Wat zijn Supercookies, Zombie-cookies en Evercookies en vormen ze een bedreiging voor de privacy?

Als je een nieuwsgierige buurman hebt, kunnen ze je geheime recept vinden als het grootste privacyprobleem rond cookies, maar dat is dankzij internet veranderd. Hoewel de gebruikelijke browsercookies vaak handig en gemakkelijk te verwijderen zijn, zijn er andere variaties die zijn ontworpen om eraan te blijven plakken. Van twee van deze soorten, supercookies en zombiecookies (vaak bekend als "Evercookies"), kan het erg moeilijk zijn om er vanaf te komen. Gelukkig is het niet onopgemerkt gebleven, en browsers evolueren om deze weggestopte volgtechnieken te bestrijden.

Superkoekjes

Deze term kan een beetje verwarrend zijn, omdat hij wordt gebruikt om veel verschillende technologieën te beschrijven, waarvan sommige eigenlijk gewoon cookies zijn. In het algemeen verwijst het echter naar alles dat uw browseprofiel verandert om u een unieke identificatie te geven. Op deze manier hebben ze dezelfde functie als cookies, waardoor sites en adverteerders u kunnen volgen, maar in tegenstelling tot cookies kunnen ze niet echt worden verwijderd.

U zult vaak de term "supercookie" horen gebruiken om te verwijzen naar unieke identifier-headers (UIDH) en dubs in HTTP Strict Transport Security of HSTS, ook al verwees de oorspronkelijke term naar cookies. die afkomstig zijn van top-level domeinen. Dit betekent dat er een cookie kan worden ingesteld voor een domein zoals ".com" of ".co.uk", waardoor elke website met het achtervoegsel het kan zien.

Als Google.com een ​​supercookie instelt, is die cookie zichtbaar voor elke andere “.com”-website. Dit is een duidelijk privacyprobleem, maar aangezien het geen traditionele cookies zijn, beperken alle moderne browsers ze standaard. Aangezien niemand meer veel over dit type Supercookie praat, hoor je over het algemeen meer over de andere twee.

Uniek identificatieadres (UIDH)

Het unieke identificatieadres bevindt zich helemaal niet op uw computer - het gebeurt tussen uw ISP en de servers van de website. Hier is hoe:

U dient een aanvraag voor een website in bij uw Internet Service Provider.

Voordat uw ISP het verzoek naar de server doorstuurt, voegt het een unieke identificatietekenreeks toe aan uw verzoekheader.

Met deze string kunnen websites u herkennen als een enkele gebruiker wanneer u deze bezoekt, zelfs als u hun cookies hebt verwijderd. Zodra ze weten wie je bent, kunnen ze dezelfde cookies gewoon terugsturen naar je browser.

In eenvoudige woorden, als Uw ISP gebruikt de UIDH-trackingtool, deze stuurt uw persoonlijke handtekening naar elke site die u bezoekt (of die uw ISP ervoor heeft betaald). Deze maatregel is vooral nuttig voor het verbeteren van de advertentie-inkomsten, maar het is genoeg waard dat de FCC dicteert $ 1.35 miljoen op Verizon voor het niet informeren van zijn klanten hierover of het geven van een optie om zich af te melden.

Afgezien van Verizon zijn er niet veel gegevens over welke bedrijven UIDH-informatie gebruiken, maar de reactie van de consument heeft het tot een grotendeels onpopulaire strategie gemaakt. Sterker nog, het werkt alleen via niet-versleutelde HTTP-verbindingen, en aangezien de meeste websites standaard HTTPS gebruiken en je gemakkelijk extensies zoals HTTPS Everywhere kunt downloaden, is deze supercookie eigenlijk geen probleem en wordt hij waarschijnlijk niet veel gebruikt. Wil je extra bescherming, gebruik dan een VPN. Dit zorgt ervoor dat uw aanvraag wordt doorgestuurd naar de website zonder dat uw UIDH is bijgevoegd.

HTTPS strikte overdrachtsbeveiliging (HSTS)

Dit is een zeldzaam type supercookie dat niet specifiek op een bepaalde site is geïdentificeerd, maar blijkbaar werd uitgebuit, omdat Apple Safari ertegen koppelde, Opmerken van bevestigde gevallen van de aanval.

HSTS is eigenlijk een goede zaak. Hiermee kan de browser veilig omleiden naar de HTTPS-versie van de site in plaats van de onveilige HTTP-versie. Helaas kan het ook worden gebruikt om een ​​superkoekje te maken met het volgende recept:

Maak veel subdomeinen aan (bijv. “domain.com”, “subdomain2.domain.com”, etc.).

