Cyfrowy odcisk palca – teraz już się nie ukryjesz

84% przeglądarek w sieci pozostawia po sobie unikalny ślad, który jest porównywalny do cyfrowego odcisku palca. Jeden z dziennikarzy Wired przekonał się, że TOR to za mało, by ukryć swoją prawdziwą tożsamość oraz miejsce przebywania.

Internautom wydaje się, że korzystając z sieci pozostają zupełnie anonimowymi. Pewien procent użytkowników zdaje sobie sprawę, że to nieprawda. Ci pozostali wiedzą o numerze IP, który jest niczym adres zamieszkania i wiedzą jak go ukryć korzystając z takich technologii jak proxy czy TOR. Większość jednak nie wie, że ich identyfikacja jest możliwa za pomocą śladów, jakie pozostawia po sobie ich własna przeglądarka stron WWW.

Electronic Frontier Foundation dowiodła, że 8 na 10 przeglądarek pozostawia po sobie unikalny ślad, który może zostać wykorzystany do śledzenia internauty Wyniki badania zostały przeprowadzone za pomocą testu na stronie Electronic Frontier Foundation Skrypt pobierał wszystkie dostępne dane dotyczące systemu operacyjnego, rodzielczości, przeglądarki i zainstalowanych w niej pluginów i następnie analizował je pod kątem unikalności. W teście udział wzięło w sumie milion internautów. Jak się okazało, pobrane dane w 84% przypadków były zupełnie unikalne i mogłyby posłużyć do identyfikacji komputera internauty.

O tym, że Cyfrowe ślady swojego istnienia trudno zatrzeć przekonał się Evan Ratliff – jeden z dziennikarzy Wired. Ów dziennikarz w ramach eksperymentu postanowił “zniknąć”, lecz jednocześnie nadal prowadzić “normalne” życie. Korzystał więc z Internetu, a w szczególności z Twittera i Facebooka. Za jego odnalezienie wyznaczono nagrodę w wysokości 5 tys. dolarów (później ta nagroda wzrosła do 30 tys.). W tym czasie rozpoczęło się na niego prawdziwe polowanie. Odnaleziony został po zaledwie 27 dniach przez pracownika Microsoftu (właściciela domyślnej wyszukiwarki Facebook – Bing). Choć sam Microsoft oraz znalazca nie przyznali się do tego, to z wywiadu udzielonego przez pracownika wynika, że w odnalezieniu próbującego się ukryć dziennikarza pomogła wyszukiwarka oraz cyfrowy odcisk palca. Dziennikarz został odnaleziony pomimo, iż do korzystania z Internetu używał sieci TOR.

Google udostępnia swoje dane policji Prawdopodobnie Microsoft postępuje analogicznie. Od dziś hasło “pokaż mi człowieka, to paragraf się znajdzie” jest znów zagrożeniem dla każdego internauty.

Wpis pochodzi ze strony Jestem jego autorem i posiadam pełne prawa do jego opublikowania na łamach

  1. Awatar spy000yps

    No te odciski są całkiem przerażające.

    Dodatkowo jeśli by się pojawiła jakaś dziura w przeglądarkach, która by umożliwiała użycie geolokalizacji bez pozwolenia użytkownika, to jest to kolejny sposób (poza komórką) na bardzo dokładne śledzenie położenia obywateli.

    Co można na to poradzić – myślę, że prosty program działający w tle, który dodaje i usuwa czcionki oraz rejestruje i wyrzuca jakieś rozszerzenia do przeglądarki (oczywiście nic nie robiące fake – tylko, żeby się nazwy zmieniały) powinien załatwić sprawę.

    1. Awatar oO

      To raczej przeglądarki powinny przestać udostępniać tyle informacji, albo udostępniać je tylko witrynom, którym pozwoli na to użytkownik.

      A jak użytkownik ma zapobiec geolokalizacji, skoro jego adres IP jest już właścicielowi strony znany?

