Содержание
В Firefox и Tor Browser закрыли уязвимость, из-за которой сайты могли получать «скрытый» стабильный идентификатор пользователя без cookies. Исследователи показали, что такой ID сохранялся даже в приватном режиме и мог переживать сброс личности в Tor.
Проблему нашли специалисты по безопасности Dai Nguyen и Martin Bajanik из компании Fingerprint. Они описали баг как способ вывести «unique, deterministic, and stable process-lifetime identifier» — уникальный, детерминированный и стабильный идентификатор на время жизни процесса браузера.
Как работал скрытый идентификатор через IndexedDB
Уязвимость упиралась в поведение IndexedDB — встроенной базы данных браузера для хранения структурированных данных на устройстве. Её используют веб-приложения: для кэша, офлайн-режима, хранения файлов и состояния.
Ключевой момент — порядок, в котором браузер возвращал записи из IndexedDB. Он не был случайным и отражал внутреннее поведение браузера. Исследователи показали, что сайт мог превратить этот порядок в устойчивый отпечаток и использовать его как скрытый ID без «очевидных» трекеров.
Почему это задевало приватный режим и Tor «New Identity»
По описанию Fingerprint, в Firefox Private Browsing идентификатор мог сохраняться даже после закрытия всех приватных окон. Условие простое: процесс Firefox продолжал работать.
В Tor Browser ситуация выглядела жёстче. Стабильный идентификатор сохранялся даже при использовании функции New Identity, которая задумывалась как полный «сброс» с очисткой cookies и истории и переключением на новые Tor-цепочки.
Когда вышли исправления: Firefox 150 и Tor Browser 15.0.10
Fingerprint сообщила о проблеме разработчикам по схеме responsible disclosure. Mozilla закрыла уязвимость в Firefox 150 и Firefox ESR 140.10.0, а патч отслеживается в Mozilla Bug 2024220.
Tor Project подтянул исправление со стороны Mozilla. По доступным отчётам, Tor Browser 15.0.10 включает то же обновление безопасности, которое закрывает этот способ постоянного отпечатка.
Если вы используете Firefox или Tor Browser, проверяйте, что стоит версия Firefox 150 (или ESR 140.10.0) и Tor Browser 15.0.10 — именно в них проблему уже закрыли.
Подробнее о технической стороне уязвимости есть в разборе по ссылке: available reports.