
Evercookie (también conocida como supercookie [ 1 ] ) es una interfaz de programación de aplicaciones (API) JavaScript de código abierto que identifica y reproduce cookies eliminadas intencionalmente en el almacenamiento del navegador del cliente. [ 2 ] Este comportamiento se conoce como cookie zombie. Fue creada por Samy Kamkar en 2010 para demostrar la posible infiltración desde sitios web que utilizan la reactivación de cookies. [ 3 ] Los sitios web que han adoptado este mecanismo pueden identificar a los usuarios incluso si intentan eliminar las cookies almacenadas previamente. [ 4 ]
En 2013, Edward Snowden filtró un documento ultrasecreto de la NSA que mostraba que Evercookie puede rastrear a los usuarios de Tor (redes de anonimato). [ 5 ] Muchas empresas populares utilizan una funcionalidad similar a la de Evercookie para recopilar información de los usuarios y rastrearlos. [ 1 ] [ 6 ] Investigaciones posteriores sobre huellas digitales y motores de búsqueda también se inspiran en la capacidad de Evercookie para rastrear a un usuario de forma persistente. [ 4 ] [ 5 ] [ 7 ]
A finales de la década de 2010, la mayoría de los navegadores modernos implementaron formas de eliminar las evercookies con una manipulación mínima, principalmente cerrando la pestaña evercookie y luego borrando los datos del sitio web en el navegador. [ 8 ]
Fondo
Existen tres métodos de almacenamiento de datos de uso común, que incluyen cookies HTTP, cookies Flash , almacenamiento HTML5 y otros. [ 1 ] [ 9 ] Cuando el usuario visita un sitio web por primera vez, el servidor web puede generar un identificador único y almacenarlo en el navegador del usuario o en el espacio local. [ 10 ] El sitio web puede leer e identificar al usuario en sus visitas futuras con el identificador almacenado, y puede guardar las preferencias del usuario y mostrar anuncios de marketing. [ 10 ] Debido a las preocupaciones sobre la privacidad, todos los navegadores principales incluyen mecanismos para eliminar y/o rechazar las cookies de los sitios web. [ 10 ] [ 11 ]
En respuesta a la creciente renuencia de los usuarios a aceptar cookies, muchos sitios web emplean métodos para eludir la eliminación de cookies por parte de los usuarios. [ 12 ] Desde 2009, muchos equipos de investigación descubrieron que sitios web populares utilizaban cookies flash, ETags y otros sistemas de almacenamiento de datos para reconstruir las cookies eliminadas por los usuarios, incluyendo hulu.com, foxnews.com, spotify.com, etc. [ 1 ] [ 13 ] [ 14 ] [ 15 ] En 2010, Samy Kamkar , un programador californiano, creó el proyecto Evercookie para ilustrar aún más el mecanismo de seguimiento con reaparición a través de diversos mecanismos de almacenamiento en los navegadores. [ 3 ]
Descripción
Evercookie permite a los autores de sitios web identificar a los usuarios incluso después de que estos hayan intentado eliminar las cookies. [ 16 ] Samy Kamkar lanzó la versión beta 0.4 de Evercookie el 13 de septiembre de 2010 como un proyecto de código abierto . [ 17 ] [ 18 ] [ 19 ] Evercookie es capaz de regenerar cookies HTTP eliminadas almacenándolas en múltiples sistemas de almacenamiento diferentes, generalmente expuestos por los navegadores web. [ 17 ] Cuando un navegador visita un sitio web con la API de Evercookie en su servidor, el servidor web puede generar un identificador y almacenarlo en varios mecanismos de almacenamiento disponibles en ese navegador. [ 2 ] Si el usuario elimina algunos , pero no todos, los identificadores almacenados en el navegador y vuelve a visitar el sitio web, el servidor web recupera el identificador de las áreas de almacenamiento que el usuario no eliminó. [ 17 ] Luego, el servidor web copiará y restaurará este identificador en las áreas de almacenamiento previamente borradas. [ 20 ]
Al abusar de los diversos mecanismos de almacenamiento disponibles, Evercookie crea identificadores de datos persistentes, ya que es improbable que los usuarios borren todos los mecanismos de almacenamiento. [ 21 ] De la lista proporcionada por Samy Kamkar, [ 17 ] se podrían utilizar 17 mecanismos de almacenamiento para la versión beta v0.4 de Evercookie cuando estén disponibles en los navegadores:
- Cookies HTTP estándar
- Seguridad de transporte estricta HTTP (HSTS)
- Objetos compartidos locales (cookies de Flash)
- Almacenamiento aislado Silverlight
- Almacenar cookies codificadas en valores RGB de imágenes PNG autogeneradas y almacenadas en caché forzadamente usando la etiqueta HTML5 Canvas para leer los píxeles (cookies) de vuelta.