      1. Awatar Mariusz

        Pewnie chodzi o ten ficzer Fx do lokalizacji uzytkownika. Nie wiem jak to dziala, ale mnie namierzylo z dokladnoscia do co do budynku 😉

        A zabezpieczenie sie przed tymi odciskami to byc moze jakis plugin, w ostatecznosci niewielki patch na przegladarke zeby przesylala nieco zmodyfikowane dane za kazdym razem.

        1. Awatar T.H.X

          A mnie namierzyło z dokładnością co do kontynentu, a dokładniej w Istambule 😉

        2. Awatar Kamil

          Tak mnie namierzył, że stwierdził, że mieszkam w Istanbule 😉 faktycznie, działa doskonale 😉

        3. Awatar karafior

          Sami sąsiedzi tutaj! Pozdrawiamy mieszkających w İstanbul Valiliği!

        4. Awatar zra

          Właśnie, mnie też namierzyło w Istambule, o co z tymi Turkami chodzi?

        5. Awatar ps

          Finding your location: failed – zapytalo mnie czy pozwolic na przekazanie geo info, powiedzialem …. nie

      2. Awatar Kwant

        Rozwiązaniem jest dodawanie szumu do tych danych albo ich standaryzacja.

        Moja przeglądarka ,,zdradza się'' unikalnym User Agent, Browser Pugin Details i System Fonts. Gdyby w przeglądarkę wbudować randomizer tych wartości to by znacznie pomogło zakłócać odcisk palca. Przy każdym wejściu na stronę przeglądarka mogła by zmienić:
        – kolejność pluginów,
        – dodać/usunąć mało znaczący font,
        – zmienić cyferkę w (X11; U; Linux x86_64; en-US; rv: na (X11; U; Linux x86_64; en-US; rv:
        – zmienić mało znaczącą cyferkę w wersji pluginu, etc…

        Metoda dość prosta w implementacji a praktycznie całkowicie niszczy odcisk palca. Oczywiście częste aktualizacje systemu (Gentoo rulez 😉 też mocno zmienia odcisk palca więc staje się on bezużyteczny. Posiadanie bardzo standardowej konfiguracji również zmniejsza prawdopodobieństwo identyfikacji – ogranicza unikalność.

  2. Awatar DerDevil

    Co do tego testu na można blokować JavaScript i już sporo informacji nie może uzyskać 🙂

    1. Awatar Theq

      Szkoda tylko, że wyłączając JavaScript cofamy się do www z lat 90.

    2. Awatar Maggus85

      Z tego co widzę to pluginy i fonty są najbardziej parametrami po których najłatwiej rozpoznać użytkownika – u mnie oba te parametry były chyba unikalne 😉 – częstotliwość wyniosła 1 do 993202

      1. Awatar oO

        Nie wiem po co w ogóle udostępniać listę czcionek. Strony powinny używać standardów czcionek (np. font:sans-serif), a nie jakiś śmiesznych nazw. A już na pewno nie powinny uzależniać swojego stylu od czcionek w systemie użytkownika.

        Z pluginami jest trochę gorzej, ale też nie rozumiem, po co przekazywać te informacje. HTML przewiduje testowanie braku pluginu po stronie użytkownika ("tekst" zastępczy – może to być alternatywny kod). Również należy zakładać, że użytkownik ma w miarę aktualną wersję np. Flasha – jak nie to jego problem. Poza tym to też da się testować po stronie klienta.

        Te wszystkie informacje powinny być przez przeglądarkę chronione a nie rozdawane na prawo i lewo.

        1. Awatar me

          jest konflikt między bezpieczeństwem, a użytecznością, musieli np. zrezygnować z informowania użytkownika za pomocą stylu jakie linki odwiedzał, bo tę informację można było przechwycić skryptem

        2. Awatar Kwant

          zawsze tak będzie: security=usability^-1

        3. Awatar me

          no ładnie

      2. Awatar spookypld

        Oo – i może niech wszyscy w ogóle tworzą identyczne strony WWW na jednym szablonie? Po to są te różne czcionki, by te używać.

  3. Awatar oO

    "Odnaleziony został po zaledwie 27 dniach przez pracownika Microsoftu"

    W jaki sposób byle pracownik microsoftu uzyskał dostęp do tajnych danych związanych z użytkownikiem? Przecież to jawne naruszenie prywatności i tajności danych osobowych.

