselamatan beransur-ansur hilang. Flash dan Silverlight bukanlah bahagian penting dalam reka bentuk web moden, dan banyak penyemak imbas kini tidak lagi terdedah kepada Evercookie. Memandangkan terdapat begitu banyak cara berbeza kuki ini boleh menggoncang dan "parasit" sistem anda, tidak ada cara untuk melindungi diri anda, tetapi rutin pembersihan penyemak imbas bukanlah idea yang baik.

Adakah kita selamat atau tidak?

Membangunkan teknologi penjejakan dalam talian adalah perlumbaan berterusan dalam dunia keselamatan hari ini, jadi jika privasi adalah sesuatu yang anda bimbangkan, anda mungkin harus membiasakan diri dengan fakta bahawa kami tidak boleh dijamin 100% selamat dalam persekitaran dalam talian.

Walau bagaimanapun, anda tidak perlu terlalu risau tentang supercookies kerana ia tidak terlalu biasa dan disekat dengan lebih dan lebih agresif. Kuki ini kekal aktif sehingga sebarang kelemahan ditampal dan sentiasa boleh dikemas kini dengan teknologi baharu.

Lihat lagi:

Tinggalkan Komen

Bagaimana untuk mengalih keluar notis permintaan hak cipta di sudut kanan skrin pada Windows 10

Bagaimana untuk mengalih keluar notis permintaan hak cipta di sudut kanan skrin pada Windows 10

Adakah anda melihat pemberitahuan pengaktifan Windows 10 di sudut kanan skrin? Artikel ini akan membimbing anda cara memadamkan notis permintaan hak cipta pada Windows 10.

Arahan daripada AZ tentang cara memasang Windows 10 build 14393.222

Arahan daripada AZ tentang cara memasang Windows 10 build 14393.222

Baru-baru ini Microsoft mengeluarkan kemas kini kumulatif terkini untuk pengguna PC Windows 10 yang dipanggil Build 14393.222. Kemas kini yang dikeluarkan untuk Windows 10 ini terutamanya membetulkan pepijat berdasarkan maklum balas pengguna dan meningkatkan pengalaman prestasi sistem pengendalian.

Lindungi rangkaian komputer anda dengan hos Bastion hanya dalam 3 langkah

Lindungi rangkaian komputer anda dengan hos Bastion hanya dalam 3 langkah

Adakah anda mempunyai komputer pada rangkaian tempatan anda yang memerlukan akses luaran? Menggunakan hos benteng sebagai penjaga pintu untuk rangkaian anda boleh menjadi penyelesaian yang baik.

3 cara untuk mengosongkan semua log peristiwa dalam Windows 10 dengan cepat

3 cara untuk mengosongkan semua log peristiwa dalam Windows 10 dengan cepat

Kadangkala anda mungkin perlu memadamkan log peristiwa lama sekaligus. Dalam panduan ini, Quantrimang.com akan menunjukkan kepada anda 3 cara untuk memadam semua log peristiwa dalam Windows 10 Event Viewer dengan cepat.

Cara membuat kunci Windows jika papan kekunci anda tidak tersedia

Cara membuat kunci Windows jika papan kekunci anda tidak tersedia

Jika anda lebih suka menggunakan papan kekunci klasik lama, seperti IBM Model M, yang tidak termasuk kekunci Windows fizikal, terdapat kaedah mudah untuk menambah lagi, dengan meminjam kunci yang anda jarang gunakan. .

Cara membuat mod latar belakang telus pada Windows 10

Cara membuat mod latar belakang telus pada Windows 10

WindowTop ialah alat yang mempunyai keupayaan untuk meredupkan semua tetingkap aplikasi dan program yang dijalankan pada komputer Windows 10. Atau anda boleh menggunakan antara muka latar belakang gelap pada tingkap.

Kaedah IP palsu membantu anda mengakses tanpa nama

Kaedah IP palsu membantu anda mengakses tanpa nama

Dalam banyak artikel sebelumnya, kami telah menyebut bahawa kekal tanpa nama dalam talian adalah sangat penting. Maklumat peribadi dibocorkan setiap tahun, menjadikan keselamatan dalam talian semakin diperlukan. Itulah juga sebab kita harus menggunakan alamat IP maya. Di bawah, kita akan belajar tentang kaedah untuk mencipta IP palsu!

Bagaimana untuk mematikan bar Bahasa pada Bar Tugas Windows 8

Bagaimana untuk mematikan bar Bahasa pada Bar Tugas Windows 8

Bar Bahasa pada Windows 8 ialah bar alat bahasa kecil yang direka untuk dipaparkan secara automatik pada skrin Desktop. Walau bagaimanapun, ramai orang ingin menyembunyikan bar bahasa ini pada Bar Tugas.

Petua untuk mengoptimumkan kelajuan sambungan Internet daripada Linksys

Petua untuk mengoptimumkan kelajuan sambungan Internet daripada Linksys

Memaksimumkan kelajuan Internet adalah penting untuk mengoptimumkan sambungan rangkaian anda. Anda boleh menikmati hiburan dan pengalaman kerja yang optimum menggunakan komputer, TV sedia Internet, konsol permainan, dsb.

Bagaimana untuk menyediakan WEP, WPA, WPA2 untuk penghala Linksys

Bagaimana untuk menyediakan WEP, WPA, WPA2 untuk penghala Linksys

Kesambungan wayarles adalah satu keperluan hari ini dan kerana itu, keselamatan wayarles adalah penting untuk memastikan keselamatan dalam rangkaian dalaman anda.