- Sõrmejälgede võtmine ühendab mitu brauserist ja seadmest tulevat tehnilist signaali, et luua küpsiseid kasutamata unikaalne identifikaator.
- Profiili unikaalsust suurendavad passiivsed (HTTP päised) ja aktiivsed (lõuend, WebGL, heli, TLS, käitumine) tehnikad.
- Seda kasutatakse jälgimiseks, isikupärastamiseks ja turvalisuse tagamiseks (pettus, autentimine) ning sellele kehtib keerukas ja pidevalt arenev õiguslik raamistik.
- Jalajälje leevendamiseks on vaja üldistamist/randomiseerimist, brauserikaitset, blokeerijaid, õiguste kontrolli ja testimist AmIUnique'iga.
Kui olete mures privaatsuse pärast veebis, peaksite brauseri sõrmejälgede võtmise oma radaril olema. Lisaks küpsistele on olemas vaiksed tehnikad, mis suudavad teid tuvastada, kombineerides kümneid tehnilisi signaale teie seadmest ja brauserist.
Isegi kui kustutate küpsised või sirvite inkognito režiimis, võib digitaalne sõrmejälg, mis koosneb sellistest üksikasjadest nagu teie ajavöönd, installitud fondid või see, kuidas teie graafikakaart pilte renderdab, muuta teid veebis praktiliselt ainulaadseks. Ja selle ainulaadsusega kaasnevad saidiülene jälgimine, agressiivne isikupärastamine ja peened riskid teie privaatsusele.
Mis on brauseri sõrmejälgede võtmine?
Brauseri sõrmejälg (nimetatakse ka seadme sõrmejäljeks ) on tehnikate kogum, mis kogub teie arvuti ja tarkvara kohta teavet ilma nähtava kasutaja sekkumiseta, et luua unikaalne identifikaator. See ei ole küpsise kombel salvestatud fail; see on tehniliste atribuutide kombinatsioon , mis teid reedab.
Kogutavate andmete hulka kuuluvad operatsioonisüsteem , brauser ja selle versioon, installitud laiendused, keel, ajavöönd, eraldusvõime ja värvisügavus, fontide loend, graafikakaardi andmed ja draiverid , multimeediavõimalused, reklaamiblokeerijate olemasolu ja palju muud.
Mõtle, kuidas sa kirjeldaksid inimest rahvahulgas, kasutades selleks iseloomulikke tunnuseid; piisavate omaduste korral muutub tema leidmine lihtsaks . Sõrmejälgede võtmine teeb sama ka sinu seadmega: kümnete tehniliste signaalide abil muutub sinu profiil seansi seansi järel äärmiselt äratuntavaks isegi miljonite kasutajate seas.
Mille poolest see küpsistest erineb?
Küpsiste kasutamiseks on paljudes riikides vaja nõusolekut ja neid saab kustutada ; pealegi on nende kasutamine reguleeritud (nt ELis isikuandmete kaitse üldmäärus). Sõrmejälgede võtmine seevastu toimub taustal, ilma ette teatamata ja ilma nähtava kohaliku salvestusruumita , seega kasutaja seda tavaliselt ei märka ega saa seda otse eemaldada.
Selle tagajärjel jääte te isegi ajaloo kustutamise või privaatse sirvimisrežiimi aktiveerimise järel äratuntavaks, kui tehniliste atribuutide kombinatsioon jääb samaks. Seetõttu kasutatakse seda saitidevaheliseks jälgimiseks, reklaamiprofiilide koostamiseks ja täiustatud käitumisanalüüsiks.
Kuidas sõrmejälgede võtmine toimib: passiivne ja aktiivne
Veebisaidid laadivad skripte, mis kasutavad brauseri API-sid teabe kogumiseks ja selle abil räsi või identifikaatori genereerimiseks . Laias laastus on kaks lähenemisviisi: passiivne (kasutades päringutes juba olemasolevaid andmeid) ja aktiivne (käivitades brauseris koodi rohkemate signaalide päringute tegemiseks).
Passiivne sõrmejälgede võtmine hõlmab iga päringuga kaasnevate HTTP-päiste kontrollimist: IP-aadress, kasutajaagent, eelistatud keeled ja aktsepteeritud vormingud jne. See teave liigub iga lehe laadimise ajal ilma täiendavate skriptide vajaduseta.
