image

Supercookies lastig te verwijderen

donderdag 18 augustus 2011, 12:21 door Redactie, 12 reacties

De supercookies waar een onderzoeker van een Amerikaanse universiteit begin augustus voor waarschuwde, zijn lastig te verwijderen en te voorkomen, zo blijkt uit een gedetailleerdere beschrijving. 25 Amerikaanse bedrijven werden in de VS aangeklaagd wegens het gebruik van trackingsoftware om het klikgedrag van hun bezoekers te monitoren.

De trackingsoftware, ETags genaamd, was ontwikkeld door het bedrijf KISSmetrics en zou in staat zijn om verwijderde cookies weer te herstellen. Het werd onder andere gebruikt op Hulu, Spotify en GigaOm.

KISSmetrics is gestopt met het gebruik van ETags nadat onderzoekers van UC Berkeley een rapport over de technologie publiceerden. In het rapport staat dat KISSmetrics ETags gebruikt om informatie in de browsercache van consumenten op te slaan. Als gebruikers hun cookies verwijderen, zijn ze via informatie van de ETags weer te herstellen.

Cookie
Onderzoeker Ashkan Soltani heeft nu de technische werking van ETags geopenbaard en gaat dieper in op de gevolgen die het voor de privacy heeft. KISSmetrics liet in een reactie weten dat het "grote moeite doet" om geen informatie van gebruikers op te slaan waarmee het surfgedrag te linken is, maar volgens Soltani ontvangt het bedrijf wel degelijk deze informatie. "Tenzij alle logbestanden meteen worden verwijderd, ontvangt en bewaart KISSmetrics zeer waarschijnlijk informatie over het surfgedrag van gebruikers op meerdere websites, ook al blokkeren deze gebruikers alle cookies."

Daarnaast biedt ook het gebruik van de private browsing mode die de meeste browsers bieden geen bescherming. Volgens Soltani is de enige manier om dit soort tracking tegen te gaan het blokkeren van alle cookies en het legen van de browser cache na elke bezochte website.

Reacties (12)
18-08-2011, 13:37 door Anoniem
In de gedailleerde beschrijving zie ik dat Flash cookies en html5 cookies hiervoor worden gebruikt. Voor het verwijderen van de Flash cookies gebruik in de Better Privacy plugin van Firefox.
Weet iemand hoe je de HTML5 local storage cookies kunt verwijderen en of daar ook een plugin voor is?
18-08-2011, 14:02 door wizzkizz
Volgens Soltani is de enige manier om dit soort tracking tegen te gaan het blokkeren van alle cookies en het legen van de browser cache na elke bezochte website.
Of het uitschakelen van cache, bij een voldoende snelle internetverbinding ook nog een optie. Sowieso alleen cache in RAM-gebruiken, zodat de volgende sessie niet herleidbaar is naar de vorige. Op die manier kan dan hooguit binnen één sessie je surfgedrag gevolgd worden. Nog steeds vervelend natuurlijk, maar de impact is minder groot. Of je stuurt standaard een gespoofte ETag header mee, maar dat staat in werking bijna gelijk aan het uitschakelen van je cache.
18-08-2011, 15:19 door Anoniem
Sandboxie draaien, alles leeg gooien na afloop van internetten.
18-08-2011, 19:01 door [Account Verwijderd]
[Verwijderd]
18-08-2011, 19:55 door wizzkizz
Door LwMw: Weet iemand hoe ik deze supercookies kan verwijderen in respectievelijk IE8 en FF6. Graag stap voor stap, want ik heb ergens gelezen dat het in FF kan bij Better Privacy, maar ik weet niet waar ik dat kan vinden.
De methode die in het artikel beschreven wordt, werkt middels ETags. Een ETag is een soort van code de server mee kan sturen als je (bijvoorbeeld) een plaatje op internet bekijkt. Het plaatje en de code worden vervolgens door je browser in een cache-geheugen gestopt. Als de browser weer dat plaatje wil bekijken, stuurt die eerst de ETag naar de server, om de kijken of de afbeelding is veranderd. Als de server doorgeeft dat er niets is veranderd, haalt je browser de afbeelding uit het cache-geheugen. Is de afbeelding wel gewijzigd, dan haalt je browser de nieuwste versie van de afbeelding op. Meer details hierover op Wikipedia (EN): https://secure.wikimedia.org/wikipedia/en/wiki/HTTP_ETag.

Wat deze supercookie betreft, die maakt gebruik van de ETags. De informatie die normaal in cookies of LSO's (flash cookies) wordt opgeslagen, wordt nu óók in deze ETags meegestuurd. Als je dus de cookies en LSO's verwijdert, worden die weer opnieuw aangemaakt (of vervangen door) met behulp van deze ETags op het moment dat jouw browser controleert of de afbeelding die je opvraagt nog steeds hetzelfde is. Zodra de server namelijk die ETag weer krijgt, zal deze weer een cookie meesturen naar jouw browser.

