VPNはあなたを救うこずはありたせんSuperCookiesを介しお個人デヌタが収集される方法





トヌマス・ダニング氏は、「300パヌセント[利益]で、たずえ絞銖台の痛みだけであっおも、圌[資本]が危険を冒さないずいう犯眪はない」ず述べた。 19䞖玀に話されたこれらの蚀葉は、今日でも関連しおいたす。むンタヌネット䞊でビゞネスを行う䌁業は、ナヌザヌをスパむするためのより掗緎された方法を発明しおいたす。 



Cookieの歎史は、プラむバシヌ䟵害に関連するいく぀かのスキャンダルを経おおり、Cookieを䜿甚したブラりザの動䜜は埐々に倉化し、ようやく文明化されたチャネルに入ったようです。私たちはデヌタを保護するこずを孊び、クッキヌを食べるこずは比范的安党になりたした。



しかし、その埌、Supercookiesが登堎したした 。文字通りバむパスできないかなり粘着性のあるものです。 



実際に スヌパヌクッキヌ特定のテクノロゞヌではなく、個人情報を収集および保存するさたざたな手段の総称であり、既知の制限をひそかに回避しお機胜したす。スヌパヌクッキヌずは䜕か、どのように正確にデヌタを収集するか、そしおどのようにスヌパヌクッキヌから身を守るかを芋おみたしょう。



開発者の玠朎さが個人デヌタを収集するための基盀をどのように䜜成したか 



サむトデヌタをロヌカルに保存するずいうアむデアは、むンタヌネットの黎明期に生たれたした。圓初、Cookieテクノロゞヌは非垞に優れた目暙を远求しおいたしたが、ほずんどのプロトコルやテクノロゞヌず同様に、セキュリティをあたり気にせず、将来のネットワヌク開発の実際の芏暡を想像できない理想䞻矩者によっお䜜成されたした。 



これらの問題は、コンピュヌタヌが倧きく、プログラマヌがややナむヌブだったずきに始たりたした。たずえば、セルラヌネットワヌクの脆匱性の1぀は、同じ玠朎な理由から発生したした。SS7の 恐怖ず恐怖です。 



クッキヌも付いおいたす。ナヌザヌがカヌトに远加した商品を蚘憶し、ペヌゞにアクセスするたびにパスワヌドを入力する必芁がなく、サむトの倖芳などを蚘憶するずいうアむデアは玠晎らしいです。䜕がうたくいかない可胜性がありたすか



統蚈は広告のための䞀口です。ナヌザヌ、サむトでのナヌザヌの行動、商品の遞択の奜み、ペヌゞで費やした時間に関する情報。ビゞネスマンはそれのために䜕でもする準備ができおおり、広告戊略はそれに応じお構築されおいたす。 



最初のアラヌムは1996幎に発生したした。 Cookieが導入されおからわずか数幎埌、FinancialTimesはプラむバシヌぞの脅嚁に関する蚘事を新聞に掲茉したした。





米囜連邊取匕委員䌚が1996幎ず1997幎に実斜した調査の結果、Cookieが指定されたした。その芏定の1぀は、サヌドパヌティのCookieを完党にブロックするか、少なくずもデフォルトでは機胜しないようにするこずでした。



 ãƒŠãƒŒã‚¶ãƒŒã®ã‚¢ã‚¯ã‚·ãƒ§ãƒ³ã‚’密かに監芖する機胜に加えお、最初のバヌゞョンには他の欠点がありたした。たずえば、それらは傍受されお眮き換えられ、別のナヌザヌのパスワヌドを䜿甚しおサむトにアクセスするために䜿甚される可胜性がありたす。 Cookieの操䜜が進化する過皋で、Cookieの䜿甚に関するポリシヌを匷化するいく぀かの指什が発行されたした。たずえば、Cookieの操䜜期間を制限したす。 



その埌、Cookieは個人デヌタず同等になり、ナヌザヌに関する情報を収集するための芁件が​​埐々に厳しくなり、最もばかげお厄介な決定が行われたした。サむトでCookieが䜿甚されおいるずいうポップアップ通知ず、この事実に同意する提案です。䞀郚のブラりザではこれらのバナヌを蚭定から削陀する機胜が含たれおいるため、すべおの人がひどくなり、迷惑な譊告をブロックするためにいく぀かの拡匵機胜が䜜成されたした。



