聚焦源代码安全,网罗国内外最新资讯!

作者:Lindsey O'Donnell

编译:奇安信代码卫士团队

学术安全研究员指出,微软 Edge 浏览器是私密性最差的 web 浏览器之一,其私密性远不如流行的浏览器如谷歌 Chrome Mozilla 火狐浏览器。

爱尔兰三一学院计算机科学和统计学院研究员 Douglas Leith 指出,Edge 浏览器将侵犯隐私的遥测数据发送回微软后端服务器,包括输入浏览页面的“可持久的”设备标识符和 URL。

Leith 衡量了web 浏览会话过程中六款浏览器和后端服务之间的连接。从这些衡量指标中他认为 Brave 浏览器的隐秘性最好,谷歌 Chrome、Mozilla 火狐和苹果 Safari 次之。微软 Edge 浏览器和俄罗斯的 web 浏览器 Yandex 属于第三梯队。本次研究并未包含 IE 浏览器,因为它基本用于遗留设备中。

Leith 在上周发布的研究论文中指出,“这项研究结果引发了关于浏览器正在发生的变化的讨论,包括允许用户在首次启动时取消半自动化搜索的选项。从隐私角度来看,微软 Edge 和 Yandex 和其它的浏览器存在质的不同。这两款浏览器都发送可用于向后端服务器发送连接请求(和相关 IP 地址/位置)的持久性标识符。”

此前相关的 web 浏览隐私研究工作衡量的是web 追踪和广告生态系统,或者检测并拦截追踪器的方法,但 Leith 认为这些分析已经假设浏览器本身是受信任的程序。浏览器联系后端基础设施来检查更新、便于运行现场测试(或者在完全发布前测试功能)或者提供遥测数据(从设备收集的数据)。而且,Leith 认为,虽然将用户数据和遥测数据传输给后端服务器并不被认为是隐私问题,但当这些数据能和某个具体用户绑定时就会发生问题。

他解释称,“当在多种传输过程中使用相同的标识符时,它可导致这些传输跨越时间进行关联。虽然将数据连接到某个浏览器实例并不会直接暴露用户的真实身份,但很多研究表明跨越时间连接的位置数据可被用于将用户身份去匿名化。”

为此,Leith 在研究论文中分析了数据是否允许服务器跨越时间追踪浏览器实例的 IP 地址以及浏览器是否会泄露所访问网页的详情。基于这些因素,Leith 发现微软 Edge 浏览器和Yandex 浏览器是所测试的隐私性最差的浏览器。

论文指出,Edge 浏览器将与设备硬件相连接的哈希标识符即硬件 UUIDs (通用唯一标识符)发送给微软,它们是“强大而长久的标识符,不可被轻易更改或删除”。更糟糕的是,用户无法禁用这种行为。

另外,Edge 浏览器还具有搜索半自动化功能,共享所访问网页的详情(可由用户禁用)。该功能能够将网页信息传输给看似和搜索半自动化不相关的服务器。Leith 还发现当使用 Brave 浏览器的默认设置时,它是“所研究浏览器中隐私性最好的浏览器”。Brave 浏览器并未使用任何可跨越时间追踪 IP 地址的标识符,而且并不会执行与后端服务器共享所访问网页详情的操作。

Chrome、火狐和 Safari 浏览器的隐私性被指介于 Brave 和微软 Edge/Yandex 之间。这三款浏览器都通过和浏览器实例连接的标识符来标记请求。虽然微软 Edge 浏览器的标识符无法被删除,但这些浏览器使用标记请求(仅在浏览器重启时是持久性的,但在重装浏览器时会被重置)。所有的这三款浏览器均通过半自动化功能和后端服务器共享网页详情,并在输入时将 web 地址实时发送给服务器。

分析指出,“Chrome 通过一个持久的标识符标记这些网址,使得它们能够连接起来。Safari 使用实证标记符,而火狐浏览器并不会随网址发送标识符。虽然搜索半自动化功能可由用户禁用,但在所有这三款浏览器中,在默认情况下该功能均被启用。”

微软尚未对此事置评。

推荐阅读

苹果公司被曝压下神秘的 iCloud 隐私泄漏bug

从此厄瓜多尔再无隐私:所有公民的个人详尽信息均遭泄露,维基解密创始人阿桑奇也受影响

原文链接

https://threatpost.com/microsoft-edge-privacy-busting-telemetry/153733/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 点个“在看”,一起玩耍

微软 Edge 浏览器被指共享隐私遥测数据相关推荐

  1. 安卓上的微软 Edge 浏览器新增支持长截图

    据 MSPoweruser 报道,安卓上的微软 Edge 浏览器正在获得一项新功能,允许用户进行长截图,类似于安卓版 Chrome 浏览器的做法.目前,Edge Canary 频道提供了长截图的功能, ...

