aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
阅读:1936回复:13

一种新概念的指纹

楼主#
更多 发布于:2016-10-12 21:29
https://github.com/RobinLinus/socialmedia-leak
在线演示 https://robinlinus.github.io/socialmedia-leak/
利用了网站登录入口的回调参数
除去完全禁用 javascript 外几乎无法从浏览器这里避免这种攻击

利用 Container Tab 隔离登录的网站到不同的分类下可以在某种程度上减少泄露的信息
https://www.firefox.net.cn/read-53424
但使用上肯定会稍显不便
fang5566
管理员
管理员
  • UID3719
  • 注册日期2005-03-07
  • 最后登录2025-04-28
  • 发帖数18492
  • 经验4848枚
  • 威望5点
  • 贡献值4324点
  • 好评度1117点
  • 社区居民
  • 最爱沙发
  • 忠实会员
  • 终身成就
1楼#
发布于:2016-10-13 10:44
Container Tab 也只能隔离部分数据,如果真采用这种指纹跟踪技术,那的确是挺可怕的。
Firefox More than meets your experience
文科
千年狐狸
千年狐狸
  • UID39959
  • 注册日期2013-10-17
  • 最后登录2019-07-27
  • 发帖数2069
  • 经验1328枚
  • 威望4点
  • 贡献值340点
  • 好评度256点
  • 最爱沙发
  • 社区居民
  • 忠实会员
2楼#
发布于:2016-10-13 21:40

图片:BaiduShurufa_2016-10-13_21-35-50.jpg


全部被屏蔽了
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
3楼#
发布于:2016-10-13 22:16
文科:全部被屏蔽了回到原帖
https://news.ycombinator.com/item?id=12695817

我又细细捋了一遍逻辑
这应该还是第三方 cookie 的锅
我有用 cookie monster
看来 cookie monster 的实现有点问题
文科
千年狐狸
千年狐狸
  • UID39959
  • 注册日期2013-10-17
  • 最后登录2019-07-27
  • 发帖数2069
  • 经验1328枚
  • 威望4点
  • 贡献值340点
  • 好评度256点
  • 最爱沙发
  • 社区居民
  • 忠实会员
4楼#
发布于:2016-10-13 22:39
aaaa007cn:https://news.ycombinator.com/item?id=12695817

我又细细捋了一遍逻辑
这应该还是第三方 cookie 的锅
我有用 cookie monster
看来 cookie monster 的实现有点问...
回到原帖
cookie monster怎么了?
白左
千年狐狸
千年狐狸
  • UID34985
  • 注册日期2010-12-29
  • 最后登录2025-04-27
  • 发帖数2040
  • 经验656枚
  • 威望0点
  • 贡献值364点
  • 好评度69点
  • 社区居民
  • 忠实会员
5楼#
发布于:2016-10-14 20:51
被泄露登陆的社交网站……会造成什么问题呢?
更精确的clickjacking?
-いたんですか? -ええ、ずっと
taoww
非常火狐
非常火狐
  • UID39284
  • 注册日期2013-03-18
  • 最后登录2025-04-21
  • 发帖数662
  • 经验607枚
  • 威望0点
  • 贡献值110点
  • 好评度114点
6楼#
发布于:2016-10-14 21:44
文科:全部被屏蔽了回到原帖
你这个说明不了什么问题。如果有那些网站的账号的话,保持它们登录状态才能看到是否有泄漏。而且socialmedia-那条规则完全不能应对用这种技术的网站,只能针对这个demo站点
taoww
非常火狐
非常火狐
  • UID39284
  • 注册日期2013-03-18
  • 最后登录2025-04-21
  • 发帖数662
  • 经验607枚
  • 威望0点
  • 贡献值110点
  • 好评度114点
7楼#
发布于:2016-10-14 21:48
白左:被泄露登陆的社交网站……会造成什么问题呢?
更精确的clickjacking?
回到原帖
泄漏个人兴趣和行为啊。比如你登录了github那十有八九是个程序员,登录了airbnb说明要么你准备去旅行要么是房东
taoww
非常火狐
非常火狐
  • UID39284
  • 注册日期2013-03-18
  • 最后登录2025-04-21
  • 发帖数662
  • 经验607枚
  • 威望0点
  • 贡献值110点
  • 好评度114点
8楼#
发布于:2016-10-14 21:52
所以我的umatrix默认不允许来自第三方站点的图片和cookie,网站用完就点退出而不是直接关标签。
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
9楼#
发布于:2016-10-14 22:14
文科:cookie monster怎么了?回到原帖
如果设置许可某个域名设置 cookie
cookie monster 对于来自此域名的第三方 cookie 同样许可
即使 firefox 里设置禁用第三方 cookie

这个演示实际上还是利用了第三方 cookie
虽然原本设计上访问的网站是不能读取第三方 cookie 的
参见
https://www.firefox.net.cn/read-53562
但是这个演示利用了登录页面的漏洞
导致客户端非预期地泄漏了本不应泄漏的信息
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
10楼#
发布于:2016-10-14 22:46
白左:被泄露登陆的社交网站……会造成什么问题呢?
更精确的clickjacking?
回到原帖
虽然原文写的是 socialmedia-leak
但这种方式可以应用到任意登录页面设计上存在 *缺陷* 的网站

另外我觉得这不应该叫指纹
应该叫做泄漏个人隐私给第三方
虽然作者这么起名就是了

配合其他用于跟踪的超级指纹
可以更好的描绘出你这个个体的特征、兴趣、爱好
可用于定向广告、定向 MITM、钓鱼、社工、执法等
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
11楼#
发布于:2016-10-14 22:48
taoww:所以我的umatrix默认不允许来自第三方站点的图片和cookie,网站用完就点退出而不是直接关标签。回到原帖
便利安全难两全
taoww
非常火狐
非常火狐
  • UID39284
  • 注册日期2013-03-18
  • 最后登录2025-04-21
  • 发帖数662
  • 经验607枚
  • 威望0点
  • 贡献值110点
  • 好评度114点
12楼#
发布于:2016-10-15 11:06
aaaa007cn:如果设置许可某个域名设置 cookie
cookie monster 对于来自此域名的第三方 cookie 同样许可
即使 firefox 里设置禁用第三方 cookie

这个演示实际上还是利用了第三方 cookie
虽然原本设计上访问的...
回到原帖
设置里的第三方cookie只管在本机设置又不管送出,因为本来发送请求时就应当带上已有的cookie
其实第三方网站可以在一定程度上处理这个问题,比如对这类请求检查一下referer
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
13楼#
发布于:2016-10-16 21:37
taoww:设置里的第三方cookie只管在本机设置又不管送出,因为本来发送请求时就应当带上已有的cookie
其实第三方网站可以在一定程度上处理这个问题,比如对这类请求检查一下referer
回到原帖
开 F12 看请求
第三方 cookie 设 always 或者 from visited 会带 cookie 出站
设 never 就完全剥除 cookie
游客

返回顶部