Profileerimise kõige kasulikumate päiste hulka kuuluvad: Referrer (viitav leht), User-Agent (brauser ja sageli ka operatsioonisüsteem), Accept (sisutüübid), Accept-Charset (märgistikud), Accept-Encoding (tihendused, näiteks gzip või br) ja Accept-Language (eelistatud keeled). Need elemendid koos pakuvad juba eristavaid signaale.
Aktiivse sõrmejälgede võtmise korral küsib sait JavaScripti abil selgesõnaliselt lisateavet: brauseri versioon ja platvorm, kas küpsised on lubatud, täpne keel, ajavöönd, ekraani omadused (laius/kõrgus, saadaolev ruum, värvisügavus), pistikprogrammide loend, installitud fondid jne.
Sellised mehhanismid nagu AJAX võimaldavad neid päringuid taustal teostada ilma lehte uuesti laadimata ning sellised objektid nagu navigaator y ekraan Nad avaldavad suure osa teabest. Näiteks: navigator.userAgent, navigator.language, navigator.platform, screen.width o screen.colorDepth avaldage oma keskkonna kohta üksikasjalikku teavet.
Isegi ajavöönd saab tuletada new Date().getTimezoneOffset()ja teatud süsteemi värviväärtusi saab tuletada arvutatud CSS-stiilide kaudu, lisades veel ühe kihi iseärasusi, mis kokku liites tugevdada unikaalsust sinu jalajäljest.

Levinud sõrmejälgede võtmise tehnikad
Seadmete täpseks eristamiseks on põhipäiseid ja omadusi täiendavad mitmed täiustatud tehnikad. Paljud neist töötavad "ekraaniväliselt", nii et te ei märka nende töötamise ajal midagi.
- Lõuendi sõrmejälgede võtmine: Sunnib brauserit HTML5 lõuendile pildi või teksti joonistama. Väikesed erinevused fontides, graafikaprotsessorites ja draiverites põhjustavad binaarväljundi seadmeti varieerumist, pakkudes väga usaldusväärset signaali.
- WebGL ja renderdamine: genereerib nähtamatut (sageli 3D) graafikat ja mõõdab selle renderdamist. GPU-de vahelised erinevused, draiverid y operatsioonisüsteemide nad reedavad riistvara suure täpsusega.
- Heli sõrmejälgede võtmine: Analüüsib, kuidas süsteem heli töötleb. Helikanal (draiverid, riist- ja tarkvara) tekitab peeneid erinevusi, mis toimivad identifikaatoritena; on ka õigustatud kasutusviise, mis on seotud DRM ja kopeerimiskontroll.
- Meedia/seadme sõrmejälgMeediaseadmete (kaamerad, mikrofonid, peakomplektid) ja nende identifikaatorite loetelu. Tavaliselt nõuab see kasutaja luba, seega on see vähem levinud, kuid väga informatiivne, kui see on saadud.
- Käitumise jälgiminekasutusmustrid, näiteks hiire liigutused, trükkimise rütm või lehe kerimisviis. Need käitumuslikud signaalid, mida sageli täiustatakse tehisintellekt, aitavad määratleda eelistusi ja tuvastada automatiseeringuid.
- Brauseriteülene sõrmejälgede võtmine: püüab identifikaatorit külge kinnitada riistvara juba süsteemi atribuudid kasutaja tuvastamiseks erinevates brauserites või isegi seotud seadmed.
- TLS-sõrmejälgede võtmine: Kontrollib TLS-protokolli käepigistust (šifrikomplekte, laiendusi, järjekorda ja eelistusi), et järeldada klienditarkvara ja võrgupinu üksikasju.
- WebRTCReaalajas suhtluseks loodud seade suudab avaldada IP-aadresse (sh kohalikke), mis tagab väga järjepidevad võrgusignaalid, kui see pole korralikult konfigureeritud.
Kas IP ja pordid on olulised?
Kuigi IP-aadress ilmub igas päringus, on selle väärtus puhta sõrmejälje võtmise jaoks praktilistel ja juriidilistel põhjustel piiratud. Ühelt poolt tähendab dünaamiline määramine , et teie aadress muutub aja jooksul ; teiselt poolt tähendavad sellised tehnikad nagu NAT, et mitu kasutajat jagavad sama avalikku IP-aadressi.
TCP-pordid ei paku ka usaldusväärset identifikaatorit: lähteport valitakse iga ühenduse jaoks juhuslikult ning veebiteenuste sihtpordid (näiteks 80 või 443) on standardsed ja kõigile ühised.