Flash-Supercookieが個人デヌタを収集する方法



スヌパヌクッキヌは圓初、䞍快で朜圚的に危険でした。通垞のCookieずは異なり、それらの゜ヌスは特定のサむトアドレスからではなく、䞊䜍レベルのドメむンからのものでした。たずえば、サむトhabr.comにバむンドする代わりに、Cookieファむルがcomドメむン名に割り圓おられ、このドメむンゟヌン内の任意のサむトでのナヌザヌの䜜業を制埡できたす。この可胜性は非垞に明癜だったため、最初からブラりザによっおブロックされおいたした。しかし、他の方法で個人情報を保存する方法があったずき、この名前は蚘憶され、それは固執したした。



非垞に長い間、むンタヌネットサむトで掗緎されたむンタラクションビデオ、アニメヌションバナヌ、ブラりザゲヌムの衚瀺を提䟛する機胜は、Flashテクノロゞヌの助けを借りおほが独占的に可胜でした。悪名高いAdobeFlash Playerはプロセッサに倧きな負荷をかけ、発生した゚ラヌを適切にキャッチできなかったため、ブラりザがクラッシュしお速床が䜎䞋したした。さらに、゚ンゞンには、あらゆる皮類の攻撃者によっお容赊なく悪甚された倚くの脆匱性が含たれおいたした。 



営利䌁業は手段の遞択においお悪党ず倧差ないので、ナヌザヌに関する情報を収集するためにフラッシュの機胜を䜿甚するこずを躊躇したせんでした。このために、「ロヌカル共有オブゞェクト」ず呌ばれるテクノロゞヌ "LSO、ロヌカル共有オブゞェクト。もずもずは、たずえば、ブラりザのフラッシュゲヌムの進行状況を保存したり、オヌディオプレヌダヌの音量を調敎したりするこずを目的ずしおいたした。 LSOは、Flash Playerを参照しおいるため、さたざたなブラりザから利甚できたす。圌らの助けを借りお、ナヌザヌが削陀した堎合、通垞のhttp-cookieを埩元でき、LSO自䜓の䞭に、コンピュヌタヌナヌザヌに関しお収集された倚くの情報を保存できたす。 



長い間、このテクノロゞヌはセキュリティの専門家の泚意を匕くこずはありたせんでしたが、2009幎にゞェレミヌカヌクはプラむバシヌ問題に関する圌の研究を発衚したした 研究AdobeFlashクッキヌは厄介なプラむバシヌ問題を提起したす..。埐々に、サヌドパヌティの拡匵機胜がFlash Cookieを制埡および削陀するように芋え始めたしたが、䞍噚甚なブラりザメヌカヌずAdobeはこの問題に急いで気づきたせんでした。䞻流のブラりザがこれらのCookieを通垞のCookieず同じように操䜜するこずを孊んだのは2011幎のこずでした。 



しかし、結局、リヌクが倚く動きの遅いFlashプレヌダヌがようやく党員を獲埗し、HTML5が十分に普及したため、Flashテクノロゞヌを完党に取り陀くこずができたした。圌らは圌を長い間そしお痛々しいほど殺したした、補造䌚瀟は非垞にゆっくりずその発案を攟棄したした。 2012幎、アドビは玄10幎以内にテクノロゞヌのサポヌトを終了するこずを玄束したした。 2017幎に、サむトからFlashPlayerを削陀する期限が発衚されたした-2020幎12月。同瀟によれば、この3幎間は、開発者がサむトをHTML5に適応させるために必芁でした。 1か月前にこの期間が終了し、プラグむンがどこからでも削陀されおいるずいう迷惑な譊告がすべおのブラりザに衚瀺され始めたしたが、これに぀いおナヌザヌに通知する理由は明確ではありたせん。サむトの内郚構造の耇雑さに特に興味がない人。



これに関しお、フラッシュクッキヌのトピックは完党に䜿い果たされたず芋なすこずができたす。 リ゜ヌスの珟圚のバヌゞョンがロヌドされたものず異なるかどうかに関係なく、リク゚ストに応答するHTTPヘッダヌの識別子の1぀であるETagに



基づくスヌパヌCookieは、ほが同じように機胜したした 。これらのCookieは、Flash-Supercookieずほが同時期に発芋され、2011幎の蚎蚟の埌、比范的たれでした。 



HTTPスヌパヌクッキヌVerizonずAccessがデヌタをサむレントに販売する方法



Cookieを介しおナヌザヌをスパむする方法はFlashだけではありたせん。 



これらのデヌタ収集ず取匕の䞡方の話は、䞀般ナヌザヌがテクノロゞヌの耇雑さを実際に理解しおいなかったずいう事実のために可胜でした。セキュリティスペシャリストは熱心に譊告を発したしたが、圌らは耳を貞さず、非垞に長い間、HTTP接続のプラむバシヌにほずんど泚意が払われおいたせんでした。 



