2015-01-15
多年来,Chrome、Firefox以及其他几乎所有浏览器都提供不保存或不能查询网站cookies、浏览历史和临时文件的隐私模式,注重隐私的人以此掩盖身份,避免网站追踪以前的操作。现在有一个软件顾问发现了一个简单的方法,如果用户不太小心,网站就可以绕过这些保护隐私的措施。
讽刺的是,这个能让网站追踪用户的匿名浏览记录的空子实际上是一种重要的新安全机制,被称为HTTP Strict Transport Security(HSTS),网站用它来确保终端用户只有在使用安全的HTTPS连接时才能与服务器连接。在浏览器向服务器发送请求时,每接收一个标题就添加一个标志,这样HSTS就能确保接下来与网站的连接都经过一种广泛使用的HTTPS协议的加密。由于之后的所有连接都要被加密,HSTS能保护用户不受降级攻击,也就是黑客将已加密的连接再转换回纯文本HTTP。
Sam Greenhalgh是RadicalResearch的技术与软件顾问,他找出了一种方法能把这种安全机制变成潜在的隐私漏洞。这个观点的证据就是HSTS Super Cookies。它们和其他的cookies一样如果用户正常模式下浏览了他的网站,之后这些用户再以隐私模式浏览这个网站他也能知道他们在干什么,而让它们变得神通广大的原因有两个。第一点是一旦被设定好在特定的浏览器或平台上运行,即使用户设置了匿名浏览,它们也是可见的。第二点是网站可以以不同的域名读取这些cookies,不仅仅是一开始设定标识符的那个。结果就是:除非用户提前采取预防措施,否则就算打开了隐私模式,这些超级cookies也会残留在浏览器里,网站就能追踪用户的活动。
为避免cookies残留,Firefox最新的34.0.5版本已经不允许HSTS Super Cookies在常规模式下运行了。Greenhalgh说这个修补是暂时的,并提供了他在Windows中Firefox 33版本上的概念证明的截图。在Windows中的Chrome和Firefox 34.0.5以及iPad上的Chrome和Safari都还运行浏览器获取cookies,但IE不会,因为IE现在的版本不支持HSTS。
对任何一个网址来说,HSTS只能从“开”和“关”中二者选其一。为了绕过这个限制,Greenhalgh将32个网址串在一起,将每个网站的“开”和“关”以二进制表示,结果能标识超过20亿个浏览器。为了让网站使用起来更容易,他把十进制改为了36进制,169ze7表示71009647,Im8nsf表示1307145327。当然,不那么谨慎的网站用不那么明显的方法同样可以追踪到用户。
巧用WPS校园版制作带拼音课件
2011-06-22
门户网站的电商江湖 借微博取道电子商务
2011-06-10
U-mail邮件系统:谱写售后服务传奇
2011-06-22
支付宝私奔蝴蝶效应 互联网现融资恐慌
2011-06-22
胡舒立:马云为什么错
2011-06-22
谷歌副总裁称谷歌地图服务拥有1.5亿移动用户
2011-06-10
远离【色】【情】吧!互联网反黄完全解决方案
2011-06-11
腾讯SOSO开创情境搜索 领衔后搜索时代全面革新
2011-06-22
Twitter推广趋势服务费一年涨4倍达12万美元
2011-06-10
百度与出版商谈判破裂 将推版权DNA比对系统
2011-06-10
弓箭大师你就是王者游戏下载v2.0.1 安卓最新版
其它手游 164.4M
下载弓箭大师你就是王者官方版下载v2.0.1 安卓版
其它手游 164.4M
下载3d狙击王者手机游戏下载v1.5 安卓版
射击枪战 63.0M
下载足球冲鸭手机版下载v1.0.16.404.401.0116 安卓版
其它手游 81.0M
下载有种来找我手游下载v1.4.8 安卓版
动作闯关 104.7M
下载忍者跳跳跳官方版下载v1.0.2 安卓版
动作闯关 46.8M
下载百战斗斗堂拇指游戏下载v5.8 安卓版
射击枪战 294.3M
下载梦幻斗斗堂手游下载v5.8 安卓版
其它手游 294.3M
下载百战斗斗堂4399版下载v5.8 安卓版
下载
百战斗斗堂九游手游下载v5.8 安卓版
下载
百战斗斗堂手游下载v5.8 安卓正版
下载
弓箭传说bt版下载v2.14.1 安卓版
下载
美味星球永恒手机版下载v1.8.7.0 安卓版
下载
火柴人战争遗产争夺游戏下载v2022.1.9安卓版
下载
史小坑的花前月下游戏下载v1.7.8 安卓版
下载
谁也别想跑小游戏下载v21.01.05 安卓版
下载