Evercookie (også kendt som supercookie [1] ) er en JavaScript Application Programming Interface (API) , der identificerer og afspiller bevidst slettede cookies i brugerens browserlager. [2] Metoden blev skabt af Sami Kamkar i 2010 for at demonstrere mulig indtrængen fra websteder ved hjælp af gendannelsescookies. [3] Websteder, der bruger denne mekanisme, kan identificere brugere, selvom de forsøger at slette tidligere gemte cookies. [fire]
I 2013 udgav Edward Snowden et tophemmeligt NSA -dokument , der afslørede, at Evercookie kunne spore brugere af Tor (anonyme netværk). [5] Mange populære virksomheder bruger funktioner, der ligner Evercookie til at indsamle information og spore brugere. [1] [6] Yderligere forskning i enhedsfingeraftryk og søgemaskiner er også baseret på Evercookies evne til løbende at spore brugeren. [4] [5] [7]
Der er tre mest almindeligt anvendte datalagre, herunder cookies, HTTP , Flash-cookies, HTML5 -lagring og andre. [1] [8] Når en bruger første gang besøger et websted, kan webserveren generere en unik identifikator og gemme den i brugerens browser eller lokalområde. [9] Hjemmesiden kan læse og identificere brugeren ved fremtidige besøg ved hjælp af den gemte identifikator. Og hjemmesiden kan gemme brugerpræferencer og vise markedsføringsreklamer. [9] Af hensyn til privatlivets fred inkluderer alle større browsere mekanismer til at fjerne og/eller afvise cookies fra websteder. [9] [10]
Som reaktion på brugernes stigende modvilje mod at acceptere cookies, bruger mange websteder metoder til at omgå brugernes fjernelse af cookies. [11] Siden 2009 har mange forskningsgrupper fundet ud af, at populære websteder inklusive hulu.com, foxnews.com, Spotify.com osv. bruger Flash Cookies, ETag og forskellige andre datalagringer til at gendanne cookies slettet af brugere. [1] [12] [13] [14] I 2010 skabte den californiske programmør Sami Kamkar Evercookie-projektet for yderligere at illustrere genopståelsessporingsmekanismen i forskellige browserlagringsmekanismer. [3]
Evercookie giver webstedets forfattere mulighed for at identificere brugere, selv efter de har forsøgt at slette cookies. [15] Sami Kamkar udgav betaversionen af evercookie version 0.4 den 13. september 2010 som open source . [16] [17] [18] Evercookie kan genskabe slettede cookies, HTTP, ved at gemme cookien i flere forskellige lagersystemer, der typisk leveres af webbrowsere. [16] Når en browser besøger et websted med Evercookie API på sin server, kan webserveren generere en identifikator og gemme den i de forskellige lagringsmekanismer, der er tilgængelige i den browser. [2] Hvis brugeren sletter nogle , men ikke alle, gemte identifikatorer i browseren og besøger hjemmesiden igen, henter webserveren identifikatoren fra de lagerområder, som brugeren ikke var i stand til at slette. [16] Webserveren vil derefter kopiere og gendanne denne identifikator til de tidligere ryddede lagerområder. [19]
Ved at misbruge de forskellige tilgængelige lagringsmekanismer skaber Evercookie vedvarende dataidentifikatorer, da det er usandsynligt, at brugere vil rydde alle lagringsmekanismer. [20] Fra listen leveret af Sami Kamkar [16] er der 17 lagringsmotorer, der kan bruges til Evercookie version 0.4 beta, hvis de er tilgængelige i browsere:
Sami Kamkar hævder, at han ikke havde til hensigt at bruge Evercookie-projektet til at krænke brugernes privatliv på internettet eller til at sælge det til nogen parter til kommerciel brug. Det tjente dog som inspiration for andre kommercielle websteder, der senere implementerede lignende mekanismer til at gendanne cookies slettet af brugeren. Projektet inkluderer HTML5 som en af lagringsmotorerne, som blev udgivet 6 måneder før projektet og har fået offentlig opmærksomhed på grund af dets ekstra modstandsdygtighed. Kamkar ønskede, at hans projekt skulle kunne demonstrere, hvordan moderne sporingsværktøjer kan infiltrere brugernes privatliv. I øjeblikket kan Firefox-browserplug-in'et "Anonymizer Nevercookie™" blokere Evercookie i at dukke op igen. [21] Indtil videre kan Firefox browser plug-in "Anonymizer Nevercookie™" blokere Evercookie respawning. [22]
De lagringsmotorer, der er inkluderet i projektet, opdateres konstant for at tilføje holdbarhed til Evercookie. Fordi Evercookie inkorporerer mange eksisterende sporingsmetoder, giver det et avanceret datasporingsværktøj, der reducerer redundansen af mange kommercielle websteders dataindsamlingsmetoder. [23] [24] Inspireret af denne idé har flere og flere kommercielle hjemmesider draget fordel af Evercookie-ideen og tilføjet nye lagringsvektorer til den. I 2014 gennemførte et forskerhold ved Princeton University en storstilet undersøgelse af tre vedvarende sporingsværktøjer: Evercookie, Canvas fingeraftryk og cookie-synkronisering. Holdet scannede og analyserede de 100.000 bedste Alexa-websteder og opdagede en ny IndexedDB-lagringsvektor, der er indbygget i Evercookie-motoren og bruges af weibo.com. Holdet sagde, at dette er den første kommercielle brug af IndexedDB. Derudover finder teamet ud af, at cookie-synkronisering bruges sammen med Evercookie. Cookie-synkronisering gør det muligt at udveksle data mellem forskellige lagringsmotorer, hvilket letter processen med, at Evercookie dukker op igen på forskellige lagringssteder i brugernes browsere. Teamet fandt også tilfælde af Flash-cookies, der gengav HTTP-cookies, og HTTP-cookies, der gengav Flash-cookies på kommercielle websteder. Disse to mekanismer adskiller sig fra Evercookie-projektet i antallet af anvendte lagringsmekanismer, men de deler den samme ideologi. Blandt de websteder, forskerholdet scannede, brugte 10 ud af 200 websteder flash-cookies til at gendanne HTTP-cookies. 9 af de overvågede websteder er fra Kina (inklusive sina.com.cn, weibo.com, hao123.com, sohu.com, ifeng.com, youku.com, 56.com, letv.com og tudo.com). Et andet identificeret websted var yandex.ru, den førende søgemaskine i Rusland.
