Lietotāja atsekošana neizmantojot cepumus (cookies) Interesants pētījums par to, cik unikāls ir katra cilvēka pārlūks
#1
Posted 2010.02.01 10:13
http://panopticlick.eff.org/
Sīkāk te:
http://panopticlick.eff.org/about.php
un te:
http://www.h-online....int-918786.html
Manas pārdomas par šīs metodes izmantošanu: piesaistot visu pieejamo (relatīvi nemainīgo) parametru kontrolsummu sesijai, varam, piemēram, likt vēlreiz autentificēties, ja lietotājs grib izmantot kādu kritiskajām web-aplikācijas funkcijām (piemēram, nomainīt paroli). Vai arī vismaz iežurnalēt šo aizdomīgo gadījumu. Tiesa pirms ieviešanas produkcijā, būtu jāveic papildus pētījums par to cik ļoti tas traucē/ietekmē funkcionalitāti.
Bet jebkurā gadījumā - pētījums kā tāds man šķiet interesants.
http://www.twitter.com/AleksejsZ
http://viednis.lv - jautājumi un atbildes pa tēmu
#2
Posted 2010.02.01 12:08
#3
Posted 2010.02.01 12:13
#4
Posted 2010.02.01 12:13
Par izlogošanas pārlūka iestatījumu izmainīšanas gadījumā bija tikai manas fantāzijas par tēmu :) Mana doma bija, kaīpaši paranoidālā sistēmā arī to varētu izmantot, taču kā jau arī pieminēju, tam varētu būt negatīva ietekme uz lietojamību, tādēļ vispirms būtu jānovērtē potenciālais kaitējums.
http://www.twitter.com/AleksejsZ
http://viednis.lv - jautājumi un atbildes pa tēmu
#6
Posted 2010.02.01 12:39
Risinājums:
Pārlūkprogrammu izstrādātājiem pašiem jāiestrādā pārlūkā identifikatoru, kas tiktu pārbaudīts katru reizi, startējot pārlūku (ir vai nav paņemts, pie tam - jau reiz izmantoto identifikatoru otrreiz vairs nevar neviens paņemt) un šo identifikatoru arī servera pusē pārbaudīt (tas varētu iet caur http, https), bet ar nosacījumu, ka to nav iespējams simulēt un ka pat parastajā HTTP tas iet šifrēts prom. Nezinu, cik tas reāli, tā ir mana pirmā doma kā viens no problēmas risinājuma variantiem..
#7
Posted 2010.02.01 13:21
Kritiskas funkcijas un paaugstinātas tiesības sistēmā galu galā arī pašas par sevi uzliek daudz stingrākus nosacījumus, piemēram, sesijas ilglaicīgumam (administratora režīmā strādājošam lietotājam dīkstāves laikam un sesijas ilgumam pirms atkārtotas iežurnalēšanās pieprasījuma, būtu jābūt daudz īsākam nekā parastam lietotājam, kuram ir pieļaujama arī "remember me/keep me logged in forever" funkcionalitāte lietojamības uzlabošanai).
Attiecībā uz unikālo identifikatoru - to nepieļaus cilvēktiesību/privātuma aktīvisti (piemēram Chromei šāds identifikators, šķiet, ir, tacū pēc lielas bļaušanas, tas ir atslēgts), jo pamatmorāle šim testam bija, ka privātums internetā ir daudz mazāks nekā mums šķiet, bet šāda unikālā identifikatora ieviešana rada automātisku veidu kā izsekot katru konkrēto lietotāju pa visām lapām, ko tas ir apmeklējis.
Protams, šis ir visai eksperimentāls un zaļš paņēmiens, pret kuru jāizturās ar pienācīgu daļu skepses :)
http://www.twitter.com/AleksejsZ
http://viednis.lv - jautājumi un atbildes pa tēmu
#8
Posted 2010.02.01 13:37
Aleksejs, on 2010.02.01 13:21, said:
tas jau velk uz totalitāro režīmu un total control. Ķīna būtu sajūsmā par šādiem id :D:D:D
This post has been edited by 2easy: 2010.02.01 14:01
#9
Posted 2010.02.01 14:48
Quote
forši, bet pluginu testēšanas laikā, izleca divi JAVAs paziņojuma logi.
Izdzēšot cookiju un ejot otreiz:
Quote
#10
Posted 2010.02.01 14:55
Secinājums: ja pastāv "izsekošanas draudi", labāk tomēr nevajag vispār šitādas "fīčas"...
#11
Posted 2010.02.01 15:19
no vienas puses web-izstrādātājiem ir svarīgi būt spējīgiem dažādos veidos identificēt lietotāju
no otras puses lietotājam ir svarīgi, lai viņu būtu maksimāli grūti izsekot
Jā, tieši tā, izmantojot šo "browser fingerprint" var (ne 100% precīzi, bet pietiekami tā teikt "operatīvās informācijas" līmenim) atsekot lietotāju pat tad, ja viņš ir atslēddzis gandrīz visu, ko vien var atslēgt. Tas ir tas brīdinājums, ko izsaka šī resursa veidotāji.
http://www.twitter.com/AleksejsZ
http://viednis.lv - jautājumi un atbildes pa tēmu
#12
Posted 2010.02.01 16:14
Tālāk weblapā vienkārši ir skripts, kurš logo laikus visiem taviem taustiņu nospiedieniem, piem., rakstot komentāru, un nosūta datus uz serveri. Ja tu lapā pavadi pietiekami ilgu laiku un ievadi pāris rindiņas teksta, tad varētu savākties diezgan ievērojams informācijas daudzums.
Ja šādi ir iespējams identificēt lietotāju, tad to varētu identificēt pat pie dažādiem datoriem.
Verētu saukties "typing fingerprints"
This post has been edited by codez: 2010.02.01 16:17
#13
Posted 2010.02.01 16:19
Kas attiecas uz weblapu apmeklējumiem - ja vien nav izstrādāts kāds "hakerisks" nelegāls triks ar pārlūku, piespiežot lietotāju sērfot internetā "hakera| izveidotajā rāmī vai softā, tad web-lapas īpašnieks diezvai varētu sīki un smalki izsekot viena lietotāja sērfošanas vēsturei, jo visi lietotāji mēdz apmeklēt dažādas, savā starpā nesaistītas, vietnes. Bet pārlūkprogrammu ražotājiem gan ir iespējams to izdarīt. Ja ar likumu nosaka, ka pārlūkprogrammu ražotāji ir par šiem datiem atbildīgi un tos nedrīkst izmantot lietotājam kaitīgos mērķos + valstis iesaka lietot tikai pārlūkprogrammas, kuras atrodas "atzīto" sarakstā, tad arī tas kļūst patiesībā diezgan vienaldzīgi, jo tāpat tevi var izsekot Microsoft, specdienesti, valsts, "doktors Ļaunums" no facebook utt. Bezjēdzīgi, pats domā, ko dari un viss.
#14
Posted 2010.02.01 16:30
http://www.schneier....roke_biome.html
http://ha.ckers.org/...assword-timing/
http://www.twitter.com/AleksejsZ
http://viednis.lv - jautājumi un atbildes pa tēmu

Help












