[>>]

Dienstag, 16. Juni 2009

Heute bei fefe gefunden: Man kann bei Firefox selbst mit Noscript auf Webseiten die History auslesen. Sehr gruselig.

Der Gedanke daran, dass die Browser-Historie von Websites aktiv ausgelesen werden könnte, ist wirklich gruselig. Allerdings muss den Begriff des "Auslesens" hier etwas penibler definieren, allein schon, um überflüssige Panikmache zu vermeiden. De facto wird nicht ausgelesen, sondern verglichen.

Um das auch mal für die technisch weniger versierten Leser zu verdeutlichen: Jeder dürfte bereits bemerkt haben, dass bereits besuchte Links in einem Text oftmals in einer anderen Farbe erscheinen. Die Visualisierung dessen lässt sich auch mittels CSS erreichen; so kann man neben einer anderen Farbe beispielsweise auch ein Hintergrundbild in bereits besuchte Links einbinden.
Und genau hier greift der eingangs erwähnte Mechanismus: Man gibt dem Browser eine ("unsichtbar" gestaltete) Liste mit Links und wertet aus, bei welchen Links die Hintergrundgrafik aufgerufen wird - diese gelten dann als "besucht".

Die Größenordnung, in der dieses Vorgehen als Eingriff in die Privatsphäre gewertet werden kann, hängt also von der Größe und Genauigkeit¹ der Liste ab, gegen die der Abgleich erfolgt. Zu groß darf diese nicht sein, denn dann fällt das Vorgehen durch lange Ladezeiten auf.

In der Realität kann ein solcher Abgleich also nur gegen eine begrenzte Menge von Links erfolgen - wobei das keine vollständige Entwarnung ist, denn natürlich ist es, ähm, unangenehm, wenn einem irgendwo unverhofft die Meldung erscheint, dass man ein Freund von Pornovideoportalen zu sein scheint.
Andererseits kann dieses Vorgehen nicht mit der Brisanz dessen mithalten, wäre es wirklich möglich, die Browser-Historie auszulesen - in der sind unter Umständen Session-IDs von Webshops, Webmailern etc. enthalten, die sich missbrauchen ließen.

Was man dagegen machen kann? Für den Firefox gibt es auch ein Browser-Plugin (habe ich nicht getestet), ansonsten und generell hilft die bekannte Vorgehensweise, nach dem Besuch von fieserschweinkram.com die Browser-Historie zu löschen. ;-)

Unterm Strich bleibt also zu vermerken, dass ein gewisses Risiko durchaus vorhanden ist. Dennoch sollte man sich darüber im Klaren sein, dass es sich mitnichten um ein explizites Sicherheitsloch handelt, sondern um Standardmittel von HTML/CSS, die, sagen wir, kreativ eingesetzt werden.

[1] Der besuchte URL muss genau mit dem abgefragten URL übereinstimmen. So gilt www.google.de als "nicht besucht", wenn man nur auf google.de war.
Blog Widget by LinkWithin

Trackback URL:
http://banger.twoday.net/stories/der-feine-unterschied-zwischen-auslesen-und-abgleichen/modTrackback

Wo war noch gleich...

 

xml version of this page

Buttonkram

Diese Seite zu Mister Wong hinzufügen tweet this
Blogverzeichnis - Blog Verzeichnis bloggerei.de

Kommentiert

Nun,
um es kurz zu machen: Von der einmaligen Anwendung...
banger - 22. Dez, 23:07
So isses recht: nix umkommen...
So isses recht: nix umkommen lassen sondern tapfer...
Schlauschiesser (Gast) - 21. Dez, 12:57
Da
scheint etwas grün-dlich schiefgegangen zu sein.
pathologe - 19. Dez, 15:27
Ich ließ mir mal...
Ich ließ mir mal sagen, dass Aborigines eher...
banger - 18. Dez, 13:44
Waschen?
Ach, wieso? Es moost doch gerade so schön zu.
banger - 18. Dez, 13:43
Da ist wohl jemand
der Fremdenlegion beigetreten! Oder Sie sollten sich...
flo (Gast) - 18. Dez, 13:40
Herr Banger, sind Sie...
Herr Banger, sind Sie jetzt unter die Aborigines gegangen?...
NeonWilderness - 18. Dez, 01:52
Öh...
Nee, den Listenpunkt "Weihnachtsmarkt" habe ich dieses...
banger - 15. Dez, 16:23

Album

Mein Senf

Nun,
um es kurz zu machen: Von der einmaligen Anwendung...
banger - 22. Dez, 23:07
Ich ließ mir mal...
Ich ließ mir mal sagen, dass Aborigines eher...
banger - 18. Dez, 13:44
Waschen?
Ach, wieso? Es moost doch gerade so schön zu.
banger - 18. Dez, 13:43
Öh...
Nee, den Listenpunkt "Weihnachtsmarkt" habe ich dieses...
banger - 15. Dez, 16:23
Das sieht mir ziemlich...
Das sieht mir ziemlich nach diesem Problem aus. Hoffe...
banger - 11. Dez, 09:53

Status

Online seit 922 Tagen
Zuletzt aktualisiert: 22. Dez, 23:07

Arrrrr!

Piratenblogger