#content-blocking

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Michael Smith, Peter Snyder, Benjamin Livshits, Deian Stefan

本文提出 SugarCoat,一种自动生成隐私保护且网页兼容的资源替换方案,以解决内容拦截工具中的隐私与功能权衡问题。当前许多广告拦截和隐私保护工具为了不破坏网站功能,会对大量具有隐私风险的脚本进行豁免,导致这些脚本仍能访问敏感数据。SugarCoat 允许过滤器列表作者基于自定义隐私策略,自动修补 JavaScript 脚本,限制其对敏感数据的访问,并生成与现有内容拦截工具(如 uBlock Origin、Brave)兼容的资源替换文件。作者将 SugarCoat 应用于 EasyList、EasyPrivacy 和 uBlock Origin 过滤列表中的 6000+ 例外规则,自动替换被豁免的脚本,并在 Alexa 10k 页面上进行爬取评估。实验表明,SugarCoat 在保持网页功能方面与豁免脚本相当,而在隐私保护方面则类似于直接拦截脚本,有效兼顾了功能与隐私。SugarCoat 强调实际部署,设计上注重与现有工具的兼容性、策略灵活性和可扩展性。目前该工具已开源,并已集成到 Brave 浏览器的内容拦截中,初步生成的一组资源替换已向 Brave 用户发布。该研究为浏览器隐私保护提供了新思路,尤其适用于需要精细控制第三方脚本数据访问的场景。

💡 推荐理由: 该研究提出一种兼顾网页功能与隐私的脚本修补方法,能解决当前内容拦截器因破坏功能而豁免隐私脚本的困境,为浏览器和企业终端提供可落地的隐私保护增强手段,值得关注。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Quan Chen, Peter Snyder, Ben Livshits, Alexandros Kapravelos

内容屏蔽(Content Blocking)是提升Web性能、保护用户隐私的重要技术。当前内容屏蔽器主要基于URL构建信任标签,但攻击者可通过更改URL/域名、将恶意代码与良性代码捆绑、或内联代码到页面等方式轻易绕过。现有方法的共同缺陷是评估代码的交付机制而非其行为。本文针对该问题提出了一套基于事件循环轮次(Event-Loop-Turn)粒度的JavaScript签名系统。该系统通过对Blink和V8运行时进行深度检测,在每个事件循环轮次中提取脚本的隐私与安全相关行为,构建高标识性的签名。该方法对代码混淆、打包、URL修改等常见绕过手段具有鲁棒性,并能处理Web应用的特殊场景。作者利用EasyList和EasyPrivacy作为基准,从11,212个被过滤列表拦截的唯一脚本中构建了1,995,444个行为签名,并发现了3,589个未被过滤列表识别但包含已知有害代码的唯一脚本,影响了12.48%的测试网站。此外,论文提供了脚本规避检测的分类方式并量化了各类占比,最后给出了防御建议:包括可操作的过滤列表规则更新和基于签名的检测系统。该研究对于理解当前内容屏蔽器的盲区、提升隐私保护效果具有重要意义。

💡 推荐理由: 当前内容屏蔽器普遍基于URL进行拦截,易被绕过。本文提出基于事件循环行为签名的检测方法,可发现大量被遗漏的恶意脚本,为提升Web隐私保护提供了新思路和实用工具。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)