如果你有個愛管閒事的鄰居,他們可能會發現你的秘密食譜。關於 Cookie 的最大隱私擔憂由來已久,但多虧了互聯網,情況發生了改變。雖然常規瀏覽器 Cookie 通常很有用且易於刪除,但還有一些其他變體會一直存在。其中兩種,超級 Cookie 和殭屍 Cookie(通常被稱為「evercookie」),尤其難以清除。幸運的是,它們並沒有被忽視,瀏覽器也在不斷發展以對抗這些陰險的追蹤技術。

快速連結
超餅乾
這個術語可能有點令人困惑,因為它用於描述許多不同的技術,其中一些實際上是 Cookie。但一般來說,它指的是任何改變您的瀏覽設定檔以向您提供唯一標識符的東西。因此,它的功能與 Cookie 相同,允許網站和廣告商追蹤您,但與 Cookie 不同的是,它實際上無法刪除。

您經常會聽到術語「supercookie」用於指代唯一識別碼標頭 (UIDH) 並作為 HTTP 嚴格傳輸安全或 HSTS 中的常數,儘管原始術語指的是 cookie。 源自頂級域名這意味著可以為「.com」或「.co.uk」等網域設定 cookie,從而允許任何帶有 .co.uk 後綴的網站看到它。
如果 Google.com 設定了超級 Cookie,則該 Cookie 將被任何其他「.com」網站造訪。這顯然是一個隱私問題,但由於它們並非傳統的 Cookie,所有現代瀏覽器都預設阻止它們。由於現在很少有人談論這種超級 Cookie,因此您通常會更多地了解其他兩種。
唯一識別碼位址(UIDH)
唯一識別位址根本不存在於您的電腦上—它存在於您的網際網路服務供應商 (ISP) 和網站伺服器之間。具體方法如下:
您已向您的網路服務供應商提交了網站請求。
在您的 ISP 將請求轉發到伺服器之前,它會在您的請求標頭中添加一個唯一的 ID 字串。
此字串允許網站在您造訪時識別您為唯一用戶,即使您已刪除他們的 Cookie。一旦他們知道您是誰,他們就可以在您的瀏覽器中重新安裝相同的 Cookie。
簡單來說,如果 您的 ISP 使用 UIDH 跟踪,它會將您的個人簽名發送到您訪問的每個網站(或向您的 ISP 付費的網站)這項措施主要是為了提高廣告收入,但它足以讓 FCC 強制執行 Verizon 上 1.35 萬美元 因為它沒有將此事告知客戶,也沒有給他們退出的選項。
除了Verizon之外,關於使用UIDH資訊的公司的數據並不多,但消費者的強烈反對使該策略在很大程度上不受歡迎。更棒的是,它只在未加密的HTTP連接上起作用,而且由於大多數網站默認使用HTTPS,而且您可以輕鬆下載HTTPS Everywhere之類的擴展程序,因此這個超級cookie並不是什麼大問題,而且它可能並沒有被廣泛使用。如果您需要額外的保護,請使用VPN。這可以確保您對網站的請求在轉發時不附加您的UIDH資訊。
HTTPS 嚴格傳輸安全性 (HSTS)
這是一種罕見的超級 cookie,尚未在任何特定位置被明確識別,但顯然它被利用了,因為蘋果破解了 Safari 瀏覽器, 指出已確認的襲擊案例.
HSTS 其實是個好東西。它能讓你的瀏覽器安全地重新導向到網站的 HTTPS 版本,而不是不安全的 HTTP 版本。可惜的是,它也可以用來建立超級 Cookie,具體方法如下:
建立大量子網域(如“domain.com”、“subdomain2.domain.com”等)。
為造訪您主頁的每位訪客分配一個隨機數。
強制使用者載入所有子網域,方法是將它們新增到頁面上的不可見像素中,或在頁面載入時將使用者重新導向到每個子網域。
對於某些子域名,告知使用者瀏覽器使用 HSTS 切換到安全版本。對於其他子域名,請將域名保留為 HTTP 不安全版本。
如果子網域的 HSTS 策略已啟用,則視為「1」。如果已停用,則視為「0」。使用此策略,網站可以將二進位形式的隨機使用者 ID 寫入瀏覽器的 HSTS 設定中。
每次訪客返回時,網站都會檢查使用者瀏覽器的 HSTS 策略,該策略將傳回最初產生的相同二進位數,以識別使用者。
這聽起來很複雜,但歸根結底,網站可以使用您的瀏覽器創建並記住多個頁面的安全設置,並且下次您訪問時,他們可以知道您是誰,因為沒有其他人擁有完全相同的設置。
蘋果已經針對此問題提出了解決方案,例如,每個網站僅允許為一到兩個主域名設置 HSTS 設置,並限制允許的受限重定向數量。其他瀏覽器也可能採取這些安全措施(Firefox 的隱身模式似乎有所幫助),但由於目前尚無此類案例,因此對大多數瀏覽器而言,這並非當務之急。 您可以透過深入研究一些設定並手動刪除 HSTS 策略來自行解決問題。 但僅此而已。
殭屍餅乾/Evercookies

殭屍餅乾,顧名思義,就是那些在你以為消失後又復活的餅乾。你可能看過有人叫它們「evercookies」(永遠的餅乾),可惜的是,它和大塊糖餅乾可不是一回事。
“Evercookie” 實際上是 為示範不同方法的數量而建立的 JavaScript API Cookies 可以收集有關刪除工作的資訊。
殭屍 Cookie 不會被清除,因為它們隱藏在正常的 Cookie 儲存區之外。本機儲存是主要攻擊目標(Adobe Flash 和 Microsoft Silverlight 是這類攻擊的常見場景),但某些 HTML5 儲存空間也可能有問題。即時 Cookie 可能存在於您的網路歷史記錄中,也可能存在於瀏覽器允許快取的 RGB 顏色代碼中。您只需找到其中一個隱藏的 Cookie,即可恢復其他 Cookie。
不過,許多安全漏洞正逐漸消失。 Flash 和 Silverlight 並非現代網頁設計的重要組成部分,許多瀏覽器也並非特別容易受到 Evercookie 的其他隱藏位置的攻擊。由於這些 Cookie 可以透過多種方式進入您的系統,因此沒有單一的方法來保護自己。不過,在您的瀏覽器中安裝一套良好的隱私插件並養成清除 Cookie 的習慣絕對不是壞事!
等一下,我們安全嗎?
線上追蹤技術一直在不斷進步,所以如果您關心隱私,那麼您可能知道我們永遠無法保證在線 100% 匿名。
您可能無需過於擔心超級 cookie,因為它們很少見,而且正日益被停用。另一方面,殭屍 cookie/Evercookie 則很難清除。它們的許多已知攻擊方法已被停用,但在所有漏洞修復之前,它們仍然有效,而且它們總是想出新的攻擊技術。