    Pewnie szybko zdali sobie sprawę, że się pogrążyli, dlatego teraz zaprzeczają.

    1. Awatar insanelyapplepie

      W tym eksperymencie o to właśnie chodziło, żeby go znaleźć, czytaj ze zrozumieniem.

      Poza tym, nie przypominam sobie żeby Bing był domyślną wyszukiwarką facebooka – korzysta on z własnej; Microsoft jedynie nawiązał współpracę reklamową z Fb.

  4. Awatar km

    Moja przeglądarka zgłasza się jako Mozilla/Googlebot, java chodzi tylko na wybranych stronach (tam gdzie jest mi to potrzebne), w efekcie odcisk jest 1/3000, co chyba bardzo unikalnym wynikiem nie jest…

    1. Awatar szeku

      Brak obsługi javascriptu to tez informacja i to jak widac bardzo specyficzna preferencja na ktora tylko 3000 użytkownikow sie zdecydowało. 😉 Kolega wyżej miał lepszy wynik 1 do 993202 😉

      1. Awatar ballmer

        Nonsens. Odwrotnie: 1 na 3000 to więcej osób, niż 1 na 993202.

  5. Awatar Domker_

    1 do 1,002,346 przy wyłączonym JS, 1 do 501,179 z JS -> Już wyobrażam sobie jak weryfikują te pół miliona osób 😀

  6. Awatar Polak

    Electronic Frontier Foundation dowiodła, że 8 na 10 przeglądarek pozostawia po sobie unikalny ślad

    Czyli są przeglądarki, które go nie pozostawiają? Jak tak to jakie?

    1. Awatar spookypld

      To nie jest kwestia przeglądarki, lecz ogólnie konfiguracji systemu. Przeglądarka jest jedynie nośnikiem tej informacji. Model nie ma znaczenia.

    2. Awatar Lewy

      mam wrażenie, że te 20% to ludzie którzy podeszli po raz drugi do testu i przez to nie byli unikalni (byli identyczni jak chwilę wcześniej)

      1. Awatar spookypld

        Właśnie to o czym piszesz jest dziwne – podchodziłem dwa razy i za każdym razem byłem unikalny.

  7. Awatar zra

    Zastanawiam się, czy takie przeglądarki jak OperaTor czy dawny TorPark mają to samo, zaraz sprawdzę…
    Mój FF jest dość mocno dostosowany, więc jest unikalny. Tak więc strona mówi, że:
    Your browser fingerprint appears to be unique among the 1,002,623 tested so far.

    Po wejściu przez zintegrowaną przeglądarkę OperaTOR 3.5:
    Within our dataset of several million visitors, only one in 45,574 browsers have the same fingerprint as yours.

    Czyli już lepiej.

  8. Awatar bla

    Na torze jest takie forum polsko języczne, w którym ludzie się regularnie obrzucają wyzwiskami. 😉 Parę dni temu, ktoś tam zrobił ferment wrzucając sobie zdalny avatar, i śledząc poniekąd „anonimowych” użytkowników forum. Gość (albo jakaś grupa cholera ich wie) utrzymuje, że potrafi za pomocą owego fingerprinta przeglądarki łączyć ze sobą posty wysłane przez użytkownika Guest i określać, które wysłała ta sama osoba. Też zabawne.

  9. Awatar Toudi

    Chyba nie zrozumiałeś, chodzi o to, że na 501 179 osób, 501 178 ma inne ustawienie niż ty, czyli statystycznie w Polsce jest około 80 osób, które mają takie ustawienie jak Ty. Czyli jesteś dosyć unikatowy.
    A gdy blokujesz skrypty, czyli utrudniasz swoją identyfikację, paradoksalnie jesteś jeszcze bardziej Wyjątkowy.

    W tym teście chodzi o to by by mieć jak najmniejszy wynik, nie jak największy.

    1. Awatar luk

      Your browser fingerprint appears to be unique among the 3,066,100 tested so far.

      jest ok?

