В сети миллиарды пользователей, но вас найдут без труда: проект Glassbox раскрыл масштабы цифровой слежки
Браузер может рассказать о пользователе гораздо больше, чем кажется по обычной истории посещений: разработчик Дэвид Дейл выпустил Glassbox, который показывает, насколько легко сайты способны отличить конкретное устройство от миллиардов других по набору технических признаков. Инструмент работает почти полностью локально и не отправляет собранные данные на сервер.
Glassbox проверяет более 30 характеристик браузера, которые применяют системы слежения и защиты от мошенничества. Среди них данные Canvas и WebGL, установленные шрифты, особенности WebAssembly, доступные программные интерфейсы и состояние входа на других сайтах. Также учитываются методы идентификации через звук, которые Дейл заметил после истории с AliExpress.
После проверки Glassbox оценивает, насколько уникален получившийся цифровой отпечаток. Разработчик предупреждает, что показатель остаётся математической оценкой, а не измерением по реальной базе пользователей. В тесте издания The Register обычный Chrome получил 99% идентифицируемости, Firefox 89%, а Tor Browser с активным соединением через сеть Tor показал 56%.
Разница связана с тем, насколько браузер похож на множество других установок. Слишком тщательно настроенная конфигурация иногда, наоборот, выделяется среди остальных и облегчает распознавание. По расчётам Glassbox, рабочая сессия Chrome автора теста могла встречаться примерно у одного из 7,6 млрд браузеров, тогда как отпечаток Tor совпадал примерно у одного из 408 тыс.
Полную редкость отпечатка Glassbox определить не может, поскольку сервис не сравнивает результаты с большой серверной базой. Для подобных измерений существуют AmIUnique и Cover Your Tracks от Electronic Frontier Foundation. Glassbox предназначен прежде всего для просмотра конкретных признаков, которые сайты потенциально могут использовать для распознавания браузера.
Для снижения заметности Дейл советует выбирать браузер, который делает пользователя частью большой группы с похожими настройками, а также применять VPN или Tor. Отдельно разработчик рекомендует проверять утечки WebRTC, способные раскрывать сетевой адрес даже при использовании некоторых VPN.