Wired.com og Huffington Post blandt listen over websteder, der krænker privatlivets fred

TIL nyt papir (pdf) fra forskere ved University of California, San Diego afslører, at en betydelig del af de 50.000 mest besøgte websteder på nettet er involveret i et eller andet niveau af adfærdssporing. Ydermere, og mere foruroligende, er der nogle få, der faktisk undersøger din browsers historie for at afgøre, hvilke andre websteder du besøger, og udnytter en sikkerhedssårbarhed, der har været kendt i et årti.

Hvordan nettet ser ud fra perspektivet af en JavaScript-adfærdsundersøgende browser, der er specialbygget til dette eksperiment.

Ikke alle de overtrædelser, som hovedforfatteren Dongseok Jan har afsløret, er lige invasive. Mindre stødende er websteder som Wired, Technorati, Answerbag og Perez Hilton, som bruger analysetjenesten Tynt.com til for eksempel at spore, hvilket indhold brugere kopierer og indsætter fra deres websteder, en proces, der kaldes adfærdssnifning. Mere bekymrende er adfærd kendt som historiesniffing, hvor et websted bruger javascript til at forespørge en browser om, hvilke websteder dets brugere har besøgt tidligere. Jans liste omfatter 46 websteder, der engagerer sig i denne adfærd.

Youporn.com, som afgør, om en bruger har besøgt sine konkurrenters websteder, gik endda så langt som at engagere sig i en primitiv form for kryptografi for at skjule URL'erne på de websteder, den spørger om.

Historiesniffing fungerer, fordi browsere ændrer farven på links, som en bruger allerede har besøgt: javascriptet, der bruges på disse websteder, forespørger blot på de specifikke links for at se, om deres farve er blevet ændret. Udnyttelsen virker ikke i Googles Chrome eller Apples Safari-browsere, og en rettelse til Firefox er tilgængelig i sin nyeste version . Internet Explorer er dog fortsat sårbar over for denne udnyttelse.

Forskerne udpegede Huffington Post for særlig beklagelse:

Mistænkelig hjemmeside Mens vi undersøgte flere websteder, der installerede hændelseshandlere, fandt vi også ud af, at huffingtonpost.com-webstedet udviser mistænkelig adfærd. Især har hver artikel på webstedets forside en hændelsesbehandler, der skal holdes over musen. Disse behandlere indsamler i en global datastruktur information om, hvilke artikler musen passerer hen over. På trods af at oplysningerne aldrig sendes på netværket, anser vi stadig denne sag for at være mistænkelig, fordi ikke kun infrastrukturen er til stede, men den indsamler faktisk oplysningerne lokalt.

Morningstar.com har anmeldt at den ikke anede, at den indsamlede disse oplysninger, som ser ud til at være blevet indsamlet af et annoncenetværk, kaldet Interclick, der kører bannere på sit websted. Interclick hævder, at historikken, der sniffede, det var involveret i, blot var et forsøg på at indsamle kvalitetskontroldata for at verificere de anonymiserede data, den får fra andre kilder. Disse data gør det muligt at segmentere brugere efter type, for eksempel bilentusiast, teknologikøber, juggalo osv.

For mere om denne opdagelse, inklusive den tilpassede web-browsing-motor, som forskerne byggede til at undersøge javascriptet fra tusindvis af websteder, tjek UCSD pressemeddelelse og originalt papir (pdf).

Dette indlæg står i gæld til den ualmindeligt gode (og grundige) teknologirapportering af Forbes.coms Kashmir Hill .

skjule