中文

游戏中的 CNAME:基于 DNS 的追踪规避的大规模分析

密码学与安全 2021-03-08 v3

摘要

在线追踪是一场打地鼠游戏,一方是追踪者通过侵入性数据收集构建并利用用户行为画像获利,另一方是作为浏览器扩展、内置浏览器或 DNS 解析器部署的反追踪机制。面对普遍且不透明的在线追踪,越来越多的用户采用反追踪工具以保护隐私。因此,随着追踪者可收集的用户信息受到遏制,一些追踪者正在寻找规避这些追踪对策的方法。在本文中,我们报告了对一种反追踪规避方案的大规模纵向评估,该方案利用 CNAME 记录将追踪者资源纳入同站上下文,从而有效绕过使用基于固定主机名封锁列表的反追踪措施。利用历史 HTTP Archive 数据,我们发现这种追踪方案正迅速获得关注,尤其是在高流量网站中。此外,我们通过自动化与人工分析相结合,报告了基于 CNAME 的追踪技术设置中固有的若干隐私与安全问题。我们发现一些追踪者正针对 Safari 浏览器使用该技术,而众所周知 Safari 浏览器包含严格的反追踪配置。我们的研究结果表明,使用 CNAME 追踪器的网站必须采取额外预防措施,以避免向第三方泄露敏感信息。

关键词

引用

@article{arxiv.2102.09301,
  title  = {The CNAME of the Game: Large-scale Analysis of DNS-based Tracking Evasion},
  author = {Yana Dimova and Gunes Acar and Lukasz Olejnik and Wouter Joosen and Tom Van Goethem},
  journal= {arXiv preprint arXiv:2102.09301},
  year   = {2021}
}

备注

To be published in PETS 2021. 21 pages, 7 figures