#фингерпринтинг

4 постов
пост №1403

Почти в каждом эпизоде подкаста разговор приходит к тому, что в конечном счёте интернет живет за счёт онлайн-рекламы.

Большинство рекламы в современном интернете супер таргетированная. Добавил пару ботинок в корзину и их реклама будет преследовать по всему интернету. Сайты и сервисы следят и запоминают навечно малейшие детали нашего поведения.

Хорошо это или плохо — отдельный разговор. Пост — о другом.

Apple строит свой маркетинг вокруг идеи, что они защищают нашу личную жизнь, в отличие от Google. Помните недавние изменения в политике конфиденциальности Apple, «которые потрясли рекламную индустрию»? Как эти изменения повлияли на трекинг внутри приложений на самом деле?

Группа исследователей обнаружила, что большинство популярных приложений продолжают отправлять супер детальную информацию о наших телефонах, вроде точного объёма свободного пространства в телефоне (до байта), яркости экрана (с точность до 15 знаков после запятой), остатка батарейки (15 знаков после запятой), громкости динамиков (3 знака после запятой), точного времени последней перезагрузки айфона (до миллисекунды) и тд и тп в рекламные сети, даже если мы выбрали «запретить следить за мной».

Эти данные не нужны ни для чего, кроме фингерпринтинга. То есть, собрав достаточно много таких уникальных данных о вашем устройстве, его (и вас) можно отличить от остальных телефонов и людей. Как человека можно отличить по набору его уникальных особенностей и привычек. Шах и мат, система приватности Apple.

Техническое решение проблемы довольно простое — приложения должны иметь доступ только к той информации, которая нужна им для работы. Зачем видеоигре знать время последней перезагрузки устройства? А батарейку можно отдать с точностью в десятках процентов — для уведомления «не забудь поставить телефон на зарядку перед матчем» этого более чем достаточно. Интересно, сделает ли это эпол.

Борьба оружия и брони продолжается. 🍿

Первоисточник исследования https://blog.lockdownprivacy.com/2021/09/22/study-effectiveness-of-apples-app-tracking-transparency.html

Ну и заполирую предыдущий пост: ЦРУ и АНБ (Агенство национальной безопасности) США используют блокировщики рекламы для информационной безопасности.

Я лично уже несколько лет пользуюсь ka-block. Это не самый мощный блокировщик, но он поддерживает обычный и мобильный сафари и я уверен в чистоплотности разработчика http://kablock.com/

пост №1356

«В интернете никто не знает, что ты — собака» — одна из самых популярных карикатур культового The New Yorker. Мужчина 40 лет прикидывающийся молодой девушкой в интернете — другой популярный мем эпохи, когда слова мем ещё не было.

Вы точно регулярно сталкиваетесь с другим типом «имперсонаций», а точнее, борьбы с ней, когда вам приходится доказывать машине, что вы — человек. «Найдите все фотографии, на которых есть светофор», или лодка, или велосипед — это попытка определить, что вы — человек, а не бот, не компьютерная программа, которая выдает себя за человека.

Зачем выдавать машину за человека? Я сходу могу придумать две причины:

1) Реклама: рекламодатели и рекламные сети хотят, чтобы их рекламу видели живые люди, а не машины. Автоматизированная нереальная открутка рекламы — огромный рынок и компании с ним борятся.

2) Перебор паролей и других ништяков. Когда получается автоматизировать процесс перебора паролей и исключить из него человека, то подбор чужого пароля или кода восстановления становится просто вопросом времени. Если нужно участие человека — то это сразу становится очень дорогим удовольствием. Даже самый низкооплачиваемый человек на порядки дороже компьютерного времени. Конечно, гугл и прочие крупные компании пытаются защититься от переборов паролей.

Интересный и классный способ определить, что перед нами скорее всего живой человек, а не программа — это проверить, на каком телефоне или компьютере, в каком именно браузере открыта веб-страница. Большинство ботов работают не на настоящих телефонах и ноутбуках, как люди, а на огромных серверных фермах и открывают страницы в эмуляторах. Самый кайф, что этот способ не требует участия человека, не нужно разгадывать никакие противные пазлы.

Вот интересная статья о том, что подделать реальное железо в современном мире практически невозможно, вас могут выдать набор шрифтов и даже эмоджи.

А вот подробная статья аж 2016 года, где ученые из Google рисуют всякие странные картинки на веб-странице и определяют тысячи устройств с пугающей точностью благодаря малейшей разнице в поведениях видеокарт и драйверов.

Не хочется заканчивать на этом пост, но все эти методы также применяются для отслеживания людей в интернете. Режимом инкогнито и даже VPN'ом от этих алгоритмов не защититься.

Обидно, что при всем этом богатстве методов регулярно приходится искать на фотографиях пешеходные переходы и светофоры.

пост №928

Цифровые отпечатки работают так же, как отпечатки пальцев — позволяют определить что вы это вы, даже если вы хотите сохранить анонимность. Самый известный пример цифрового отпечатка — браузерный. Наши компьютеры уникальны. Настройки часового пояса, языка, разрешения экрана, установленные плагины и тысячи других мелочей отличат ваш компьютер из миллионов. Вот два канонических сайта для проверки уникальности вашего браузера: один, два.

Считается, что мобильные телефоны в целом менее подвержены такого вида атакам, потому что в них меньше возможности кастомизации, чем в компьютерах.

Тем круче новая атака, в которой ученые используют калибрационные данные сенсоров телефонов: акселлерометра (датчик ускорения/движения), гироскопа (датчик направления) и компаса телефонов. Эти датчики в телефонах настолько чуткие, что проанализировав всего 100 замеров менее чем за секунду, ученые смогли восстановить поправочные коэффициенты (калибрационные параметры), которые вносятся на заводе. Эти коэффициенты уникальны для каждого устройства (физика процессов несовершенна), их невозможно сменить не испортив датчики.

Эпл уже поправил уязвимость внеся дополнительный белый шум в данные сенсоров, гугл ещё чинит.

PDF статьи в IEEE-Security, заметка на сайте Шнайера.

пост №683

Открыл live-презентацию Apple, а там старший вице-президент со сцены объясняет, что такое browser fingerprinting. What a time to be alive. Ещё 3 года назад — не поверил бы.

Идея в том, что для слежения в вебе не нужны никакие пресловутые cookies. Достаточно посмотреть, какой у вас размер экрана, язык, установленные шрифты, версии плагинов и прочие настройки системы (сайты видят всю эту информацию). Этого набора параметров достаточно, чтобы идентифицировать вас среди миллионов других устройств. Можете проверить сами: https://panopticlick.eff.org

Так вот, в новой версии iOS и MacOS Apple законопатит эти дырочки. А ещё они заблокируют кнопки «лайк» и «комментарии» по умолчанию, а при попытке включить — расскажут, как вас сейчас будет иметь ФБ. Дело в том, что именно с помощью кнопочек «лайк» поставленных владельцами сайтов, фб следит, на какие сайты вы ходите. Apple раз за разом говорит фейсбуку «fuck you». Интересно за этим наблюдать.