Wired.com i Huffington Post na liście witryn naruszających prywatność

DO nowy papier (pdf) badacze z Uniwersytetu Kalifornijskiego w San Diego ujawniają, że znaczna część z 50 000 najczęściej odwiedzanych witryn w sieci angażuje się w pewien poziom śledzenia zachowań. Co więcej, co bardziej niepokojące, niektóre z nich faktycznie analizują historię Twojej przeglądarki, aby określić, jakie inne odwiedzane witryny, wykorzystując lukę w zabezpieczeniach znaną od dekady.

Jak wygląda sieć z perspektywy przeglądarki analizującej zachowanie JavaScript, stworzonej specjalnie na potrzeby tego eksperymentu.

Nie wszystkie wykroczenia wykryte przez głównego autora Dongseoka Jana są równie inwazyjne. Mniej obraźliwe są witryny takie jak Wired, Technorati, Answerbag i Perez Hilton, które korzystają z usługi analitycznej Tynt.com, aby na przykład śledzić, jakie treści użytkownicy kopiują i wklejają ze swoich witryn — proces zwany wykrywaniem zachowań. Bardziej niepokojące jest zachowanie znane jako podsłuchiwanie historii, polegające na tym, że witryna używa skryptu JavaScript do wysyłania zapytań do przeglądarki o to, jakie witryny odwiedzili wcześniej jej użytkownicy. Lista Jana zawiera 46 stron internetowych, które angażują się w to zachowanie.

Youporn.com, który określa, czy użytkownik odwiedził witryny konkurencji, posunął się nawet do zaangażowania w prymitywną formę kryptografii w celu ukrycia adresów URL witryn, o które pyta.

Podsłuchiwanie historii działa, ponieważ przeglądarki zmieniają kolor linków, które użytkownik już odwiedził: skrypt JavaScript używany w tych witrynach po prostu sprawdza te konkretne linki, aby sprawdzić, czy zmienił się ich kolor. Exploit nie działa w przeglądarkach Google Chrome i Safari firmy Apple, a poprawka dla Firefoksa to dostępny w najnowszej wersji . Internet Explorer pozostaje jednak podatny na tę lukę.

Badacze wyróżnili Huffington Post na szczególną hańbę:

Podejrzana witryna Podczas badania kilku witryn, w których zainstalowano programy do obsługi zdarzeń, stwierdziliśmy również, że witryna huffingtonpost.com wykazuje podejrzane zachowanie. W szczególności każdy artykuł na stronie głównej witryny ma funkcję obsługi zdarzeń po najechaniu myszą. Te programy obsługi zbierają w globalnej strukturze danych informacje o artykułach, nad którymi przesuwa się mysz. Pomimo tego, że informacje nigdy nie są przesyłane w sieci, nadal uważamy ten przypadek za podejrzany, ponieważ nie tylko istnieje infrastruktura, ale w rzeczywistości zbiera informacje lokalnie.

Morningstar.com zgłosił się że nie miał pojęcia, że ​​zbiera te informacje, które prawdopodobnie zostały zebrane przez sieć reklamową o nazwie Interclick, wyświetlającą banery na swojej stronie. Interclick twierdzi, że historia, w którą się zaangażował, była po prostu próbą zebrania danych kontroli jakości w celu zweryfikowania anonimowych danych, które otrzymuje z innych źródeł. Te dane pozwalają na segmentację użytkowników według typu, na przykład entuzjasta samochodów, nabywca technologii, juggalo itp.

Aby uzyskać więcej informacji o tym odkryciu, w tym o niestandardowym silniku przeglądania stron internetowych stworzonym przez badaczy w celu zbadania skryptu java tysięcy stron internetowych, zapoznaj się z UCSD informacja prasowa i oryginalny papier (pdf).

Ten post jest wdzięczny za niezwykle dobre (i dokładne) raportowanie technologii Kaszmirskie Wzgórze Forbes.com .

ukryć