Supercookie、Zombie cookie、Evercookie とは何ですか?それらはプライバシーの脅威ですか?

おせっかいな隣人がいると、秘密のレシピを知られてしまうかもしれません。最大のプライバシー問題は Cookie に関するものですが、インターネットのおかげで状況は変わりました。通常のブラウザの Cookie は多くの場合便利で簡単に削除できますが、固執するように設計された他のバリエーションもあります。これらのタイプのうち、スーパー Cookie とゾンビ Cookie (「EverCookie」として知られる) の 2 つは、削除するのが非常に困難です。幸いなことに、この問題は見過ごされておらず、ブラウザはこれらの侵入的な追跡テクノロジーに対抗するために進化しています。

スーパークッキー

この用語はさまざまなテクノロジーを説明するために使用され、その中には実際には単なる Cookie であるものもあるため、少し混乱する可能性があります。ただし、一般的には、閲覧プロファイルを変更して一意の識別子を提供するものすべてを指します。このように、Cookie は Cookie と同じ機能を果たし、サイトや広告主がユーザーを追跡できるようになりますが、Cookie とは異なり、実際に削除することはできません。

「スーパークッキー」という用語は、固有識別子ヘッダー (UIDH) に関連して、また HTTP Strict Transport Security (HSTS) の永続性として使用されることがよくありますが、元の用語は Cookie を指します。 トップレベルドメインから派生したもの。これは、「.com」や「.co.uk」などのドメインに Cookie を設定できることを意味し、そのサフィックスを持つ Web サイトはその Cookie を閲覧できるようになります。

Google.com がスーパー Cookie を設定すると、この Cookie は他の「.com」Web サイトに表示されるようになります。これは明らかなプライバシー問題ですが、これらは従来の Cookie ではないため、最新のブラウザはすべてデフォルトで制限されています。このタイプのスーパークッキーについてはもう誰もあまり話さないので、一般的には他の 2 つについてよく聞くことになるでしょう。

固有識別子アドレス (UIDH)

一意の識別アドレスは、お使いのコンピュータにはまったく存在しません。ISP と Web サイトのサーバーの間で発生します。その方法は次のとおりです。

Web サイトのリクエストをインターネット サービス プロバイダーに送信します。

ISP はリクエストをサーバーに転送する前に、リクエストのヘッダーに一意の ID 文字列を追加します。

この文字列により、サイトは、Cookie を削除した場合でも、訪問時にあなたを 1 人のユーザーとして認識できるようになります。あなたが誰であるかを知ってしまえば、彼らは同じ Cookie をあなたのブラウザに戻すことができます。

簡単に言うと、 ISP は UIDH 追跡ツールを使用しており、訪問するすべてのサイト (または ISP に料金を支払ったサイト) にあなたの個人署名を送信します。。この措置は主に広告収入の向上に役立ちますが、FCC が強制する価値は十分にあります。 Verizonで1.35万ドル それは、顧客にそのことを通知しておらず、オプトアウトするオプションも提供していないためです。

Verizon を除けば、どの企業が UIDH 情報を使用しているかに関するデータはあまりありませんが、消費者の反応により、この戦略はあまり人気がありません。さらに良いことに、これは暗号化されていない HTTP 接続上でのみ機能し、ほとんどの Web サイトはデフォルトで HTTPS を使用し、HTTPS Everywhere などの拡張機能を簡単にダウンロードできるため、このスーパークッキーは実際には大したことではなく、おそらく広く使用されていません。さらなる保護が必要な場合は、VPN を使用してください。これにより、リクエストは UIDH を添付せずに Web サイトに確実に中継されます。

HTTPS 厳密転送セキュリティ (HSTS)

これは、特定のサイトで具体的に特定されていない珍しいタイプのスーパークッキーですが、Apple が Safari に対して対抗したため、明らかに悪用されていました。 確認された攻撃事例について言及.