- Almacenamiento de cookies en el historial web
- Almacenamiento de cookies en ETags HTTP
- Almacenamiento de cookies en la caché web
- almacenamiento en caché de window.name
- Usuario de Internet ExplorerAlmacenamiento de datos
- Almacenamiento web de sesión HTML5
- Almacenamiento web local HTML5
- Almacenamiento global HTML5
- Base de datos web SQL HTML5 mediante SQLite
- Base de datos indexada HTML5
- Servicio de persistencia JNLP de Java
- Explotación de Java CVE-2013-0422
Samy Kamkar afirma que no tenía intención de usar el proyecto Evercookie para violar la privacidad de los usuarios de internet ni para venderlo a terceros con fines comerciales. Sin embargo, ha servido de inspiración para otros sitios web comerciales que posteriormente implementaron mecanismos similares para restaurar las cookies eliminadas por los usuarios. El proyecto Evercookie es de código abierto, lo que significa que cualquiera puede acceder al código, examinarlo o usarlo para cualquier propósito. El proyecto incorpora HTML5 como uno de los mecanismos de almacenamiento, que se lanzó seis meses antes que el proyecto y atrajo la atención pública debido a su mayor persistencia. Kamkar deseaba que su proyecto demostrara cómo la privacidad de los usuarios puede verse comprometida por las herramientas de seguimiento actuales. [ 22 ] En 2010, una forma de evitar que Evercookie reapareciera fue un complemento para el navegador Firefox llamado "Anonymizer Nevercookie™". [ 23 ]
Los mecanismos de almacenamiento incorporados en el proyecto Evercookie se actualizan constantemente, lo que aumenta la persistencia de Evercookie. Al incorporar muchos métodos de seguimiento existentes, Evercookie proporciona una herramienta avanzada de seguimiento de datos que reduce la redundancia de los métodos de recopilación de datos de muchos sitios web comerciales. [ 24 ] [ 25 ] Un número creciente de sitios web comerciales utilizó la idea de Evercookie y la mejoró incorporando nuevos vectores de almacenamiento. En 2014, un equipo de investigación de la Universidad de Princeton realizó un estudio a gran escala de tres herramientas de seguimiento persistente: Evercookie, canvas fingerprinting y cookie syncing . El equipo rastreó y analizó los 100 000 sitios web más importantes de Alexa y detectó un nuevo vector de almacenamiento, IndexedDB, que está incorporado en un mecanismo de Evercookie y utilizado por weibo.com. El equipo afirmó que esta es la primera detección de uso comercial de IndexedDB. [ 13 ] Además, los investigadores descubrieron que la sincronización de cookies se utiliza junto con Evercookie. La sincronización de cookies permite compartir datos entre diferentes mecanismos de almacenamiento, facilitando el proceso de regeneración de Evercookie en distintas ubicaciones de almacenamiento en los navegadores de los usuarios. El equipo también descubrió casos de cookies Flash regenerando cookies HTTP, y cookies HTTP regenerando las cookies Flash en sitios web comerciales. Estos dos mecanismos difieren del proyecto Evercookie en cuanto al número de mecanismos de almacenamiento empleados, pero siguen el mismo principio. Entre los sitios que el equipo de investigación rastreó, 10 de 200 sitios web utilizaron cookies Flash para reconstruir cookies HTTP. Nueve de los sitios observados pertenecían a China (incluidos sina.com.cn, weibo.com, hao123.com, sohu.com, ifeng.com, youku.com, 56.com, letv.com y tudo.com). El otro sitio web identificado fue yandex.ru, un importante motor de búsqueda en Rusia.
