Сохранен 33
https://2ch.su/news/res/1807794.html
Добавлена поддержка Ежчана (ejchan.net, ejchan.site). Набегаем, тестируем архивацию, сообщаем о замеченных проблемах.
К сожалению, значительная часть сохранённых до 2024 г. изображений и видео была потеряна (подробности случившегося). Мы призываем всех неравнодушных помочь нам с восстановлением утраченного контента!

Исследование: более 400 крупных популярных сайтов записывают пользовательские сессии

 Аноним 21/11/17 Втр 19:14:55 #1 №1807794     RRRAGE! 1 
На большинстве популярных и посещаемых сайтов есть сторонние аналитические скрипты, которые записывают, на какие страницы заходит пользователь и какие запросы он вводит в поисковую строку. Но прогресс не стоит на месте, и некоторые компании стали использовать на своих сайтах скрипты, которые записывают нажатия клавиш, движения мыши и даже направление прокрутки вместе со всем содержимым страниц, а потом отправляют эти данные на сторонние серверы.

В отличие от обычных аналитических сервисов, которые предоставляют общую статистику, эти скрипты записывают и воспроизводят отдельные сеансы просмотра так, будто за поведением пользователя наблюдают через его плечо. На некоторых сайтах с высокой нагрузкой выполняется ПО, которое записывает момент нажатия и каждое введенное слово. Такие скрипты получили название скриптов повторного сеанса.

Заявленная цель сбора таких данных — поиск ответа на вопрос, как пользователи взаимодействуют с веб-страницами, а также нахождение криво работающих страниц. Однако объем данных, собираемый такими скриптами, куда выше того, что можно было бы ожидать от оговариваемого пользовательским соглашением. Например, если перейти на сайт и начать заполнять форму, а затем отказаться от нее, введенная информация все равно будет записана. Случайно вставленное содержимое буфера обмена тоже запишется.

Компании прибегают к скриптам повторения сеансов, чтобы понять, как клиенты используют сайты. Скрипты не запускаются на каждой странице, но часто размещаются на тех, где пользователи вводят конфиденциальную информацию. К примеру, в 2013 году пользователи Facebook заметили, что социальная сеть делает что-то похожее с обновлением статуса — она ​​записывает, какое сообщение они набрали, даже если не опубликовали запись.

Оценить масштаб и законность подобного попытались ученые из Пенсильванского университета Стивен Энглехардт (Steven Englehardt), Гунес Акар (Gunes Akar) и Арвинд Нараянан (Arvind Narayanan). Они провели исследование самых популярных сервисов, которые предоставляют компаниям возможность изучать поведение пользователей с помощью скриптов повторного сеанса, включая решения FullStory, SessionCam, SmartLook, UserReplay, Hotjar и «Яндекса». Результаты показали, что по крайней мере один из этих скриптов используется 482 из 50 000 самых популярных в мире по рейтингу Alexa сайтов.

В число крупных компаний, использующих скрипты, вошла розничная сеть Bonobos, крупнейшая в США аптечная сеть Walgreens и финансовая инвестиционная компания Fidelity. Исследователи отмечают, что в 482 случая могли попасть не все сайты. Некоторые из подобных сервисов предлагают запись действий не каждого посетителя, а лишь небольшой статистически значимой части. Возможно, когда исследователи проводили автоматическое сканирование, им не повезло, и они не попали в выборку.

Компании, которые продают скрипты повторного сеанса, предлагают ряд инструментов обезличивания, которые позволяют веб-сайтам исключать чувствительный контент из записей, а некоторые даже явно запрещают сбор пользовательских данных. Тем не менее, использование скриптов повторного сеанса на многих популярных в мире веб-сайтах имеет серьезные последствия для конфиденциальности.

Пароли иногда случайно включаются в записи, несмотря на то, что скрипты не должны их собирать. Особенно часто такое случается на мобильных сайтах, где для видимости символов для паролей иногда используют обычные поля ввода. Исследователи обнаружили, что другая личная информация также часто не обезличивалась или обезличивалась неполно. Меры защиты различаются от поставщика услуг аналитики. Две компании — UserReplay и SessionCam — заменяют весь пользовательский ввод текстом эквивалентной длины, FullStory, Hotjar и Smartlook по умолчанию заменяют вводимые данные только у полей определенного типа.

