In de naam van veiligheid blijkt Google gebruikers van Chrome te bespioneren, aldus een bekende beveiligingsonderzoeker. Robert Hansen uitte eerder al kritiek op de Google Safe Browsing feature, waarmee de zoekgigant ook Firefox-gebruikers in de gaten houdt. Het gaat hier om een blacklist van bekende phishing en malware websites die de browser regelmatig downloadt. Tijdens een experiment met Firefox ontdekte Hansen dat er 30 keer per uur naar Google werd "gebeld". Daar is op zichzelf niets mis mee, aldus de onderzoeker, behalve dat er ook een cookie met een unieke crypto string terug naar Google wordt gestuurd.
Dit cookie is dan ook het probleem, aangezien die uniek per browser is. "Stel je voor dat een aanvaller zijn browser al een tijdje gebruikt, en vervolgens via een draadloos netwerk een aanval uitvoert. Het cookie belt nog steeds periodiek naar Google. Als het gehackte bedrijf een gerechtelijk bevel krijgt, kan Google in theorie het echte IP-adres van de aanvaller achterhalen." Google zou dit kunnen doen door het IP van de aanvaller te correleren met de tijd dat de aanval plaatsvond. Vervolgens kan men kijken welke andere IP-adressen het cookie gebruikte.
Kippenvel
Bij de eigen browser van Google, Chrome, is de situatie nog veel erger. Naast de Safe Browsing informatie stuurt de browser ook elke vijf uur het "machineid" en "userid" terug naar de zoekgigant. Gegevens gebaseerd op de gebruiker en diens computer. Deze informatie wordt naast andere browser gegevens verstuurd om Google voor een update te vragen. Hansen vraagt zich af waarom het versienummer van de browser niet voldoende voor Google is om een een update te sturen. "Ik kan gewoon niet geloven dat dit niet voor tracking wordt gebruikt. Dit valt gewoon niet meer te ontkennen. Wat een perfecte manier om mensen te bespioneren...door hun eigen browser in de naam van veiligheid tegen hen te gebruiken."
Het beleid van Google stelt dat het deze informatie niet op de een of andere manier gebruikt, maar volgens Hansen is dat allemaal irrelevant als men een gerechtelijk bevel krijgt. "Ze hebben het recht, verantwoordelijkheid en mogelijkheid om je te volgen en iedereen die hun producten gebruikt als een rechter dit ze opdraagt." Het zou in dit geval wel om Amerika gaan, aangezien het juridisch systeem in de rest van de wereld verschilt. "Het enige dat ik kan zeggen is dat deze feature mij kippenvel geeft."
Uitschakelen
Firefox-gebruikers kunnen Safe Browsing uitschakelen door naar Tools > Opties > Security te gaan en vervolgens bij “Block reported attack sites” en “Block reported web forgeries" het vinkje te verwijderen. In het geval van Google Chrome is er geen mogelijkheid om het lekken van informatie naar Google te voorkomen. Hansen raadt het gebruik van de browser dan ook af.
Deze posting is gelocked. Reageren is niet meer mogelijk.