Bonjour,
Un petit journal pour vous annoncer la sortie de la version 0.3 du cadriciel de gestion de témoin de connexion evercookie.
Afin de vous aider à enlarge le following de vos leads, celui-ci est capable d’utiliser jusqu’a 10 méthodes différentes pour stocker dans le navigateur de vos visiteurs un identifiant unique, du classique, mais néanmoins délicieux cookie, a la moderne, mais lente Webdatabase, en passant par le sympathique LSO.
Le cadriciel est capable de détecter lorsque l’un des mouchards a été effacé, et de le recréer.
Les méthodes employées sont les suivantes :
-Cookie HTTP.
-LSO (cookie flash).
-Generation dynamique d’un PNG, dans lequel la valeur du cookie sera encodée en RGB, et utilisation de Canvas, pour la relecture de la valeur (très ingénieux).
-Stockage du cookie dans l’historique du navigateur.
-Dans les ETags.
-utilisation des «Session Storage», «Local Storage», «Global Storage», «DB Storage», du HTML5.
Le site de la lib: http://samy.pl/evercookie/
Et l'article sur ars technica: http://arstechnica.com/web/news/2010/09/evercookie-escalates(...) (l'image au debut de larticle dechire)
# Cookie inter browser
Posté par Gilles Crettenand (site web personnel) . Évalué à 1.
En revanche, les modes incognitos des navigateurs empêchent apparemment la sauvegarde permanente, toutes les occurrences sont supprimés à la fermeture d'après les 2-3 tests rapides que j'ai fait.
[^] # Re: Cookie inter browser
Posté par JGO . Évalué à 2.
[^] # Re: Cookie inter browser
Posté par JGO . Évalué à 2.
[^] # Re: Cookie inter browser
Posté par JGO . Évalué à 3.
[^] # Re: Cookie inter browser
Posté par patrick_g (site web personnel) . Évalué à 3.
[^] # Re: Cookie inter browser
Posté par bubar🦥 (Mastodon) . Évalué à 2.
[^] # Re: Cookie inter browser
Posté par bubar🦥 (Mastodon) . Évalué à 2.
[^] # Re: Cookie inter browser
Posté par patrick_g (site web personnel) . Évalué à 3.
Il y a déjà une feature request sur le forum de l'auteur de BetterPrivacy : http://netticat.ath.cx/forum/viewtopic.php?id=245
Probable donc qu'une future version s'occupera de ces cookies très spéciaux.
[^] # Re: Cookie inter browser
Posté par Marc Dauwn . Évalué à 3.
C'est bourin, mais ça marche (j'avais même pas pensé aux extensions...)
Marc
[^] # Re: Cookie inter browser
Posté par Nicolas (site web personnel) . Évalué à 3.
# mkdir /home/$USER/.macromedia
# mkdir /home/$USER/.adobe
# chown root:root /home/$USER/.macromedia
# chown root:root /home/$USER/.adobe
# chmod 400 /home/$USER/.macromedia
# chown 400 /home/$USER/.adobe
[^] # Re: Cookie inter browser
Posté par Dorian . Évalué à 1.
« En fait, le monde du libre, c’est souvent un peu comme le parti socialiste en France » Troll
[^] # Re: Cookie inter browser
Posté par JGO . Évalué à 3.
https://addons.mozilla.org/en-US/firefox/addon/6623/
« Addons like 'FlashBlock' or 'StopAutoplay' do not block Flash cookies because they only prevent Flash from being displayed but Flash is still loaded. Also FlashBlock and similar addons can be defeated by simple HTML code, see override-flashblock demo here [Override Flashblock link] »
[^] # Re: Cookie inter browser
Posté par psychoslave__ (site web personnel) . Évalué à 1.
# ...
Posté par M . Évalué à 4.
Il y a une époque ou le navigateur (client), n'était qu'un bête lecteur qui ne renvoyait aucune info vers l'extérieur (en dehors des formulaires tapé par l'utilisateur).
Avec le javascript, AJAX, html5 et les divers plugins le navigateur devient un véritable OS, qui envoie, reçoit des données dynamiquement.
