Articulo de referencia

Galleta zombie

Una cookie zombie es un fragmento de datos que se suele utilizar para rastrear a los usuarios. Este fragmento es creado por un servidor web mientras el usuario navega por un sit...

Una cookie zombie es un fragmento de datos que se suele utilizar para rastrear a los usuarios. Este fragmento es creado por un servidor web mientras el usuario navega por un sitio web y se almacena en el ordenador u otro dispositivo del usuario mediante su navegador web , de forma similar a las cookies HTTP habituales , pero con mecanismos que impiden que el usuario las elimine. Las cookies zombie pueden almacenarse en múltiples ubicaciones; dado que no eliminar todas las copias de la cookie zombie hace que su eliminación sea reversible, pueden resultar difíciles de eliminar. [ 1 ] Como no se basan completamente en los protocolos de cookies habituales, el navegador web del visitante puede seguir recreando las cookies eliminadas aunque el usuario haya optado por no recibirlas.

Objetivo

Las empresas de análisis web utilizan cookies para rastrear el uso de Internet y las páginas visitadas con fines de investigación de mercado . [ 2 ] Los sitios que desean recopilar estadísticas de usuario instalan una cookie de un sitio de seguimiento de tráfico que recopila datos del usuario. A medida que el usuario navega por la web, la cookie agrega más información de cada sitio que utiliza la cookie de seguimiento de tráfico y la envía de vuelta al servidor de seguimiento principal.

Las cookies zombie permiten a las empresas de seguimiento de tráfico web recuperar información como el ID único de usuario anterior y continuar rastreando los hábitos de navegación personales. Cuando el ID de usuario se almacena fuera del almacenamiento de cookies de un solo navegador, por ejemplo, en una cabecera inyectada por la red en las solicitudes HTTP, las cookies zombie pueden rastrear a los usuarios en diferentes navegadores en la misma máquina. [ 3 ]

Las cookies zombie también se utilizan para recordar identificadores únicos que se usan para iniciar sesión en sitios web. Esto significa que, para un usuario que elimina todas sus cookies con regularidad, un sitio que utilice este método aún podrá personalizar la experiencia para ese usuario en particular.

Trascendencia

Un usuario que no desea ser rastreado puede optar por rechazar o bloquear las cookies de terceros o eliminarlas después de cada sesión de navegación. [ 4 ] Eliminar todas las cookies impedirá que algunos sitios rastreen a un usuario, pero también puede interferir con los sitios que los usuarios desean que los recuerden. Eliminar las cookies de seguimiento no es lo mismo que rechazarlas. Si se eliminan las cookies, los datos recopilados por las empresas de seguimiento se fragmentan. Por ejemplo, contar a la misma persona como dos usuarios únicos distintos aumentaría falsamente la estadística de usuarios únicos de ese sitio en particular. Por eso, algunas empresas de seguimiento utilizan un tipo de cookie zombie.

Implementación

Según TRUSTe : «Puedes obtener información valiosa de marketing al rastrear los movimientos de los usuarios individuales en tu sitio. Pero debes revelar el uso que haces de toda la información de identificación personal para cumplir con las directrices de Prácticas Justas de Información». [ 5 ]

Entre los posibles lugares donde se pueden esconder las galletas zombie se incluyen:

  • Cookies HTTP estándar
  • Almacenar cookies y leer el historial web
  • Almacenamiento de cookies en ETags HTTP
  • Almacenamiento de datos de usuario en Internet Explorer (a partir de IE9 , los datos de usuario ya no son compatibles).
  • Almacenamiento de sesión HTML5
  • Almacenamiento local HTML5
  • Almacenamiento global HTML5
  • Almacenamiento de bases de datos HTML5 mediante SQLite
  • Almacenar cookies en valores RGB de PNG autogenerados y almacenados en caché forzadamente usando la etiqueta Canvas de HTML5 para leer los píxeles (cookies) de vuelta.
  • Objetos compartidos locales (cookies de Flash)
  • Almacenamiento aislado Silverlight
  • Scripts de sincronización de cookies que funcionan como una cookie de caché y regeneran la cookie MUID [ 6 ]
  • TCP Fast Open
  • ID de sesión de TLS

Si un usuario no puede eliminar la cookie de cada uno de estos almacenes de datos, la cookie se recreará en todos ellos en la siguiente visita al sitio que utiliza esa cookie en particular. Cada empresa tiene su propia implementación de cookies zombie, las cuales se mantienen como propiedad intelectual. Existe una implementación de código abierto de cookies zombie, llamada Evercookie [ 7 ] .