SSL暗号化を䜿甚しないHTTPプロトコルは、非垞に長い間䜿甚されおきたした。SSL蚌明曞は支払われ、時にはたったく安くはありたせんでした䞀郚の䌁業は100ドル以䞊で販売しおいたした。 2番目の理由は、䜿甚の耇雑さです。これで、1぀のスクリプトを実行するこずで蚌明曞がむンストヌルおよび曎新され、MozillaがLet'sEncryptむニシアチブを開始する前に 、すべおの管理者がSSLのむンストヌル方法を孊ぶ必芁があるず考えたわけではありたせん。



しかし、その間、ISPは、HTTPを介しおナヌザヌを远跡する機胜を悪甚しお広告䞻に販売しおいたした。 



それはかなり掗緎された方法で機胜したした。ナヌザヌがサむトにアクセスするず、プロバむダヌはHTTPヘッダヌに特別な情報を挿入したした。UIDH䞀意の識別子ヘッダヌはナヌザヌごずに䞀意であり、ペヌゞを開いたコンピュヌタヌたたはスマヌトフォンを完党に䞀意に識別できたす。このような操䜜には、センセヌショナルなDPIテクノロゞヌが䜿甚されたした 。 



問題は、すべおがむンタヌネットアクセスサヌビスプロバむダヌの偎で行われるため、ナヌザヌがこのプロセスに実質的に圱響を䞎えないこずでした。 IDは、リク゚ストがサむトに向かう途䞭でブラりザを離れた埌に埋め蟌たれたす。 



このスヌパヌCookieの情報はロヌカルに保存されないため、削陀できたせん。広告ブロッカヌも䜕もできたせん。 UIDHは、ブラりザがアクセスするサむトのアドレスずリク゚ストの時間に加えお、ナヌザヌがむンタヌネットを閲芧しおいる携垯電話番号、リク゚ストの時間、その他のデヌタに関する情報を送信できたす。



ナヌザヌを远跡するこの方法を含む最も有名なスキャンダルは、米囜の携垯電話プロバむダヌであるVerizonに関係しおいたす。 Verizonは2012幎にUIDHを䜿甚しおパヌ゜ナラむズされた広告を配信し、顧客の個人デヌタを積極的に取匕し始めたした。同瀟がこの事実を公に認めたのは2014幎のこずであり、その蚀及はWebサむトのQAの奥深くに埋め蟌たれおいたした。それにもかかわらず、これは気づかれ、ナヌザヌに察するそのような恥知らずな態床に察する批刀の嵐がVerizonに降りかかりたした。 2015幎、同瀟はナヌザヌの個人アカりントに蚭定を远加しお、デバむスでのUIDHの䜿甚を無効にするこずを䜙儀なくされ、2016幎にようやく終了したした。 FCCは䌚瀟に135䞇ドルの眰金を科したした。 



残念ながら、Verizonだけではありたせん。  Access



瀟 は、特別なWebサむトAmibeingtracked.com珟圚のアドレスwww.accessnow.org/aibt/を䜜成し、 テストに同意した携垯電話ナヌザヌのHTTPヘッダヌの分析を開始したした。リク゚ストの15.3にスヌパヌCookieが含たれおいるこずが刀明したした。䞖界䞭のナヌザヌが参加したした。ほずんどすべおの䞻芁な携垯電話䌚瀟がこの方法でナヌザヌをフォロヌしおいるこずが刀明したした。 



先に述べたSSLの普及により、この方法が適切でなくなったずいう理由だけでVerizonが埌退した疑いがありたす。そしお、法案が数億ドルに達する最近の独占犁止法の眰金ず比范しお、金額は印象的ではないようです。ベラむゟンはPDの販売からはるかに倚くのお金を皌いだ可胜性がありたす。 



さらに、HTTPSプロトコルを介しお動䜜するサむトは、このような監芖から保護できるだけでなく、VPNを介したサヌフィンも可胜であるこずに泚意しおください。この堎合、プロバむダヌはUIDHを代甚するこずもできたせん。䞡方の保護方法が関連しおおり、最近のカヌペットロックは倚くのコンピュヌタリテラシヌを教えおおり、倚くの人々がVPNに぀いお孊びたした。



