中文

扩展与否:论浏览器扩展与网页登录的唯一性

密码学与安全 2018-08-27 v1

摘要

近期工作表明,网站可以检测用户安装的浏览器扩展以及用户已登录的网站。这带来了显著的隐私风险,因为反映用户行为的扩展和 Web 登录可被用来在 Web 上唯一识别用户。本文报道了基于访问我们网站的 16,393 名用户的首次大规模行为唯一性研究。我们测试并检测了 16,743 个 Chrome 扩展的存在,覆盖了所有免费 Chrome 扩展的 28%。我们还检测用户是否连接到 60 个不同网站。我们分析了用户基于其行为具有多高的唯一性,发现安装了至少一个可检测扩展的用户中有 54.86% 是唯一的;在登录一个或多个可检测网站的用户中,19.53% 是唯一的;而在至少拥有一个扩展和一个登录的用户中,89.23% 是唯一的。我们使用先进的指纹算法,表明通过选择最唯一的扩展组合,可在不到 625 毫秒内识别用户。由于隐私扩展增加了用户的唯一性,我们研究了此类扩展屏蔽的跟踪器数量与其用户唯一性之间的权衡。我们发现隐私扩展应被视为利大于弊。本文以可能的对策作结。

关键词

引用

@article{arxiv.1808.07359,
  title  = {To Extend or not to Extend: on the Uniqueness of Browser Extensions and Web Logins},
  author = {Gabor Gyorgy Gulyas and Doliere Francis Some and Nataliia Bielova and Claude Castelluccia},
  journal= {arXiv preprint arXiv:1808.07359},
  year   = {2018}
}

备注

accepted at WPES 2018