Однако дело не только в том, что касается ввода с клавиатуры. Когда вы заходите на сайт, то, что отображается на экране, также может оказаться персональной информацией. Исследователи обнаружили, что ни одна из компаний не предоставляет автоматическое обезличивание отображаемого контента по умолчанию; всё на экране пользователя утекает.

Авторы исследования обеспокоены тем, что компании аналитики — лакомая цель для кибератак. Владельцы сайтов могут просматривать действия пользователей в панелях мониторинга. Но панели «Яндекса», Hotjar и Smartlook отдают действия пользователей по HTTP, включая действия на HTTPS-страницах. Что ещё хуже, «Яндекс» и Hotjar доставляют содержимое страниц анализируемого сайта по HTTP, в том числе страницы с HTTPS-контентом. Подобное оставляет простор для атак man-in-the-middle.

В комментарии по электронной почте журналисту издания Motherboard представитель «Яндекса» отметил, что компания пытается использовать HTTPS везде, где может, и заявил, что в будущих обновлениях доставка по HTTP будет исключёна. «HTTP используется намеренно, поскольку записи сеансов загружают сайты по iframe. К сожалению, загрузка HTTP-контента на HTTPS-сайтах запрещена на уровне браузера, поэтому HTTP-плееру приходится поддерживать HTTP-сайты для этой функции», — говорится в заявлении.

Существуют ли средства защиты от такой слежки? Исследователи установили, что подписки на списки блокировки EasyList и EasyPrivacy не блокируют скрипты FullStory, Smarlook или UserReplay, но содержат правила фильтрации, препятствующие скриптам «Яндекса», Hotjar, ClickTale и SessionCam собирать данные. UserReplay позволяет компаниям отключать сбор данных пользователей, в браузерах которых есть HTTP-заголовок Do Not Track.

https://geektimes.ru/post/295645/
Аноним 21/11/17 Втр 19:22:59 #2 №1807848 
А если пользоваться носкриптом или юматриксом?
Аноним 21/11/17 Втр 19:24:20 #3 №1807857     RRRAGE! 0 
>>1807848
То Конгресс США введёт санкции.
Аноним 21/11/17 Втр 19:25:12 #4 №1807864     RRRAGE! 0 
noscript + белый список же.
\тред
Аноним 21/11/17 Втр 19:37:27 #5 №1807955 
>>1807864
чё? по русски пиши блджад
Аноним 21/11/17 Втр 19:44:48 #6 №1808006     RRRAGE! 0 
>>1807955
Иди стекломоя наебни, пидораха.
Аноним 21/11/17 Втр 19:47:36 #7 №1808027     RRRAGE! 1 
Где скочать расширение, которое будет срать кучей мусорной информации, чтобы такие скрипты сосали писос?
Аноним 21/11/17 Втр 19:52:01 #8 №1808056 
>>1808027
Расширением это не релиазовать. Если только лойцом сайт задудосить.
Аноним 21/11/17 Втр 19:54:12 #9 №1808075     RRRAGE! 0 
300px-FlagofZionistGayAmerica.png
ZOG не дремлет
Аноним 21/11/17 Втр 19:54:47 #10 №1808079     RRRAGE! 0 
>>1808027
Для рекламы есть AdNauseam у гугла от него пердак горит.
Аноним 21/11/17 Втр 19:54:58 #11 №1808081 
>>1808006
Он по рецептам теперь
Аноним 21/11/17 Втр 20:00:39 #12 №1808115     RRRAGE! 1 
>>1807794 (OP)
>более 400 крупных популярных сайтов
Лол? В 2017 только совсем зачуханские гостевухи не пользуются аналитикой, что уж про популярные сайты и приложения говорить. И это блять необходимо, чтобы планку качества держать
Аноним 21/11/17 Втр 20:00:52 #13 №1808116 
>>1808056
>не реализовать
Обоснуй или Манька.
Нет ничего сложного в том, чтобы замусорить эфир действий рандомной хуйнёй, если запись производится не на самом высоком уровне, типа AUTOIT. А для этого слишком ахуевшие мощностя нужны, так за миллионом пользователей не по следишь.
Аноним 21/11/17 Втр 20:03:05 #14 №1808122 
Про фейсбук кстати спрошу, раз такое дело. Скачал недавно приложения на телефон и охуел с того, как быстро память забивается. У меня довольно мало свободной, и приходится чистить кэш периодически. Если ВК долго заполняет её и немного (всего несколько метров в день), то пейсбук захуячивает 200-300 за пару дней. Что это за хуйня может быть? Они, как будто, вообще все посещаемые страницы в кэш закидывают. Поебался я короче с этой хуйней и удалил через недельку
Аноним 21/11/17 Втр 20:11:24 #15 №1808155 
>>1808122
UC на андроиде такой же хуйнёй занимается, удолил нахуй
Аноним 21/11/17 Втр 20:11:34 #16 №1808156 
АМЕРИКАНЦАМ МОЖНО ОНИ ШВИТЫЕ.