HSTS-SupercookieSSLが私たちを救わない理由



暗号化は盗聎に察する保護を提䟛するはずですが、これはプラむバシヌを保蚌するものではないこずが刀明したした。次の方法は玔粋に孊術的で、ほずんど実甚的ではなく、2015幎にこのメカニズムを実蚌したRadicalResearchのSamGreenhalghの掗緎された実蚌です。



これは、ブラりザのサむトごずに、HTTPSたたはHTTPを介しおナヌザヌがサむトにアクセスした方法の状態を栌玍する特別なブヌル倉数があるずいう事実に基づいおいたす。たずえば、ナヌザヌが最埌にHTTPS経由でサむトhabr.comにアクセスし、サむトflibusta.isにHTTP経由でアクセスしたずき残念ながら、これはラむブラリ管理者の動きが遅いために関連しおいたす。ブラりザには次のようなデヌタがありたす。



habr.com: 1;
      
      





たた、flibusta.isはHSTSデヌタベヌスには蚘茉されたせん。 



したがっお、00-hsts-supercookie.net、01-hsts-supercookie.net、02-hsts-supercookie.net、03-hsts-supercookie.netの圢匏の耇数のドメむンを登録できたす。 



次に、サむトに入るずきに、ナヌザヌごずに䞀意のテンプレヌトに埓っお「Cookie」ぞの呌び出しを生成し、ブラりザヌのHSTSデヌタベヌスにフォヌムの倀を含むテヌブルを圢成するスクリプトを蚘述したす。



00-hsts-supercookie.net: 1;

02-hsts-supercookie.net: 1;
      
      





次に、「cookies」のデヌタを読み取り、デヌタベヌスにないサむトを0に眮き換えたす。この䟋では、番号1010が圢成されたす。2぀たたは3ダヌスのサむトを登録するず、理論的にはサむトにアクセスできるすべおのサブスクラむバヌに䞀般に䞀意の識別子を提䟛するのに十分です。 



公平を期すために、ブラりザ開発者がこの情報に反応し、Cookieがこのテヌブルのデヌタずずもにクリアされるこずに泚意しおください。しかし、このフラグに加えお、最近のブラりザは他の倚くの情報を保存したす。これに぀いおは以䞋で説明したす。 



HTML5-スヌパヌクッキヌ



進歩は進んでおり、HTML5は自信を持っおむンタヌネットを埁服し、Flashは廃止されたした。新しい暙準の機胜により、以前はアクセスできなかったペヌゞに奇跡を起こすこずができたす。しかし、むンタヌネットはより安党になりたしたか残念だけど違う。



これらのテクノロゞヌはすべお、ブラりザヌの固有の「デゞタル指王」を圢成するための倚くの情報を提䟛したす。 



最新のサむトにアクセスする堎合は、HTML5の機胜を䜿甚したす。぀たり、ナヌザヌ゚ヌゞェント、キャンバスサむズ、画面の解像床ず色深床、システムフォントなどの情報が、適切にレンダリングするためにサむトに送信されたす。ブラりザで..。さらに、HTML5暙準では、Cookieをクリアしたり、履歎にアクセスしたり、ブラりザのキャッシュを䜿甚したりするための通垞のメニュヌではナヌザヌが利甚できない特別なストレヌゞであるLocalstorageにデヌタを保存できたす。



ブラりザがwww.deviceinfo.meのサむトに送信するすべおのものを芋るこずができたす 。入力しおみおください-情報の量は印象的です 



送信されたすべおの情報を比范し、特定のデバむスが他の倚くの䞭でどれほどナニヌクであるかを蚈算するサむトもありたす。たずえば 、非営利の人暩団䜓Foundation Electronic FrontierElectronic Frontier Foundation、EFFによっお宣䌝されおいるサむトcoveryourtracks.eff.orgにアクセスした ずころ、次のこずがわかりたした。



結果



ブラりザのフィンガヌプリントは、過去45日間にテストされた300,802の䞭で䞀意であるように芋えたす。



珟圚、お䜿いのブラりザには、少なくずも18.2ビットの識別情報を䌝える指王があるず掚定されおいたす。



この結果を埗るために䜿甚した枬定倀を以䞋に瀺したす。私たちの方法論、統蚈結果、およびフィンガヌプリントに察するいく぀かの防埡に぀いお詳しくは、こちらをご芧ください。


理論的には、プロキシたたはVPNずプラむベヌトブラりザモヌドを䜿甚するこずで、ブラりザの䞀意性をわずかに枛らすこずができるず考えられおいたす。残念ながら、これはあたり圹に立ちたせんでした。Operaに組み蟌たれおいるVPNを介しおプラむベヌトタブで埗られた結果は、ほが同じ結果をもたらしたした。 



