中文

Cookie同步:那些你一直想知道却不敢问的一切

信息检索 2020-02-26 v3 密码学与安全

摘要

用户数据是数字广告的主要输入,为我们所知的免费互联网提供动力。因此,网络公司大量投资于精密的追踪机制,以获取可出售给数据市场和广告主的用户数据。然而,由于同源策略以及cookie作为网络上主要识别机制,每个追踪者以不同ID认识同一用户。为缓解此问题,Cookie同步(CSync)应运而生,在第三方之间建立信息共享通道,这些第三方可能直接或间接访问用户访问的网站。在后台,借助CSync,它们合并所拥有的用户数据,并重建用户的浏览历史,绕过同源策略。在本文中,我们使用来自850名真实移动用户的长达一年的网络日志,据我们所知首次对CSync进行深入研究。通过研究,我们旨在理解CSync协议的特征及其对网络用户隐私的影响。为此,我们设计并实现CONRAD,一种检测CSync事件及用户侧隐私丢失的整体机制,即便同步ID被混淆。利用CONRAD,我们发现97%的常规网络用户暴露于CSync:其中大多数在浏览首周内,且中位用户ID平均泄露给3.5个不同域。最后,我们看到CSync将追踪用户的域数量增加了6.75倍。

关键词

引用

@article{arxiv.1805.10505,
  title  = {Cookie Synchronization: Everything You Always Wanted to Know But Were Afraid to Ask},
  author = {Panagiotis Papadopoulos and Nicolas Kourtellis and Evangelos P. Markatos},
  journal= {arXiv preprint arXiv:1805.10505},
  year   = {2020}
}