Aplicaciones
Un equipo de investigación de la Universidad Tecnológica Eslovaca propuso un mecanismo para que los motores de búsqueda infieran las palabras clave que los usuarios de Internet pretenden utilizar y generen resultados de búsqueda personalizados. A menudo, las consultas de los usuarios de Internet contienen múltiples significados y abarcan diferentes campos. Como resultado, los resultados de búsqueda mostrados por el motor de búsqueda contienen multitud de información, mucha de la cual no está relacionada con el usuario. Los autores propusieron que la identidad del usuario y sus preferencias influyen considerablemente en el significado de las consultas y pueden reducir en gran medida la ambigüedad de las palabras clave. El equipo de investigación creó un modelo basado en metadatos para extraer información de los usuarios con evercookie, e integró este modelo de intereses del usuario en el motor de búsqueda para mejorar la personalización de los resultados. El equipo era consciente de que las cookies tradicionales pueden ser eliminadas fácilmente por los participantes en los experimentos, lo que conlleva datos experimentales incompletos. Por ello, el equipo de investigación aprovechó la persistencia de evercookie. [ 4 ]
Aplicaciones controvertidas
Demanda por privacidad contra KISSMetrics
El viernes 29 de julio de 2011, un equipo de investigación de la Universidad de California, Berkeley, rastreó los 100 sitios web más visitados de EE. UU. según QuantCast. El equipo descubrió que KISSmetrics, un sitio web de terceros que proporciona herramientas de análisis de marketing, utilizaba cookies HTTP, cookies Flash, ETags y algunos, pero no todos, los mecanismos de almacenamiento empleados en el proyecto Evercookie de Samy Kamkar para recuperar la información eliminada del usuario. [ 1 ] Otros sitios web populares, como hulu.com y spotify.com, empleaban KISSmetrics para recuperar cookies HTML5 y HTTP de primera parte. El equipo de investigación afirmó que esta era la primera vez que se observaba el uso de ETag en entornos comerciales. [ 15 ]
El mismo día de la publicación del informe, Hulu y Spotify anunciaron la suspensión del uso de KISSmetrics para una investigación más exhaustiva. [ 26 ] Dos consumidores demandaron a KISSmetrics por su violación de la privacidad del usuario. [ 27 ] KISSmetrics revisó sus políticas de privacidad durante el fin de semana, indicando que la empresa había respetado plenamente la voluntad de los clientes si optaban por no ser rastreados. El 4 de agosto de 2011, el director ejecutivo de KISSmetrics, Hiten Shah, negó la implementación de Evercookie y otros mecanismos de seguimiento mencionados en el informe, y afirmó que la empresa solo utilizaba rastreadores de cookies legítimos de origen. [ 1 ] El 19 de octubre de 2012, KISSmetrics acordó pagar más de 500 000 dólares para resolver la acusación y prometió abstenerse de utilizar Evercookie. [ 28 ] [ 29 ]
Seguimiento de Tor por la NSA
En 2013, Edward Snowden reveló una presentación interna de la Agencia de Seguridad Nacional ( NSA ) que sugería el uso de Evercookie en la vigilancia gubernamental para rastrear a los usuarios de Tor. [ 5 ] [ 30 ] El blog de TOR respondió a este documento filtrado en una publicación, asegurando que los paquetes del navegador TOR y el sistema operativo Tails brindan fuertes protecciones contra Evercookie. [ 31 ] [ 32 ]
Actitudes del público hacia el seguimiento de datos
Evercookie, y muchas otras nuevas tecnologías surgidas en el seguimiento persistente de datos, es una respuesta a la tendencia de los usuarios de internet a eliminar el almacenamiento de cookies. En este sistema de intercambio de información, algunos consumidores creen que se les compensa con información más personalizada, o a veces incluso con una compensación financiera por parte de las empresas relacionadas. [ 33 ] Sin embargo, investigaciones recientes relacionadas muestran una brecha entre las expectativas del consumidor y los anunciantes. [ 34 ] Una encuesta del Wall Street Journal mostró que el 72% se sintió ofendido cuando vio anuncios dirigidos mientras navegaba por internet. Otra encuesta mostró que el 66% de los estadounidenses tenía una opinión negativa sobre cómo los anunciantes rastrean sus datos para generar información individualizada. En otra encuesta, el 52% de los encuestados dijo que le gustaría desactivar la publicidad conductual. [ 35 ] Sin embargo, el seguimiento de datos persiste. [ 36 ] [ 37 ]
Véase también
- Cookie zombie : cookie que se recrea después de ser eliminada.
