#web-tracking

共收录 5 条相关安全情报。

← 返回所有主题
推荐 17.5
Conf: 50%
👥 作者: Peter Snyder, Soroush Karami, Arthur Edelstein, Benjamin Livshits, Hamed Haddadi 0001

该论文研究浏览器中一类未被现有防御机制缓解的隐蔽信道攻击,作者将其命名为“pool-party”攻击。这类攻击通过操纵浏览器中有限但未分区(unpartitioned)的资源池来创建跨站点的隐蔽信道。虽然之前已有类似攻击的报道,但本文首次系统性地证明这类攻击比以往认知的更普遍、更易利用,并且利用方式更多样。在真实条件下,这些隐蔽信道具有足够的带宽来跨站点传递 Cookie 和标识符。作者在所有主流浏览器(Chrome、Edge、Firefox、Tor Browser)中均发现了 pool-party 攻击,并展示了其作为跨站点跟踪技术的实用性:在 Chrome 和 Edge 中攻击仅需 0.6 秒,在 Firefox 和 Tor Browser 中约需 7 秒。论文的主要贡献包括:(1) 描述了利用浏览器应用层资源池限制的 pool-party 隐蔽信道攻击;(2) 证明该类攻击在所有主流浏览器中均可实际用于跟踪用户,并提供了开源实现,通过代表性网络爬取评估了其效果;(3) 发现基于 Gecko 引擎的浏览器(包括 Tor Browser)中,pool-party 攻击还可用于跨配置文件跟踪(例如,将正常浏览和隐私浏览会话中的用户行为关联起来);(4) 讨论了可能的缓解策略和防御方案。本文适合浏览器安全研究人员、隐私保护工具开发者以及关注 Web 跟踪防御的工程师阅读。

💡 推荐理由: 该研究揭示了一种现有浏览器隐私防御(如状态分区)无法有效阻止的跨站点跟踪手段,影响所有主流浏览器,包括以隐私保护著称的 Tor Browser,对 Web 隐私保护构成实际威胁。

🎯 建议动作: 研究跟进,建议浏览器安全团队评估自身资源池分区策略,并关注后续防御方案。

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yohan Beugin, Paul Barford, Patrick McDaniel

本文针对 Google 的 Privacy Sandbox 项目(旨在平衡 Web 隐私与广告实用性)中引入的 Web API 进行了长达七年的纵向测量与分析。研究者利用 HTTP Archive 爬虫数据和 Chrome 遥测数据,对 CrUX 排名前 10 万网站中各 Privacy Sandbox 功能的采用率与废弃情况进行了大规模研究。结果显示,这些 API 的采用率长期保持低位且不均衡,仅少数 Web 参与者实现了特定 API,且实现方式各异。通过分析参与者的动机(利益、资源、时间线等)和风险(隐私违规、法律风险等),论文解释了采用率低的原因。最后,作者提出了对下一代 Web 隐私提案的可操作建议,并指出“在浏览器中修复”方法存在局限性与跨浏览器差异——Chrome 中跟踪和第三方 cookie 限制仍主要靠用户主动选择,而 Brave、Firefox、Safari 等浏览器则默认启用。该研究为理解 Web 隐私技术的实际落地困难提供了重要实证。

💡 推荐理由: 该研究揭示了大型互联网公司隐私增强技术的实际采纳挑战,对安全与隐私从业者评估类似倡议的可行性具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Christian Böttger, Tareq Khouja, Norbert Pohlmann, Nurullah Demir, Tobias Urban

本文针对网络追踪从第三方追踪向第一方追踪(FPT)和服务器端追踪(SST)的转变进行了大规模测量研究。随着隐私法规和浏览器限制的加强,追踪者将逻辑迁移到浏览器的第一方上下文或网站后端,使得传统客户端检测工具失效。作者开发了一种独立于供应商的方法来检测FPT和SST,对Alexa top 10万网站进行扫描,发现超过54%的网站部署了此类追踪技术。进一步,通过脚本相似度聚类和网络图分析,揭示该生态系统高度互联,主要由Google等大型供应商主导。实验证明现有广告过滤列表(如EasyList)对第一方追踪几乎无效,作者提出了新的过滤规则,能够比传统列表多阻止63%的追踪请求。该研究为理解现代追踪技术的规模、生态结构以及防御措施提供了重要基础。

💡 推荐理由: 揭示了第一方追踪和服务器端追踪的广泛部署,并指出现有过滤机制失效,为浏览器隐私防护、广告拦截器和企业安全策略的更新提供了数据支撑和具体规则方向。

🎯 建议动作: 研究跟进并考虑将提出的过滤规则集成到现有广告过滤列表中,同时评估内部web代理是否可检测第一方追踪。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Yohan Beugin, Patrick D. McDaniel

本研究对谷歌提出的Topics API进行了公开、可重复的评估。该API旨在替代第三方Cookie,通过浏览器根据用户浏览历史推断出少量兴趣主题,供广告商实现定向广告,同时声称保护用户隐私。此前的研究争议集中在数据集真实性和结果可重复性上:部分研究使用小规模用户数据或合成数据,而谷歌自身的结果基于私有数据集。本文利用迄今为止最大的公开真实浏览历史数据集(1207名用户),对最新版Topics API进行了评估。首先测量了用户兴趣随时间的唯一性和稳定性,发现用户的主题分布具有较高唯一性;其次,通过适应先前隐私研究的方法,评估了Topics是否可用于跨站指纹识别。结果表明,广告商仅需观察到用户主题1次、2次、3次,就分别能以46%、55%、60%的概率在网站上唯一重新识别该用户。这说明Topics并未为所有用户提供同等的隐私保护,部分用户更容易被跟踪。论文呼吁网络参与方发布匿名化分布数据,以促进公开可重复的评估。本研究对隐私政策制定者、浏览器开发者及广告技术从业者具有参考价值。

💡 推荐理由: 该研究首次基于大规模真实数据揭示了谷歌Topics API在隐私保护上的不足,证明其无法阻止用户被指纹识别,直接影响Web隐私标准化进程和用户权益。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Muhammad Jazlan, Ethan Wang, Yash Vekaria, Zubair Shafiq

本文对20个流行的AI聊天机器人进行了系统的网页跟踪测量研究。研究者在控制环境下使用敏感提示词,捕获正常聊天模式和(如果支持)私密聊天模式下的网络流量。他们搜索了两类信息的暴露情况:内容信息(包括提示词、由提示词生成的标题、聊天URL和聊天标识符)和身份信息(包括姓名、电子邮件、账户标识符、第一方Cookie以及有效载荷中的显式IP/用户代理字段)。研究发现,20个聊天机器人中有17个与至少一个第三方共享信息。三个聊天机器人通过微软Clarity的会话回放功能共享明文对话文本(包括提示词和回复片段)。15个聊天机器人将聊天URL或聊天标识符共享给第三方广告、分析或社交端点。多个聊天机器人通过支持小部件、分析、广告和会话回放标签暴露用户身份;在某些情况下,哈希后的电子邮件地址也被共享。该研究首次系统性地揭示了AI聊天机器人生态中普遍存在的跟踪和隐私泄露问题,对于安全从业者评估聊天机器人服务的隐私风险具有重要参考价值。

💡 推荐理由: AI聊天机器人日益普及,但用户对话内容的隐私保护尚未得到充分关注。本文首次系统性测量了聊天机器人中的网页跟踪现象,揭示了大量内容与身份信息泄露风险,对隐私合规和安全架构设计有直接警示意义。

🎯 建议动作: 研究跟进:建议安全团队评估内部使用的聊天机器人是否存在类似泄露,并加强流量审计。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)