  2. Windows 安装微软 Edge 浏览器

    ############################################# 目录 Windows 安装微软 Edge 浏览器 获取以及安装 Edge 浏览器 首次启动 Edge 浏览器 ...

  3. [浏览器_1]-Windows 安装微软 Edge 浏览器以及配置 CSDN 浏览器助手

    ################################################## 目录 Windows 安装微软 Edge 浏览器 获取以及安装 Edge 浏览器 首次启动 Edg ...

  4. 互联网晚报 | 04月05日 星期二 |​ ​​​考研调剂系统明日开通;微软Edge浏览器宣布10天后退出历史舞台...

    微软Edge浏览器宣布10天后退出历史舞台 4月5日消息,在愚人节当天,微软Edge浏览器官方微博发布重要通知:"对所有 Edge浏览器的使用者.爱好者说一声抱歉" .IE浏览器将 ...

  5. edge linux 下载软件,微软Edge浏览器Linux开发版

    本期小编给大家推荐一款大众喜爱的加载程序,名字叫<微软Edge浏览器Linux开发版>.是一款微软正式宣布推出Linux的Microsoft Edge版本.Microsoft Edge f ...

  6. PWNFEST黑客大会:苹果Safari与微软Edge浏览器均被攻破

    安全大会组织者Vangelis在推特上宣布,在2016年PWNFEST黑客大会上,盘古团队和JH Hackers联合破解了macOS Sierra系统下的Safari浏览器,并获得了Root权限.这次 ...

  7. 微软 Edge 浏览器怎样安装插件

    微软 Edge 浏览器怎样安装插件 一.安装微软商店提供的插件 二.安装第三方插件到Edge浏览器 之前安装插件就没有了解很深,放到浏览器里面就直接用了,最近再次想在微软的Edge浏览器安装插件的时候 ...

  8. Edge Blocker(微软edge浏览器禁用工具)绿色单文件版V1.7 | 怎么关闭edge浏览器 | 能将win10浏览器edge换成ie浏览器

    Microsoft Edge浏览器是微软公司基于Chromium内核开发的一款不同于传统IE的新型现代化网页浏览器软件,目前已取代IE浏览器称为Windows 10乃至后续操作系统上面的高度集成的默认 ...

  9. edge浏览器怎么设置activex_微软Edge浏览器将不再支持ActiveX等老技术

    本文转载自天极网 微软近日宣布自家取代IE的新一代浏览器Edge浏览器将不再支持过去长久以来用于IE浏览器的ActiveX.VBScript与Brower Helper Objects(BHO)等10 ...

最新文章

  1. Linux新手要了解的十个知识点
  2. 程序员面试题精选100题(43)-n个骰子的点数[算法]
  3. 使用计算机的好处,电脑的好处
  4. 20155220吴思其 实验2 Windows口令破解
  5. 发力企业级市场,微软Hololens开辟了一条VR新道路
  6. Python编程的10个经典错误及解决办法
  7. [TIPS]数据库 应用软件 MSSMS
  8. [Usaco2009 Feb]Bullcow 牡牛和牝牛
  9. SQL2000系统表、存储过程、函数的功能介绍及应用
  10. python 的基础 学习 第四天 基础数据类型
  11. 【渝粤教育】国家开放大学2018年春季 0314-21T兽医基础 参考试题
  12. python解压bz2文件命令_解压缩bz2文件
  13. 爬虫自动定时获取查重结果并将结果发送至指定邮箱
  14. 测试英语语法的软件,1Checker,一款实用的英语语法检测软件
  15. 拖动或点击CMD窗口造成程序阻塞,在bat文件中关闭cmd窗口的快速编辑模式
  16. 计算机管理怎么删除分区,电脑如何删除磁盘分区
  17. 【图文并茂】正版Win10 U盘重装系统教程
  18. 机器学习 损失函数 Loss function
  19. Python爬取王一博高清图片,竟然如此简单!
  20. 移动开发唱衰,iOS 开发者如何涅槃重生?

热门文章

  1. Android杂谈--ListView之BaseAdapter的使用一(转)
  2. Ibatis2.0使用说明(二)——配置篇(2)
  3. Redis进阶实践之一VMWare Pro虚拟机安装和Linux系统的安装
  4. PhalApi-OSS--阿里云OSS包
  5. onSingleTapUp()和onSingleTapConfirmed()的区别
  6. 学习nodejs之hello world
  7. csv数据源的创建(二)
  8. opencv 处理黑夜_基于 opencv图像去噪
  9. androidpn的学习研究(七)Androidpn-server的添加其他xmpp相关的协议(如查看好友列表等)...
  10. PhoneGap对比html5写android应用程序【android进化三十八】