Se hai un vicino curioso, può scoprire che la tua ricetta segreta è il più grande problema di privacy sui cookie, ma questo è stato cambiato grazie a Internet. Sebbene i soliti cookie del browser siano spesso utili e facili da rimuovere, esistono altre varianti progettate per mantenerli. Due di questi tipi, i supercookie e i cookie zombie (spesso noti come "Evercookies"), possono essere molto difficili da eliminare. Fortunatamente, non è passato inosservato e i browser si stanno evolvendo per combattere queste tecniche di tracciamento nascoste.

Link veloci
Supercookie
Questo termine può creare un po' di confusione poiché è usato per descrivere molte tecnologie diverse, alcune delle quali in realtà sono solo cookie. In generale, tuttavia, si riferisce a tutto ciò che altera il tuo profilo di navigazione per fornirti un identificatore univoco. In questo modo, svolgono la stessa funzione dei cookie, consentendo ai siti e agli inserzionisti di tracciarti, ma a differenza dei cookie, non possono essere eliminati.

Sentirai spesso il termine "supercookie" usato per riferirsi a intestazioni di identificatori univoci (UIDH) e doppiaggi in HTTP Strict Transport Security o HSTS, anche se il termine originale si riferiva ai cookie. che provengono da domini di primo livello. Ciò significa che è possibile impostare un cookie per un dominio come “.com” o “.co.uk”, consentendo a qualsiasi sito Web con il suffisso di vederlo.
Se Google.com imposta un supercookie, quel cookie sarà visibile a qualsiasi altro sito web “.com”. Questo è un ovvio problema di privacy, ma poiché non sono cookie tradizionali, tutti i browser moderni li limitano per impostazione predefinita. Dal momento che nessuno parla più molto di questo tipo di Supercookie, generalmente sentirai di più sugli altri due.
Indirizzo identificatore univoco (UIDH)
L'indirizzo identificativo univoco non è affatto sul tuo computer: si verifica tra il tuo ISP e i server del sito web. Ecco come:
Invii una richiesta per un sito web al tuo provider di servizi Internet.
Prima che il tuo ISP inoltri la richiesta al server, aggiunge una stringa di identificazione univoca all'intestazione della tua richiesta.
Questa stringa consente ai siti Web di riconoscerti come utente singolo quando visiti, anche se hai eliminato i loro cookie. Una volta che sanno chi sei, possono semplicemente inviare gli stessi cookie al tuo browser.
In parole semplici, se Il tuo ISP utilizza lo strumento di tracciamento UIDH, invia la tua firma personale a ogni sito che visiti (o che ha pagato il tuo ISP per questo). Questa misura è per lo più utile per migliorare le entrate pubblicitarie, ma vale abbastanza per dettare la FCC $ 1.35 milioni su Verizon per non averne informato i propri clienti o aver dato loro la possibilità di rinunciare.
A parte Verizon, non ci sono molti dati su quali aziende utilizzano le informazioni UIDH, ma la reazione dei consumatori l'ha resa una strategia in gran parte impopolare. Ancora meglio, funziona solo su connessioni HTTP non crittografate e poiché la maggior parte dei siti Web utilizza HTTPS per impostazione predefinita e puoi facilmente scaricare estensioni come HTTPS Everywhere, questo supercookie non è in realtà un grosso problema e probabilmente non è ampiamente utilizzato. Se vuoi una protezione extra, usa una VPN. Ciò garantisce che la tua applicazione venga inoltrata al sito Web senza il tuo UIDH allegato.
Sicurezza di trasferimento rigorosa HTTPS (HSTS)
Questo è un raro tipo di supercookie che non è stato identificato in modo specifico su nessun sito in particolare, ma a quanto pare è stato sfruttato, perché Apple ha accoppiato Safari contro di esso, Notando casi confermati dell'attacco.
HSTS è in realtà una buona cosa. Consente al browser di reindirizzare in modo sicuro alla versione HTTPS del sito anziché alla versione HTTP non sicura. Purtroppo si può utilizzare anche per creare un super biscotto utilizzando la seguente ricetta:
Crea molti sottodomini (ad es. “dominio.com”, “sottodominio2.dominio.com”, ecc.).
Assegna a ogni visitatore della tua home page un numero casuale.
Forza gli utenti a caricare tutti i tuoi sottodomini aggiungendoli in pixel invisibili su una pagina o reindirizzando l'utente attraverso ciascun sottodominio durante il caricamento della pagina.
Per alcuni sottodomini, indica al browser dell'utente di utilizzare HSTS per passare alla versione sicura per alcuni. Per gli altri, lascia il dominio come HTTP non sicuro.
Se un criterio HSTS è attivato per un sottodominio, verrà conteggiato come "1". Se è spento, viene conteggiato come "0". Con questa strategia, un sito può digitare un numero di identificazione utente casuale binario nelle impostazioni HSTS del browser.
Ogni volta che un visitatore ritorna, il sito verificherà le politiche HSTS del browser dell'utente, che restituirà lo stesso numero binario originariamente generato, identificando l'utente.
Sembra complicato, ma ciò a cui si riduce è che i siti Web possono utilizzare il tuo browser per creare e ricordare le impostazioni di sicurezza per più pagine e la prossima volta che visiti, possono vedere chi sei perché nessuno ha quell'impostazione esatta delle impostazioni .
Apple ha già escogitato soluzioni a questo problema, come consentire solo l'impostazione delle impostazioni HSTS per uno o due nomi di dominio principali per sito e limitare il numero di reindirizzamenti limitati che possono essere utilizzati. Probabilmente altri browser seguiranno queste misure di sicurezza (la modalità di navigazione in incognito di Firefox sembra aiutare), ma poiché non ci sono casi confermati che ciò accada, non è una priorità assoluta per la maggior parte di essi. Puoi prendere in mano la situazione esaminando alcune impostazioni e rimuovendo manualmente i criteri HSTS , ma questo è tutto.
Biscotti zombie/Evercookie

