游戏中的 CNAME:基于 DNS 的追踪规避的大规模分析
密码学与安全
2021-03-08 v3
摘要
在线追踪是一场打地鼠游戏,一方是追踪者通过侵入性数据收集构建并利用用户行为画像获利,另一方是作为浏览器扩展、内置浏览器或 DNS 解析器部署的反追踪机制。面对普遍且不透明的在线追踪,越来越多的用户采用反追踪工具以保护隐私。因此,随着追踪者可收集的用户信息受到遏制,一些追踪者正在寻找规避这些追踪对策的方法。在本文中,我们报告了对一种反追踪规避方案的大规模纵向评估,该方案利用 CNAME 记录将追踪者资源纳入同站上下文,从而有效绕过使用基于固定主机名封锁列表的反追踪措施。利用历史 HTTP Archive 数据,我们发现这种追踪方案正迅速获得关注,尤其是在高流量网站中。此外,我们通过自动化与人工分析相结合,报告了基于 CNAME 的追踪技术设置中固有的若干隐私与安全问题。我们发现一些追踪者正针对 Safari 浏览器使用该技术,而众所周知 Safari 浏览器包含严格的反追踪配置。我们的研究结果表明,使用 CNAME 追踪器的网站必须采取额外预防措施,以避免向第三方泄露敏感信息。
引用
@article{arxiv.2102.09301,
title = {The CNAME of the Game: Large-scale Analysis of DNS-based Tracking Evasion},
author = {Yana Dimova and Gunes Acar and Lukasz Olejnik and Wouter Joosen and Tom Van Goethem},
journal= {arXiv preprint arXiv:2102.09301},
year = {2021}
}
备注
To be published in PETS 2021. 21 pages, 7 figures