結果



ブラりザのフィンガヌプリントは、過去45日間にテストされた300,854個の䞭で䞀意であるように 芋えたす。



珟圚、お䜿いのブラりザには、少なくずも18.2ビットの識別情報を䌝える指王があるず掚定されおいたす。



この結果を埗るために䜿甚した枬定倀を以䞋に瀺したす。私たちの方法論、統蚈結果、およびフィンガヌプリントに察するいく぀かの防埡に぀いお詳しくは、こちらをご芧ください。


30䞇台に1台のデバむスが海にあり、数億台のスマヌトフォンやデスクトップが浮かんでいたすが、隠れ堎所がありたす。



キャッシュ-スヌパヌクッキヌキャッシュを介しおナヌザヌを認蚌する高床な方法



ナヌザヌをスパむするもう1぀の方法は、キャッシュされた情報の高床な䜿甚です。䞀郚のサむトはペヌゞで同じ画像を䜿甚し、ブラりザはデヌタをキャッシュするこずでディスク容量ず垯域幅を節玄したす。画像たたはフォントを䞀床ダりンロヌドしおから、ロヌカルストレヌゞからロヌドしたす。この技術はむンタヌネットず同じくらい叀いものですが、それでもあるナヌザヌを別のナヌザヌず区別する方法がありたした。



たずえば、トラッカヌは䞀意のIDを単䞀のサむトからキャッシュされた画像に゚ンコヌドしたす。もう1぀は同じ画像を䜿甚し、ナヌザヌが2番目のサむトにアクセスするず、トラッカヌはキャッシュされた画像からIDを抜出したす。



異なるサむトのキャッシュを分離するこずで、このようなスヌパヌCookieず戊うこずができたす。 1週間前、Firefoxチヌムは 報告したしたこのメカニズムが85バヌゞョンのブラりザに含たれおいるこず。キャッシュされたデヌタの量は増加したすが、ナヌザヌの远跡はより困難になりたす。



今埌、どのようなクッキヌが提䟛されたすか



このすべおの闘争は正しいように思われたす。プラむバシヌは、珟代の䞖界では、どうしおも私たちから匕き離そうずしおいるものです。顔やナンバヌプレヌト認識サヌビスに接続されたカメラは長い間珟実のものずなり、犯眪者を捕たえおスピヌド違反の切笊を発行したす。モバむル事業者向けのDPIは、残りの少数のトレントクラむアントのトラフィックを圢成し、垯域幅を枛らしお、YouTubeビデオを芖聎しおいる他のクラむアントの邪魔にならないようにしたす。ブロックされた「犁止」サむト。



私は最近、ロシアの小さな町で、監芖カメラの助けを借りお、孀独な通行人を殎っお楜しんでいるゎプニクのグルヌプを捕たえ、譊察に蚀わないように脅迫したずいう話を聞きたした。パトロヌル隊員が珟堎に駆け぀けたずき、ゎプニクは安党を気にせず静かに立っおいたが、車から降りた譊官は質問すらせず、関係者党員をひねっただけだった。殎打を撮圱したカメラは圌ら党員を顔で認識し、远加の蚌蚀は必芁なかったからです。



したがっお、広告䌚瀟がむンタヌネット䞊で私たちの行動を远跡するこずはずおも怖いですか



わかりにくい。それは監芖だけではなく、迷惑な「パヌ゜ナラむズされた」取匕です。䞀方で、私の蚘憶では、「広告」ずマヌクされた怜玢結果からの広告オファヌを䞀床だけ䜿甚したした。䜕幎にもわたっお、人々は「バナヌブラむンド」を開発し、広告ブロッカヌがなくおも、この方法はもはやうたく機胜したせん。䞀方、Google、Amazon、たたはAliExpressでの高い怜玢関連性は、私たちの掻動を远跡する巧劙なトラッカヌのおかげで機胜したす。



しかし、ほずんどの人は䞍思議な話を思い出すこずができたす。実際の䌚話や電報チャットで商品のカテゎリに぀いお蚀及し、数分埌、スマヌトフォンは議論されたもののバナヌを含むサむトを衚瀺したした。そしお、最も厄介な革新は、ボタンを抌しお同意するたで消えないCookieの䜿甚に関する譊告をクロヌルアりトするこずです。 



それは良いですか悪いですかおそらくどちらでもない。それは圓たり前になり、プラむバシヌは幻想です。






All Articles