- Huella digital del dispositivo : un concepto en informática.
- Huella digital del lienzo : técnica de huella digital del navegador
- Seguimiento web : recopilación de información sobre el uso que hacen los usuarios de los sitios web.
- Subasta en tiempo real : subasta automatizada de anuncios.
- Privacidad en Internet
- Caché (informática) : almacenamiento adicional que permite un acceso más rápido al almacenamiento principal.
- Seguridad del navegador : Aplicación de la seguridad de Internet a los navegadores web.
Referencias
- 1 2 3 4 5 6 Bujlow, Tomasz; Carela-Espanol, Valentin; Lee, Beom-Ryeol; Barlet-Ros, Pere (2017). "Un estudio sobre el seguimiento web: mecanismos, implicaciones y defensas" . Actas del IEEE . 105 (8): 1476– 1510. doi : 10.1109/jproc.2016.2637878 . hdl : 2117/108437 . ISSN 0018-9219 . S2CID 2662250 .
- 1 2 Acar, Gunes; Eubank, Christian; Englehardt, Steven; Juarez, Marc; Narayanan, Arvind; Diaz, Claudia (2014). "La web nunca olvida" . Actas de la Conferencia ACM SIGSAC de 2014 sobre seguridad informática y de comunicaciones . Nueva York, Nueva York, EE. UU.: ACM Press. págs. 674–689 . doi : 10.1145/2660267.2660347 . ISBN 978-1-4503-2957-6. S2CID 8127620 .
- 1 2 Bashir, Muhammad Ahmad; Wilson, Christo (2018-10-01). "Difusión de datos de seguimiento de usuarios en el ecosistema de publicidad en línea" . Actas sobre tecnologías de mejora de la privacidad . 2018 (4): 85– 103. doi : 10.1515/popets-2018-0033 . ISSN 2299-0984 . S2CID 52088002 .
- 1 2 3 Kramár, Tomáš; Barla, Míchal; Bieliková, María (1 de febrero de 2013). "Personalizar la búsqueda utilizando un modelo de interés socialmente mejorado, creado a partir del flujo de actividad del usuario" . Revista de ingeniería web . 12 ( 1– 2): 65– 92. ISSN 1540-9589 .
- 1 2 3 Kobusińska, Anna; Pawluczuk, Kamil; Brzeziński, Jerzy (2018). "Análisis de información de huellas dactilares de Big Data para la sostenibilidad" . Sistemas informáticos de generación futura . 86 : 1321– 1337. doi : 10.1016/j.future.2017.12.061 . ISSN 0167-739X . S2CID 49646910 .
- ↑ Koop, Martin; Tews, Erik; Katzenbeisser, Stefan (1 de octubre de 2020). "Evaluación exhaustiva del seguimiento de redirecciones y el uso de enlaces" . Actas sobre tecnologías de mejora de la privacidad . 2020 (4): 394–413 . doi : 10.2478/popets-2020-0079 . ISSN 2299-0984 .
- ↑ Al-Fannah, Nasser Mohammed; Mitchell, Chris (2020-01-07). "Demasiado poco, demasiado tarde: ¿podemos controlar la huella digital del navegador?" . Journal of Intellectual Capital . 21 (2): 165– 180. doi : 10.1108/jic-04-2019-0067 . ISSN 1469-1930 . S2CID 212957853 .