Wijs elke bezoeker van uw homepage een willekeurig nummer toe.

Dwing gebruikers om al uw subdomeinen te laden door ze toe te voegen in onzichtbare pixels op een pagina of door de gebruiker om te leiden via elk subdomein tijdens het laden van de pagina.

Voor sommige subdomeinen, vertel de browser van de gebruiker om HSTS te gebruiken om voor sommige subdomeinen over te schakelen naar de beveiligde versie. Voor anderen, laat het domein als de onveilige HTTP.

Als een HSTS-beleid is ingeschakeld voor een subdomein, telt dit als '1'. Als het uit is, wordt het geteld als "0". Met deze strategie kan een site een willekeurig binair gebruikersidentificatienummer typen in de HSTS-instellingen van de browser.

Elke keer dat een bezoeker terugkeert, controleert de site het HSTS-beleid van de browser van de gebruiker, wat hetzelfde binaire getal oplevert dat oorspronkelijk werd gegenereerd, waarmee de gebruiker wordt geïdentificeerd.

Het klinkt ingewikkeld, maar waar het op neerkomt, is dat websites uw browser kunnen gebruiken om beveiligingsinstellingen voor meerdere pagina's te maken en te onthouden, en de volgende keer dat u deze bezoekt, kunnen ze zien wie u bent, omdat niemand die exacte instelling van de instellingen heeft. .

Apple heeft al oplossingen voor dit probleem bedacht, zoals het alleen toestaan ​​van HSTS-instellingen voor een of twee hoofddomeinnamen per site en het beperken van het aantal beperkte omleidingen dat mag worden gebruikt. Andere browsers zullen deze beveiligingsmaatregelen waarschijnlijk volgen (de incognitomodus van Firefox lijkt te helpen), maar aangezien er geen bevestigde gevallen zijn waarin dit gebeurt, heeft dit voor de meeste van hen geen topprioriteit. U kunt het heft in eigen handen nemen door enkele instellingen te bekijken en HSTS-beleid handmatig te verwijderen , maar dat is het ongeveer.

Zombiekoekjes/Evercookies

Zombiekoekjes zijn precies hoe ze klinken: koekjes die weer tot leven komen nadat je dacht dat ze weg waren. Je hebt ze misschien "Evercookies" genoemd, wat helaas niet het cookie-equivalent van gobstopper is.

"Evercookie" is eigenlijk Een JavaScript-API die is gemaakt om een ​​aantal verschillende manieren weer te geven welke cookies kunnen verkrijgen over verwijderingsinspanningen.

De zombiekoekjes worden niet gewist omdat ze buiten de normale koekjeswinkel verborgen zijn. Lokale opslag is een belangrijk doelwit (Adobe Flash en Microsoft Silverlight worden gebruikt waar dit veel wordt gedaan), en sommige HTML5-opslag kan ook een probleem zijn. Live cookies kunnen in uw webgeschiedenis staan ​​of in RGB-kleurcodes die uw browser toestaat in zijn cache. Het enige wat je hoeft te doen is een van de verborgen cookies te vinden en het kan de andere doen herleven.

Veel van deze beveiligingslekken verdwijnen echter. Flash en Silverlight maken geen groot deel uit van modern webdesign, en veel browsers zijn niet bijzonder kwetsbaar voor andere Evercookie-verstopplaatsen. Omdat er zoveel verschillende manieren zijn waarop deze cookies in uw systeem kunnen komen, is er niet één manier om uzelf te beschermen. Het is echter nooit een slecht idee om een ​​goede set privacy-extensies en opruimgewoonten in uw browser te hebben!

Wacht, zijn we veilig of niet?

Online volgtechnologie is een soort constante race naar de top, dus als privacy iets is dat je interesseert, ben je waarschijnlijk gewend aan het idee dat we nooit 100% anonimiteit online garanderen.

Over de Superkids hoef je je waarschijnlijk niet al te veel zorgen te maken, aangezien ze in de tussentijd niet vaak worden gezien en steeds vaker worden verbannen. Aan de andere kant zijn zombiekoekjes/Evercookies moeilijk te verwijderen. Veel van zijn bekende methoden zijn gesloten, maar het kan nog steeds werken totdat elke kwetsbaarheid is verholpen, en het kan altijd nieuwe technologieën bedenken.

Ga naar de bovenste knop