Milleks seda kasutatakse: kasulikkuse ja riski vahel
Peamine eesmärk on saitideülene jälgimine reklaamide ja isikupärastamise eesmärgil. Piisava sirvimisajaloo korral luuakse huvide, tarbimisharjumuste ja isegi tundlike aspektide (nt otsingutest tuletatud terviseteemad) põhjal väga täpsed profiilid.
Seda kasutatakse ka turvalisuses: pettuste tuvastamisel (anomaaliad lahendused, haavatavad vanemad brauserid, automatiseerimismustrid), veebirakenduste autentimisel ja ebatavalise käitumise varajasel hoiatamisel. See aitab isegi tuvastada botneti omadusi ja leevendada DDoS-rünnakuid.
Dünaamiline hinnakujundus illustreerib probleemi teist külge: mõned ettevõtted kohandavad hindu reaalajas järeldatud sotsiaalmajanduslike signaalide (asukoht, tavapärased seadmed) abil, mis tekitab muret selliste tavade õigluse pärast.
Lisaks saavad andmevahendajad ühendada füüsilise maailma teavet (avalikud dokumendid, lojaalsusprogrammid) teie digitaalse jalajäljega, parandades taastuvastamist isegi siis, kui te kunagi teenusesse sisse ei logi.
Kehtiv õigusraamistik
Praegu on sõrmejälgede võtmine enamikus jurisdiktsioonides seaduslik , kuid selle regulatiivne raamistik on keeruline. ELis reguleerib isikuandmete töötlemist isikuandmete kaitse üldmäärus (GDPR) ja e-privaatsuse direktiiv (arutelul) püüab hõlmata selliseid tavasid nagu sõrmejälgede võtmine, mis ulatuvad kaugemale traditsioonilistest küpsistest.
Ameerika Ühendriikides puudub terviklik föderaalne privaatsusseadus. Sellised määrused nagu CCPA (California) või Vermonti andmevahendajate seadus käsitlevad andmete kogumise ja turustamise aspekte, kuid ei käsitle konkreetselt nende tehnikate kasutamist.
Meetmed jalajälje vähendamiseks
Selle täielik kõrvaldamine on ebareaalne, kuid selle identifitseerivat väärtust saab vähendada . Brauseri tasandil on kaks peamist tehnilist strateegiat: üldistamine ja randomiseerimine.
Üldistamine homogeniseerib API vastuseid nii, et paljud kasutajad "näevad sarnased välja", vähendades unikaalsust. Juhuslikkus toob aja jooksul kaasa väikesed , kontrollitud variatsioonid atribuutides, muutes püsiva jälgimise raskemaks.
Mõned brauserid sisaldavad juba kaitsemeetmeid: Tor julgustab kõiki kasutajaid esitama ühtset sõrmejälge ; Brave rakendab randomiseerimist ja blokeerib mitu vektorit; Firefox blokeerib vaikimisi tuntud sõrmejälgede loojad osana oma täiustatud jälgimiskaitsest.
VPN-id ja puhverserverid aitavad varjata teie IP-aadressi ja asukohta, kuid need ei peata aktiivseid tehnikaid (lõuend, WebGL, heli, brauseri API-d). Need on kasulik täiendus, mitte täielik lahendus sõrmejälgede võtmise vastu.
Privaatsusele keskenduvad laiendused saavad blokeerida skripte ja jälgijaid (uBlock Origin, Privacy Badger) või otse blokeerida JavaScripti kasutamise ebausaldusväärsetel saitidel (NoScript). Tasub märkida, et JavaScripti keelamine halvendab või peatab paljude teenuste toimimise.
Sirvimise osas takistavad otsingumootorid, näiteks DuckDuckGo , päringute jälgimist. Ja tasub meeles pidada, et mida rohkem pluginaid, teemasid ja kohandusi rakendate, seda lihtsam on teie seadet teistest eristada .
Ametivõimude soovitused ja head tavad
Kasutajatele: väljendage oma eelistust valikuga „Ära jälgi” (kuigi selle järgimine pole universaalne), installige usaldusväärsed blokeerijad, kaaluge brauseri vahetamist vastavalt kontekstile ja kasutage privaatset sirvimist, teades selle piiranguid sõrmejälgede võtmise osas.