- ^ Schmidt, Jonathan (6 de marzo de 2020). "¿El lado oscuro todavía tiene (alguna vez) cookies?" (PDF) . Technischer Berich (18).
- ↑ Zhiju, Yang; Chuan, Yue (1 de abril de 2020). "Estudio comparativo de medición del seguimiento web en entornos móviles y de escritorio" . Actas sobre tecnologías de mejora de la privacidad . Recuperado el 11 de diciembre de 2020 .
- 1 2 3 Yue, Chuan; Xie, Mengjun; Wang, Haining (septiembre de 2010). "Un sistema automático de gestión de cookies HTTP" . Computer Networks . 54 (13): 2182– 2198. doi : 10.1016/j.comnet.2010.03.006 . ISSN 1389-1286 .
- ↑ fouad, Imane; Bielova, Nataliia; Legout, Arnaud; Sarafijanovic-Djukic, Natasa (2020-04-01). "Missed by Filter Lists: Detecting Unknown Third-Party Trackers with Invisible Pixels" . Proceedings on Privacy Enhancing Technologies . 2020 (2): 499– 518. arXiv : 1812.01514 . doi : 10.2478/popets-2020-0038 . ISSN 2299-0984 .
- ↑ Cook, John; Nithyanand, Rishab; Shafiq, Zubair (2020-01-01). "Inferring Tracker-Advertiser Relationships in the Online Advertising Ecosystem using Header Bidding" . Proceedings on Privacy Enhancing Technologies . 2020 (1): 65–82 . arXiv : 1907.07275 . doi : 10.2478/popets-2020-0005 . ISSN 2299-0984 .
- 1 2 Acar, Gunes; Eubank, Christian; Englehardt, Steven; Juarez, Marc; Narayanan, Arvind; Diaz, Claudia (2014). "La web nunca olvida" . Actas de la Conferencia ACM SIGSAC de 2014 sobre seguridad informática y de comunicaciones . Scottsdale, Arizona, EE. UU.: ACM Press. págs. 674–689 . doi : 10.1145/2660267.2660347 . ISBN 978-1-4503-2957-6. S2CID 8127620 .
- ^ Soltani, Ashkán; Canty, Shannon; Mayo, Quintín; Thomas, Lauren; Hoofnagle, Chris Jay (10 de agosto de 2009). «Cookies Flash y Privacidad» . Rochester, Nueva York. doi : 10.2139/ssrn.1446862 . S2CID 6414306 . SSRN 1446862 .
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - 1 2 Ayenson, Mika D.; Wambach, Dietrich James; Soltani, Ashkan; Bien, Natán; Hoofnagle, Chris Jay (29 de julio de 2011). "Cookies Flash y privacidad II: ahora con HTML5 y reaparición de ETag" . Rochester, Nueva York. doi : 10.2139/ssrn.1898390 . SSRN 1898390 .
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - ↑ Andrés, José Ángel González (1 de julio de 2011). "Denegación de identidad en Internet" . Inteligencia y Seguridad . 2011 (10): 75– 101. doi : 10.5211/iys.10.article6 . ISSN 1887-293X .
- ^ " Samy Kamkar - Evercookie " .
- ↑ "Código fuente de Evercookie" . GitHub . 13 de octubre de 2010. Consultado el 28 de octubre de 2010 .
- ↑ "Schneier sobre seguridad - Evercookies" . 23 de septiembre de 2010. Consultado el 28 de octubre de 2010 .
- ↑ "Cómo abordar los ataques de secuencias de comandos entre sitios (XSS) en el ciberespacio" , Seguridad de sistemas ciberfísicos , CRC Press, 6 de octubre de 2015, págs. 350–367 , doi : 10.1201/b19311-18 , ISBN 978-0-429-09104-9, consultado el 11 de diciembre de 2020
- ↑ "Es posible matar a la cookie eterna" . 27/10/2010.
- ↑ Vega, Tanzina (11 de octubre de 2010). "Nuevo código web genera preocupación por los riesgos para la privacidad (Publicado en 2010)" . The New York Times . ISSN 0362-4331 . Consultado el 6 de diciembre de 2020 .