HSTS は実際には良いものです。これにより、ブラウザーは安全でない HTTP バージョンではなく、HTTPS バージョンのサイトに安全にリダイレクトできます。残念ながら、次のレシピを使用してスーパー クッキーを作成するためにも使用できます。

多数のサブドメイン (「domain.com」、「subdomain2.domain.com」など) を作成します。

ホームページへの各訪問者に乱数を割り当てます。

ページ上の非表示のピクセルにサブドメインを追加するか、ページの読み込み時にユーザーを各サブドメインにリダイレクトすることで、ユーザーにすべてのサブドメインを強制的に読み込ませます。

一部のサブドメインについては、HSTS を使用して安全なバージョンに切り替えるようにユーザーのブラウザに指示します。その他の場合は、ドメインを安全でない HTTP のままにしておきます。

HSTS ポリシーがサブドメインに対して有効になっている場合、それは「1」とみなされます。オフの場合は「0」とみなされます。この戦略を使用すると、サイトはランダムなユーザー識別番号をバイナリ形式でブラウザの HSTS 設定に書き込むことができます。

訪問者が戻るたびに、サイトはユーザーのブラウザの HSTS ポリシーをチェックし、最初に生成されたものと同じ 2 進数を返し、ユーザーを識別します。

複雑に聞こえますが、要するに、Web サイトはブラウザを使用して複数のページのセキュリティ設定を作成および記憶することができ、次回アクセスしたときにその正確な設定を持っている人がいないため、Web サイトはユーザーの身元を知ることができるということです。

Apple は、サイトごとに 1 つまたは 2 つのメイン ドメイン名に対してのみ HSTS 設定を許可することや、使用できるキャプティブ リダイレクトの数を制限することなど、この問題に対する解決策をすでに考え出しています。他のブラウザもこれらのセキュリティ対策に従う可能性がありますが (Firefox のシークレット モードがこれに役立つようです)、この問題が発生したという確認されたケースはないため、ほとんどのブラウザにとって最優先事項ではありません。 いくつかの設定を詳しく調べて HSTS ポリシーを手動で削除することで、問題を自分の手で解決できます。 しかし、それだけです。

ゾンビクッキー/エバークッキー

ゾンビ クッキーはその名の通り、消えたと思った後に生き返るクッキーです。これらが「Evercookies」と呼ばれているのを見たことがあるかもしれませんが、残念ながら、これは gobstopper に相当する cookie ではありません。

「Evercookie」は実際には さまざまなメソッドの数を示すために JavaScript API が作成されました Cookie は削除作業の前後に収集される可能性があります。

ゾンビ Cookie は通常の Cookie ストアの外に隠れているため、クリアされません。ローカル ストレージが主なターゲットであり (これが頻繁に行われる場所では Adob​​e Flash と Microsoft Silverlight が使用されます)、一部の HTML5 ボリュームも問題になる可能性があります。ライブ Cookie は、Web 履歴に存在することも、ブラウザのキャッシュで許可されている RGB カラー コードに存在することもあります。あなたがしなければならないのは、隠されたクッキーの XNUMX つを見つけることだけです。そうすれば、他のクッキーを復活させることができます。

ただし、これらのセキュリティ ホールの多くは消えます。 Flash と Silverlight は現代の Web デザインの大きな部分を占めているわけではなく、多くのブラウザーは他の Evercookie の隠れ場所に対して特に脆弱ではありません。これらの Cookie がシステムに侵入する経路はさまざまであるため、自分自身を保護する唯一の方法はありません。ただし、適切なプライバシー拡張機能とブラウザのクリア習慣を身に付けることは決して悪い考えではありません。

待ってください、私たちは安全ですか?

オンライン追跡テクノロジーは常にトップを目指して競争しているため、プライバシーに興味がある方は、オンラインで 100% の匿名性が保証されるわけではないという考えにおそらく慣れているでしょう。

スーパーキーについてはあまり心配する必要はありません。スーパーキーはあまり見られず、禁止されることが増えているためです。一方で、ゾンビ Cookie/EverCookie を削除するのはより困難です。既知の手法の多くは閉鎖されていますが、すべての弱点が修正されるまでは引き続き機能し、常に新しいテクノロジーを考案できます。

トップボタンに移動