Controversias

En 2015, TURN, una plataforma de intercambio de publicidad en línea , [ 8 ] introdujo cookies zombie basadas en objetos compartidos locales de Flash. [ 9 ] Los defensores de la privacidad denunciaron rápidamente la tecnología. [ 10 ]

Un estudio académico sobre las cookies zombie fue completado en 2009 por un equipo de investigadores de la UC Berkeley [ 11 ] , donde observaron que las cookies que habían sido eliminadas volvían a aparecer repetidamente. Consideraron esto una grave violación de la privacidad. Dado que la mayoría de los usuarios apenas son conscientes de los métodos de almacenamiento utilizados, es improbable que lleguen a eliminarlas todas. Según el informe de Berkeley: «pocos sitios web divulgan el uso de Flash en sus políticas de privacidad, y muchas empresas que utilizan Flash cuentan con la certificación de privacidad de TRUSTe». [ 11 ]

Ringleader Digital se esforzó por mantener una identificación de usuario persistente incluso cuando el usuario eliminaba las cookies y sus bases de datos HTML5. La única forma de desactivar el seguimiento era mediante el enlace de exclusión voluntaria de la empresa, que no proporcionaba ninguna confirmación. [ 12 ] Esto derivó en una demanda contra Ringleader Digital.

Las demandas por el caso Zombie Cookie se presentaron ante el Tribunal de Distrito de los Estados Unidos para el Distrito Central de California contra Quantcast , Clearspring , VideoEgg y sitios afiliados propiedad de Walt Disney Internet Group , Warner Bros. y otros. Según las acusaciones, se instalan cookies de Adobe Flash para "rastrear a los demandantes y miembros del grupo que visitaron sitios web de afiliados de cookies Flash que no pertenecen a Clearspring, interceptando sus transmisiones en línea sin previo aviso ni consentimiento". [ 13 ]

En 2011 se encontraron dos mecanismos de " supercookie " en sitios web de Microsoft, incluyendo la sincronización de cookies que regeneraba las cookies MUID. [ 6 ] Debido a la atención de los medios, Microsoft deshabilitó posteriormente este código. [ 14 ]

La indignación de los consumidores por las cookies Flash y la violación de su privacidad provocó audiencias en el Congreso de los Estados Unidos, encabezadas por los senadores Al Franken y John Rockefeller . Según se informa, las denuncias sobre las "cookies zombi" (también conocidas como cookies Flash) obligaron a Adobe Systems Inc. a dejar de procesar cookies Flash en el 98% de los dispositivos informáticos de los consumidores.

La plataforma de publicidad en línea TURN implementó cookies zombi en teléfonos móviles de Verizon , utilizando un número oculto e imposible de eliminar mediante el cual Verizon podía rastrear a sus clientes. Después de que un artículo de ProPublica revelara este hecho en enero de 2015, TURN afirmó haber suspendido el uso de sus cookies zombi. [ 8 ]

Referencias

  1. Sorensen, Ove (2013). «Cookies zombie: estudios de caso y mitigación». 8.ª Conferencia Internacional sobre Tecnología de Internet y Transacciones Seguras (ICITST-2013) . Londres: IEEE. pp. 321–326 . doi : 10.1109/ICITST.2013.6750214 . ISBN  978-1-908320-20-9.
  2. "Uso de cookies de Google Analytics en sitios web - Google Analytics - Google Developers" . Consultado el 29 de marzo de 2014 .
  3. Mayer, Jonathan (14 de enero de 2015). "La cookie zombie de Turn-Verizon" . WebPolicy.org . Recuperado el 22 de abril de 2015 .
  4. Dixon, Pam. "Consejos para el consumidor: Cómo optar por no participar en las cookies que te rastrean" . Foro Mundial de la Privacidad . Consultado el 10 de noviembre de 2010 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  5. "Mejores prácticas de privacidad en línea de TRUSTe" . truste.com. Archivado del original el 26 de octubre de 2011. Consultado el 29 de marzo de 2014 .
  6. 1 2 Mayer, Jonathan. "Rastreando a los rastreadores: la publicidad de Microsoft" . El Centro para Internet y la Sociedad. Archivado del original el 26 de septiembre de 2011. Recuperado el 28 de septiembre de 2011 .
  7. "evercookie - cookies persistentes virtualmente irrevocables" . samy.pl. Consultado el 29 de marzo de 2014 .
  8. 1 2 "Cookie Zombie: La cookie de seguimiento que no puedes eliminar"
  9. "Empresa elude a los consumidores que eliminan las cookies - InformationWeek" . informationweek.com. 31 de marzo de 2005. Archivado del original el 30 de abril de 2014. Consultado el 10 de abril de 2017 .
  10. "Página de cookies Flash de EPIC" . epic.org. Archivado del original el 12 de agosto de 2020. Consultado el 29 de marzo de 2014 .
  11. 1 2 Soltani, Ashkan; Canty, Shannon; Mayo, Quentin; Thomas, Lauren; Hoofnagle, Chris Jay (11 de agosto de 2009). "Cookies Flash y privacidad" . Revista electrónica SSRN . doi : 10.2139/ssrn.1446862 . S2CID 6414306 . 
  12. Cheng, Jacqui (22 de septiembre de 2010). "Guerra de cookies zombis: API de seguimiento malvada destinada a "concienciar"" . Ars Technica . Consultado el 29 de marzo de 2014 .
  13. "Usuarios de internet demandan a empresas alegando que el uso de cookies Flash es un hackeo" . out-law.com . Consultado el 29 de marzo de 2014 .
  14. Burt, David. "Actualización sobre el tema de las 'supercookies' utilizadas en MSN" . Consultado el 28 de septiembre de 2011 .
  • Huella digital del dispositivo : sitio que muestra cómo se restauran las cookies zombie.