- ↑ Lennon, Mike (10 de noviembre de 2010). "Nevercookie se come a Evercookie con un nuevo complemento para Firefox" . Recuperado el 25 de julio de 2022 .
- ↑ Nielsen, Janne (2019-10-02). "Experimentando con métodos computacionales para estudios a gran escala de tecnologías de seguimiento en archivos web" . Internet Histories . 3 ( 3–4 ): 293–315 . doi : 10.1080/24701475.2019.1671074 . ISSN 2470-1475 . S2CID 208121899 .
- ↑ Samarasinghe, Nayanamana; Mannan, Mohammad (noviembre de 2019). "Hacia una perspectiva global sobre el seguimiento web" . Computers & Security . 87 101569. doi : 10.1016/j.cose.2019.101569 . ISSN 0167-4048 . S2CID 199582679 .
- ↑ "Investigadores denuncian a sitios web por rastrear usuarios mediante tácticas encubiertas" . Berkeley Law . 10 de agosto de 2011. Consultado el 6 de diciembre de 2020 .
- ↑ "KISSmetrics y Hulu demandadas por nueva tecnología de seguimiento" . www.mediapost.com . Consultado el 6 de diciembre de 2020 .
- ↑ "KISSmetrics llega a un acuerdo en la demanda por supercookies" . www.mediapost.com . Consultado el 6 de diciembre de 2020 .
- ↑ Drury, Alexandra (2012). "Cómo se rastrean y utilizan las identidades de los usuarios de Internet" . Tulane Journal of Technology & Intellectual Property . 15. ISSN 2169-4567 .
- ↑ "Tor apesta" (PDF) . edwardsnowden.com .
- ↑ "TOR atacado, posiblemente por la NSA" . Seguridad de redes . 2013 (8): 1–2 . Agosto de 2013. doi : 10.1016/s1353-4858(13)70086-2 . ISSN 1353-4858 .
- ↑ Vlajic, Natalija; Madani, Pooria; Nguyen, Ethan (2018-04-03). "Seguimiento del flujo de clics de los usuarios de TOR: puede ser más fácil de lo que piensas" . Journal of Cyber Security Technology . 2 (2): 92– 108. doi : 10.1080/23742917.2018.1518060 . ISSN 2374-2917 . S2CID 169615236 .
- ↑ Martin, Kelly D.; Murphy, Patrick E. (22 de septiembre de 2016). "El papel de la privacidad de los datos en el marketing" . Journal of the Academy of Marketing Science . 45 (2): 135– 155. doi : 10.1007/s11747-016-0495-4 . ISSN 0092-0703 . S2CID 168554897 .
- ↑ Chen, G.; Cox, JH; Uluagac, AS; Copeland, JA (tercer trimestre de 2016). "Análisis exhaustivo de las tecnologías de publicidad digital". IEEE Communications Surveys and Tutorials . 18 (3): 2124– 2148. doi : 10.1109/COMST.2016.2519912 . ISSN 1553-877X . S2CID 32263374 .
- ↑ Korolova, A. (diciembre de 2010). «Violaciones de la privacidad mediante anuncios microsegmentados: un estudio de caso» . 2010 IEEE International Conference on Data Mining Workshops . pp. 474–482 . doi : 10.1109/ICDMW.2010.137 . ISBN 978-1-4244-9244-2. S2CID 206785467 .
- ↑ Mellet, Kevin; Beauvisage, Thomas (2 de septiembre de 2019). "Monstruos de las galletas. Anatomía de una infraestructura de mercado digital" . Consumption Markets & Culture . 23 (2): 110–129 . doi : 10.1080/10253866.2019.1661246 . ISSN 1025-3866 . S2CID 203058303 .
- ↑ Raley, Rita (2013), "Dataveillance and Countervailance" (PDF) , "Raw Data" Is an Oxymoron , The MIT Press, pp. 121–146 , doi : 10.7551/mitpress/9302.003.0009 , ISBN 978-0-262-31232-5, S2CID 199828237 , consultado el 11/12/2020
- software de privacidad en Internet
- malware