I biscotti zombi sono esattamente come suonano: biscotti che tornano in vita dopo che pensavi che fossero scomparsi. Potresti averli visti indicati come "Evercookies", che sfortunatamente non è l'equivalente cookie di gobstopper.
"Evercookie" lo è in realtà Un'API JavaScript creata per mostrare diversi modi quali cookie possono ottenere in merito agli sforzi di cancellazione.
I cookie zombie non vengono cancellati perché sono nascosti al di fuori del normale cookie store. L'archiviazione locale è un obiettivo primario (uso Adobe Flash e Microsoft Silverlight dove questo viene fatto molto) e anche un po' di spazio di archiviazione HTML5 può essere un problema. I cookie live possono essere nella cronologia web o nei codici colore RGB che il tuo browser consente nella sua cache. Tutto quello che devi fare è trovare uno dei cookie nascosti e può far rivivere gli altri.
Tuttavia, molti di questi buchi di sicurezza scompaiono. Flash e Silverlight non sono una parte importante del moderno web design e molti browser non sono particolarmente vulnerabili ad altri nascondigli di Evercookie. Poiché ci sono così tanti modi in cui questi cookie possono entrare nel tuo sistema, non c'è un modo per proteggerti. Tuttavia, avere un buon set di estensioni per la privacy e cancellare le abitudini nel tuo browser non è mai una cattiva idea!
Aspetta, siamo al sicuro o no?
La tecnologia di tracciamento online è una specie di corsa costante verso l'alto, quindi se la privacy è qualcosa che ti interessa, probabilmente sarai abituato all'idea che non garantiamo mai il 100% di anonimato online.
Probabilmente non devi preoccuparti troppo dei Superkids, visto che nel frattempo non si vedono molto spesso e vengono sempre più bannati. D'altra parte, i cookie zombie/Evercookie sono difficili da eliminare. Molti dei suoi metodi conosciuti sono stati chiusi, ma può ancora funzionare fino a quando ogni vulnerabilità non viene risolta e può sempre inventare nuove tecnologie.