Het is erg lastig om deze manier van tracking tegen te gaan, zodra je enige vorm van caching gebruikt. BetterPrivacy helpt hier in ieder geval (nog) niet tegen, omdat deze ETags zijn vastgelegd in de specificaties van het HTTP. Geen gebruik maken van cache is volgens mij de enige manier om je hiertegen te wapenen, maar vertraagt het surfen aanmerkelijk. Zie evt. ook mijn post van 14:02.

[edit]
2 Firefox plugins gevonden die hiertegen claimen te beschermen:
https://addons.mozilla.org/en-US/firefox/addon/safecache/
https://addons.mozilla.org/en-US/firefox/addon/safehistory/

@anoniem (13:37)
In Firefox kun je local storage uitzetten op de volgende wijze. Type in de adresbalk in about:config. Zoek naar de sleutel dom.storage.enabled en zet de waarde hiervan op false. Als deze sleutel niet bestaat, kun je deze aanmaken.
18-08-2011, 21:06 door Anoniem
Kabel uit je pc trekken, met een alu hoedje in bad gaan zitten

Het hebben van cookies heeft namelijk ook voordelen, hierdoor zijn veel websites en software gratis.
Daarnaast toont men banners met interessante(re) onderwerpen op basis van eerder surf-gedrag i.p.v. reclame over iets wat je geen moer interesseert.

Wat ik wel kwalijk vind is dat;
- men op basis van aankopen binnen een account, dus achter een login zitten en prive zijn reclame tonen(uiteraard afhankelijk van de privacy voorwaarden van een betreffende website);
- dat men op basis van inhoud van verstuurde en ontvangen e-mails buiten deze applicatie gerelateerde reclame toont op basis van inhoud, e-mail is prive.

Reclame puur op surf gedrag is in mijn ogen niet direct aanslag op privacy.
Jij bent over het algemeen de enige gebruiker van de pc/browser.

Het zou wel goed zijn dat men de opt-out van de browser is meer moet respecteert.

Ik gebruik overigens zelf al tijden met veel plezier de "Ad Block Plus" plug-in voor Mozilla.

Jeroen
18-08-2011, 21:32 door Anoniem
Door LwMw: Weet iemand hoe ik deze supercookies kan verwijderen in respectievelijk IE8 en FF6. Graag stap voor stap, want ik heb ergens gelezen dat het in FF kan bij Better Privacy, maar ik weet niet waar ik dat kan vinden.
Met ccleaner (slim http://www.piriform.com/ccleaner/download/slim) of met http://bleachbit.sourceforge.net/ kom je heel ver, ook onder IE. In IE9 kun je ook gebruik maken van Tracking Protection, bv
- EasyPrivacy Tracking Protection List https://easylist.adblockplus.org/en/#easyprivacytpl
- Fanboy Adblock List & Fanboy Tracking List http://www.fanboy.co.nz/ie.html
19-08-2011, 04:02 door Anoniem
Ik zeg maar 1 ding: Samy en Evercookie
19-08-2011, 12:28 door Anoniem
@Anoniem 21:32
CCleaner en BleachBit helpen niet.
Het probleem met deze techniek is dat de cookies weer worden aangemaakt bij de eerstvolgende sessie ("respawning').
19-08-2011, 12:32 door Anoniem
@wizzkid
Goeie samenvatting van de gebruikte techniek.
Zou het mogelijk zijn om op ETags te filteren met bijv. een lokale proxy als Proximotron?
19-08-2011, 14:52 door Anoniem
Als je flashplayer hebt onder Win XP ga dan in het configuratiescherm en zet dat op klassieke weergave daat zie je een pictogram staan van Flash Player die de Flash Player Settings Manager is.
Hierin kan je enkele instellingen maken zodat niet alles op je pc zal opgeslagen worden.
Mocht je dit vrij fanatiek zetten kan het wel zijn dat het internetten ietsje kaler zal worden.
In win7 moet ik dat nog even nakijken.

Handig misschien??

* CCleaner
* Auslogics Boostspeed (sectoe geavanceerde instrumenten: Opkuis en geschiedenis verwijderen)
* InPrivate inschakelen?
* pop-up blokkering op zijn hoogste?

http://blogs.msdn.com/b/ie/archive/2011/05/03/deleting-flash-cookies-made-easier.aspx
04-09-2011, 20:55 door Anoniem
In IE9: Extra, Internetopties, geavanceerd, vinkje weghalen bij DOM-opslag.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.