Arendajatele: See pakub selgeid valikuid õiguste ja jälgimise aktsepteerimiseks või tagasilükkamiseks , rakendab vaikimisi kõige privaatsemaid sätteid ja võimaldab kasutajal neid soovi korral vähendada.
Sõrmejälgi kasutavate üksuste puhul: esitage enne nende tehnikate rakendamist läbipaistvat teavet, küsige vajadusel nõusolekut , hõlbustage õiguste teostamist, registreerige töötlemistegevused ja tehke andmekaitsealaste riskianalüüside analüüse.
Oma ainulaadsuse kontrollimine: kasulikud tööriistad
Kui soovid oma kokkupuudet hinnata, näitavad sellised projektid nagu AmIUnique , millised atribuudid teevad sind ainulaadseks ja kui haruldane on sinu kombinatsioon võrreldes miljonite teiste sõrmejälgedega. Näed sektsioone HTTP, JavaScripti ja graafika (WebGL/Canvas) ning isegi blokeerijate tuvastamise kohta.
Need teenused aitavad tuvastada haavatavusi : installitud fonte, tuvastatavaid laiendusi, avalikustatud API-sid, IP-lekkeid WebRTC kaudu ja palju muud. Konfiguratsioonide ja laienduste kohandamise abil saate oma haavatavust oluliselt vähendada.
Rohkem märke, mida sõrmejälgede võtmine kasutab
Mobiilseadmetes on lisaks Androidi/iOS-i mudelile ja versioonile olulised tegurid ka ekraani eraldusvõime , aku olek, võrguühendus ja brauserirakendused . Vihjeid võivad anda ka sellised seadmed nagu nutitelerid . Lauaarvutites on lisaks pistikprogrammidele peamisteks näitajateks fontide loend, heli-/videokoodekid ja monitoride arv.
Samuti on olemas kaudsed tuvastustehnikad, näiteks ressursside sisestamine privaatsetest teeninduspiirkondadest (nt sotsiaalvõrgustikust) DOM-i ja jälgimine, kas need laadivad või ebaõnnestuvad laadimise /onerror sündmustega , et järeldada, kas olete taustal autentitud.
Võrgu tasandil uurib TLS -sõrmejälgede võtmine klientide profiilimiseks käepigistuse parameetreid (šifreid, laiendusi ja nende järjekorda). Lisaks päistele ja vahemällu salvestamise/tihendamise käitumisele pakub see veel ühe eristustasandi.
Liikluse ja turvalisuse analüüsi tööriistad (nuhkimisvahendid nagu Wireshark või tarkvarapaketid nagu Ettercap/Nessus) mängivad teist rolli: need ei ole brauseri sõrmejälgede võtmise tööriistad kitsamas tähenduses, kuid võimaldavad jälgida liiklust , avastada süsteeme ja tuvastada haavatavusi, mis koos kliendi tuvastamisega täiustavad profileerimist.
Alternatiivkulu ja tasakaal
Jalajälje vähendamine võib mõjutada kasutajakogemust: mõned veebisaidid nõuavad toimimiseks skriptide lubamist , meedialubade andmist või piirangute leevendamist. Asi on privaatsuse, turvalisuse ja mugavuse vahelise tasakaalu leidmises, olenevalt teie kasutusjuhtumist.
Mõistlik lähenemisviis on hoida tundlike ülesannete jaoks üks "karastatud" brauser ja igapäevaseks kasutamiseks teine, leebemate tingimustega brauser , millel on eraldi laiendused ja poliitikad. Minimeerige ebavajalikke kohandusi ja vaadake regulaarselt üle oma installitud tarkvara.
Sinu brauser ja seade paljastavad rohkem, kui sa arvad. Mõistmine, kuidas sinu digitaalne jalajälg on üles ehitatud, mis seda toetab ja millised tööriistad selle ainulaadsust vähendavad, annab sulle kontrolli: sinu paljastatavate signaalide piiramine ja profiili standardiseerimine muudab sinu jälgimise palju raskemaks.
Kirglik kirjanik baitide maailmast ja üldse tehnoloogiast. Mulle meeldib jagada oma teadmisi kirjutamise kaudu ja just seda ma selles ajaveebis teengi, näitan teile kõike kõige huvitavamat vidinate, tarkvara, riistvara, tehnoloogiliste suundumuste ja muu kohta. Minu eesmärk on aidata teil digimaailmas lihtsal ja meelelahutuslikul viisil navigeerida.