сарказм
Аноним 21/11/17 Втр 20:17:54 #17 №1808193 
>>1808155
Из-за этого приходится сидеть на протухшей Опере 12 Classic, которая не открывает уже половину сайтов с https.
Аноним 21/11/17 Втр 20:19:39 #18 №1808202 
>>1808115
Спасибо тащ. майор, объяснили.
Аноним 21/11/17 Втр 20:20:39 #19 №1808209 
>>1807794 (OP)
Даладно. Как будто этого никто не знал. Почти все сайты сейчас этим занимаются.
Аноним 21/11/17 Втр 20:21:05 #20 №1808215 
>>1807794 (OP)
вот бы сделать вирус, который сотрёт все эти данные, и на рожи директоров гуглов, хуяндексов и фбуков поглядеть
Аноним 21/11/17 Втр 20:22:16 #21 №1808221 
Пользуйтесь Epic Browser, отличная штука, уровня Тор, только намного быстрее.
Аноним 21/11/17 Втр 20:25:03 #22 №1808246     RRRAGE! 0 
15112629373520.png
>>1808209
>Как будто этого никто не знал
Ты не поверишь!
Аноним 21/11/17 Втр 20:25:42 #23 №1808260 
>>1808079
>у гугла от него пердак горит
поч?
Аноним 21/11/17 Втр 20:26:24 #24 №1808263 
>>1808246
Плоховато жыдобольшевики пропагандировали атеизм, раз спустя 20 лет такие экземпляры появились.
Аноним 21/11/17 Втр 20:27:30 #25 №1808276     RRRAGE! 0 
>>1808246
Мне как-то реклама стала предлагать то, о чем я с родителями ирл поговорил.
Наверное, тупо совпало, но не удивлюсь, если оно уже микрофоны на девайсе юзает для этого.
Аноним 21/11/17 Втр 20:27:49 #26 №1808278 
>>1808260
Потому что охуенно срет.
Аноним 21/11/17 Втр 20:28:45 #27 №1808289     RRRAGE! 1 
>>1808278
Почти так же охуенно как 10-летние гимнастки в туалете школы олимпийского резерва?
Аноним 21/11/17 Втр 20:30:36 #28 №1808302 
>>1808246
>>1808276
А у меня эта хуйня не работает. Постоянно омерзительный гетеро-прон лезет отовсюду, вместо божественного гей-прона. Они что там не видят, что я никогда гетеро-прон не запрашиваю? Пидоры ебаные.
Аноним 21/11/17 Втр 20:43:22 #29 №1808380     RRRAGE! 0 
>>1808302
Высший разум пытается тебя на путь истинный поставить а ты пидрила этого понять не можешь.
sageАноним 21/11/17 Втр 21:03:06 #30 №1808480 
Почти по теме, поясните, почему у меня в вк на фейке в рекомендованных друзьях есть люди которых я знаю ирл? Откуда они там? У меня даже их телефона нет и не было никогда, если уж на то пошло.
Вк зареган на реальный мой номер, но это было уже десять лет назад наверное. На андроиде вк не юзаю.
Аноним 21/11/17 Втр 22:09:28 #31 №1808821 
>>1807794 (OP)
2017. Дебилы из Пенсильванского университета узнали про яндекс-метрику. Видимо по квоте для меньшинств их набирали.
Аноним 21/11/17 Втр 22:11:24 #32 №1808833 
>>1808480
У тебя их телефона нет, но у них твой телефон может быть
Аноним 22/11/17 Срд 02:47:08 #33 №1809813 
>>1808122
Уже поздно. Тебя же предупреждали. Тебе надо покинуть двач, иначе хвост приведешь. Прощай!
comments powered by Disqus