Firefox の安定識別子がプライベート Tor ID を全て結びつけ追跡可能に

Firefox プライベートブラウジングおよび Tor Browser に発見された重大なプライバシー脆弱性の研究です。この脆弱性では、IndexedDB データベースの順序付けの特性を悪用することで、ウェブサイトが複数のオリジンにまたがってユーザーを指紋認証・追跡できます。

Firefox プライベートブラウジングおよび Tor Browser に発見された重大なプライバシー脆弱性の研究です。この脆弱性では、IndexedDB データベースの順序付けの特性を悪用することで、ウェブサイトが複数のオリジンにまたがってユーザーを指紋認証・追跡できます。

技術的には、IndexedDB の内部実装における順序付けが、ブラウザセッションを通じて安定した識別子として機能し、プライベートウィンドウを閉じた後でも Firefox プロセスが実行されている限り保持されます。この脆弱性の深刻性は、プライバシー保護を目的とする Tor Browser ユーザーでさえもこの追跡から保護されていない点にあり、Tor Browser の複数オリジン間トラッキング防止機能が回避される可能性があります。

研究チームが Mozilla に脆弱性を報告し、その内容を公開したことにより、セキュリティコミュニティが認識を深め、ブラウザベンダーが対策を講じることが可能になります。

HNの反応

研究の質の高さと倫理的な脆弱性報告が評価される一方で、追跡の実用的な脅威評価とユーザーの自衛手段に関する議論が活発です。

注目コメント

「非常に優れた研究で、素晴らしく書かれています。最後に彼らの製品の広告があると予想していましたが、ありませんでした。ただし疑問があります。この企業がこの脆弱性を Mozilla に報告するなら、彼らの製品が指紋認証を行っているとしたら、ビジネス的には(非倫理的ですが)この脆弱性をプライベートに保つ方が、競争相手との差別化には有利ではないでしょうか。」— @lpapez

元記事を読むHN討議を見る