پژوهشگران امنیتی بهتازگی از وجود یک نقص فنی بحرانی در زیرساختهای مرورگر فایرفاکس و مرورگر تور پرده برداشتهاند که به وبسایتها اجازه میدهد کاربران را حتی در هنگام استفاده از حالت ناشناس یا پس از تغییر هویت در شبکه تور، بهصورت مخفیانه ردیابی کنند.
این کشف که توسط شرکت امنیتی Fingerprint گزارش شده است، یکی از اصلیترین ارکان حفظ حریم خصوصی در این نرمافزارها، یعنی عدم قابلیت پیوند فعالیتهای کاربر در نشستهای مختلف را زیر سوال میبرد.
مبنای این آسیبپذیری در نحوه تعامل مرورگر با پایگاه داده داخلی موسوم به IndexedDB نهفته است. در حالت عادی، وبسایتها برای ذخیره دادههای موقت از این رابط برنامهنویسی استفاده میکنند. فایرفاکس برای محافظت از هویت کاربران در حالت مرور خصوصی، نام این پایگاههای داده را با شناسههای تصادفی جایگزین میکند.
با این حال، پژوهشگران دریافتند که مرورگر همیشه اطلاعات این دادهها را با ترتیبی ثابت و مشخص بازمیگرداند. این ترتیب که از ساختار داخلی حافظه دستگاه نشات میگیرد، برای هر بار اجرای برنامه منحصربهفرد است و عملا به یک اثر انگشت دیجیتال پایدار تبدیل میشود.
بر اساس گزارش منتشر شده، وبسایتها با استفاده از یک کد ساده جاوا اسکریپت میتوانند این شناسه ثابت را استخراج کرده و فعالیتهای کاربر را در سایتهای مختلف به یکدیگر پیوند دهند. نکته نگرانکننده اینجاست که این ردیابی حتی با باز کردن پنجره خصوصی جدید یا پاک کردن کوکیها متوقف نمیشود. تا زمانی که نرمافزار بهطور کامل بسته و دوباره اجرا نشود، این اثر انگشت ثابت باقی میماند.
به گفته محققان، تنها با استفاده از ۱۶ نام پایگاه داده کنترلشده، میتوان بیش از ۲۰ تریلیون ترکیب مختلف ایجاد کرد که برای شناسایی دقیق هر کاربر در میان میلیاردها نفر کافی است.
این نشت اطلاعاتی ضربه سنگینی به اعتبار مرورگر تور وارد کرده است؛ چرا که این مرورگر اختصاصا برای جلوگیری از ردیابی سطح سیستم و حفظ گمنامی مطلق طراحی شده است. شرکت موزیلا بلافاصله پس از دریافت گزارش، اقدام به اصلاح این ایراد کرد و وصله امنیتی مربوطه را در نسخه ۱۵۰ فایرفاکس و نسخه ESR 140.10.0 منتشر نمود. مرورگر تور نیز که بر پایه هسته فایرفاکس توسعه مییابد، بهروزرسانی جدیدی را برای رفع این مشکل عرضه کرده است.
کارشناسان حوزه امنیت سایبری به تمامی کاربران توصیه میکنند برای حفظ امنیت و جلوگیری از سوءاستفادههای احتمالی، در اسرع وقت مرورگرهای خود را به آخرین نسخه منتشر شده بهروزرسانی کنند. این رخنه نشان داد که حتی در تخصصیترین ابزارهای حفظ حریم خصوصی، جزئیات کوچک در پیادهسازی فنی میتواند مرزهای حفاظتی کاربران را فرو بریزد.
توضیحات بیشتر:
Major privacy flaw in Tor, Firefox, exposes users across sessions, even in “Private Window”