En plus de ces cookies, j'avais vu un article sur un site qui arrivait a faire une emprunte (fingerprint) assez unique d'un navigateur avec toutes les infos qu'il renvoyait (user agent, plugins supportés, ...).
A quand un navigateur vraiment sécure ?
noscript aide pas mal, mais c'est assez contraignant (surtout que pas mal de site on des comportements indéfinis sans js).
idem pour les Cookie HTTP.
https://addons.mozilla.org/en-US/firefox/addon/6581/ a l'air pas mal pour brouiller les pistes, mais il n'est pas très actif.
En fait il faudrait totalement repensé les navigateurs pour qu'il se comporte comme un véritable OS : un site <-> un user.
- les données sont isolées entre les sites. Et les même données d'un site se retrouve toute au même endroit.
Il peut y avoir des groupe pour partager les données entre site, tout comme des options pour controller la persistance des données.
- On peut attribuer des limitations aux scripts/page (pas plus de n % de cpu, de la ram)
[^] # Re: ...
Posté par JGO . Évalué à 3.
https://panopticlick.eff.org/
(dans la suite, j'utilise Firefox)
On peut travailler à réduire son empreinte. La désactivation de javascript par défaut (dans le cas FF : extension NoScript) et la limitation aux cookies de session est une grosse étape. Les seules infos qui restent sont les entêtes HTTP :
- accept-language.
- user agent.
Accept_language, ça a l'air idiot, mais rien que mettre fr_fr rend un ordinateur bien plus reconnaissable, et il le sera encore mieux si plusieurs langues de fallback sont ajoutées.
UserAgent : Les numéros exacts de version, date de build, surtout pour les navigateurs peu fréquents sur le web, sont très rares. Si on veut passer inaperçu, il faut utiliser une chaine courante, comme FF 3.6-win32. On peut aussi mette IE8 mais 1) certains sites ne fonctionnent plus 2) ça fait remonter les stats de IE. La solution est d'utiliser (dans le cas FF) l'extension Radom-useragent qui comme son nom l'indique utilise des noms d'user-agent au hasard. Ainsi le user agent est toujours correct (FF 3 sous linux), ce qui permet à certains sites de fournir le code adéquat pour le navigateur et de s'afficher comme utilisateur de FF sous linux dans les statistiques. Mais la version exacte est différente à chaque session, ce qui supprime le caractère identifiable de l'ordinateur.
plus d'infos :
- Nouvelles user agent pour FF 4.0 http://hacks.mozilla.org/2010/09/final-user-agent-string-for(...)
- longue liste de user-agent pour firefox, pour pouvoir paramétrer l'extension random-user-agent http://www.useragentstring.com/pages/Firefox/
- l'extension en question : https://addons.mozilla.org/en-US/firefox/addon/6581/ (licence GNU GPL 3)
[^] # Re: ...
Posté par Frank-N-Furter . Évalué à 4.
https://addons.mozilla.org/en-US/firefox/collections/thepara(...)
Depending on the time of day, the French go either way.
[^] # Re: ...
Posté par Frank-N-Furter . Évalué à 4.
Ca et les cookies, et http://tools.ietf.org/html/rfc2616#section-5.3 , bon en fait il n'y a pas grand chose d'exploitable.
- les données sont isolées entre les sites. Et les même données d'un site se retrouve toute au même endroit.
Il me semble que c'est comme ça que sont censées fonctionner les DB du HTML5
Le problème, c'est que les sites font appels à des régies pour gérer les pubs qu'ils affichent, et les cookies problématiques viennent de ces régies, les cookies qu'elles déposent dépendent de leurs domaines, c'est pour cela, que du site A au site B, une même régie sera capable d'accéder a son cookie, et de savoir ou tu etais, si tu as cliqué, sur une pub, etc.
Depending on the time of day, the French go either way.
Suivre le flux des commentaires
Note : les commentaires appartiennent à celles et ceux qui les ont postés. Nous n’en sommes pas responsables.