Et forskerhold fra det slovakiske teknologiske universitet foreslog en mekanisme, hvormed søgemaskiner kunne bestemme de tilsigtede søgetermer for internetbrugere og levere personlige søgeresultater. Ofte indeholder anmodninger fra internetbrugere flere værdier og dækker forskellige felter. Som følge heraf indeholder de viste søgeresultater fra søgemaskinen en masse information, hvoraf mange ikke er relevante for den bruger, der har oprettet anmodningen. Forfatterne antog, at søgepersonlighed og brugerpræferencer har en stærk fornemmelse af betydningen af forespørgsler og kan reducere søgeords flertydighed betydeligt. Forskerholdet skabte en metadata-drevet model til at udtrække brugeroplysninger ved hjælp af evercookie og integrerede denne brugerinteressemodel i søgemaskinen for at forbedre personaliseringen af søgeresultater. Holdet vidste, at traditionelle cookies nemt kunne slettes af forsøgspersonerne, hvilket resulterede i ufuldstændige eksperimentdata. Derfor brugte forskerholdet Evercookie-teknologi. [fire]
Fredag den 29. juli 2011 gennemgik et forskerhold fra UC Berkeley de 100 bedste amerikanske websteder baseret på QuantCast. Holdet opdagede KISSmetrics, et tredjepartswebsted, der tilbyder marketinganalyseværktøjer, der brugte HTTP-cookies, Flash-cookies, ETag-cookies og nogle, men ikke alle, de lagringsmekanismer, der blev brugt af Sami Kamkars Evercookie-projekt til at gendanne slettede brugeroplysninger. [1] Andre populære websteder såsom hulu.com og spotify.com har brugt KISSmetrics til at genskabe deres egne HTML5- og HTTP-cookies. Forskerholdet oplyste, at det var første gang, Etag blev brugt kommercielt. [fjorten]
Samme dag efter udgivelsen af rapporten meddelte Hulu og Spotify, at de suspenderede deres brug af KISSmetrics i afventning af yderligere undersøgelse. [25] I fredags sagsøgte to forbrugere KISSmetrics for at krænke brugernes privatliv. [26] KISSMetrics reviderede sin privatlivspolitik i weekenden, hvilket indikerer, at virksomheden fuldt ud respekterer kundernes vilje, hvis de fravælger at blive sporet. Den 4. august 2011 benægtede KISSmetrics CEO Hiten Shah implementeringen af KISSmetrics evercookies og andre sporingsmekanismer nævnt i rapporten og udtalte, at virksomheden kun brugte legitime tredjeparts cookie-sporingsværktøjer. [1] Den 19. oktober 2012 indvilligede KISSmetrics i at betale over 500.000 $ for at afgøre afgiften og lovede at afstå fra at bruge Evercookie. [27] [28]
I 2013 offentliggjorde Edward Snowden en intern præsentation ( National Security Agency (NSA) ), der foreslog brugen af Evercookie i regeringsovervågning for at spore Tor-brugere. [5] [29] TOR-bloggen svarede på dette lækkede dokument med et indlæg, hvori det stod, at TOR-browserpakkerne og Tails-operativsystemet giver stærk beskyttelse mod evercookies. [30] [31]
Evercookie og mange andre nye vedvarende datasporingsteknologier er et svar på internetbrugeres tendens til at slette cookiebutikker. I dette informationsdelingssystem føler nogle forbrugere, at de bliver kompenseret for mere personlig information og nogle gange endda økonomisk kompensation fra relaterede virksomheder. [32] En nylig relateret undersøgelse viser imidlertid en kløft mellem forbrugernes og marketingmedarbejdernes forventninger. [33] Wall Street magazine fandt, at 72 % af de adspurgte føler sig stødt, når de ser målrettede annoncer, mens de surfer på internettet. En anden undersøgelse viste, at 66% af amerikanerne har et negativt syn på, hvordan marketingfolk sporer deres data for personlig information. I en anden undersøgelse sagde 52 % af de adspurgte, at de gerne ville slå adfærdsbaseret reklame fra. [34] Datasporingsadfærden har dog overlevet, da den giver viden til alle markedsdeltagere, yderligere kapitalisering af denne viden til salgbare produkter og arbejde i de endelige marketingaktiviteter. [35] [36]