重访 Hotjar 的数据外泄问题
计算机与社会
2023-09-21 v1
摘要
会话重放脚本允许网站所有者记录每位网站访客的交互,并聚合这些交互以揭示访客的兴趣与问题。然而,先前的研究将此类技术认定为侵犯隐私。本立场论文更新了关于 Hotjar 数据收集的信息。它重访先前的发现以检测并描述其中的变化。收集输入的默认策略已改变;记录脚本仅从显式允许的输入元素中收集信息。尽管如此,Hotjar 确实会记录反映用户在输入 HTML 元素之外行为的内容。即便我们提出了可防止所反射内容泄露的改动,我们仍认为此类改动在实践中极有可能不会出现。本文讨论了在处理 TLS 方面的改进。不仅网页运营者通过加密连接与 Hotjar 交互,而且 Hotjar 脚本在不被 TLS 保护的站点上无法工作。Hotjar 尊重“请勿追踪”(Do Not Track)信号;然而,即便在启用“请勿追踪”设置的情况下,用户仍需连接到 Hotjar。更糟的是,恶意网站运营者可诱骗 Hotjar 记录启用了“请勿追踪”设置的用户的会话。最后,我们提出并论证了将 GDPR 第 25 条义务扩展至处理者(processors)的必要性。
引用
@article{arxiv.2309.11253,
title = {Data Exfiltration by Hotjar Revisited},
author = {Libor Polčák and Alexandra Slezáková},
journal= {arXiv preprint arXiv:2309.11253},
year = {2023}
}
备注
WEBIST, 19th International Conference on Web Information Systems and Technologies, https://www.insticc.org/node/technicalprogram/WEBIST/2023