Skip to main content
QUICK REVIEW

[論文レビュー] Fingerprinting the Fingerprinters: Learning to Detect Browser Fingerprinting Behaviors

Umar Iqbal, Steven Englehardt|arXiv (Cornell University)|Aug 10, 2020
Hate Speech and Cyberbullying Detection被引用数 4
ひとこと要約

FP-Inspector は、JavaScript スクリプトの静的および動的解析を組み合わせた機械学習ベースのシステムであり、ブラウザのフィンガープrint(指紋)抽出を 99.9% の正確さで検出する。従来のヒューリスティクスに比べ、26% も多くのフィンガープリントスクリプトを検出可能である。また、サイトの破損を 2 倍まで軽減する、API レベルの的を絞った対策を可能にし、トップ 10.18% のウェブサイトで広範なフィンガープリントの利用が明らかになった。また、Permissions や Performance といった以前は知られていなかった API の利用も発見された。

ABSTRACT

Browser fingerprinting is an invasive and opaque stateless tracking technique. Browser vendors, academics, and standards bodies have long struggled to provide meaningful protections against browser fingerprinting that are both accurate and do not degrade user experience. We propose FP-Inspector, a machine learning based syntactic-semantic approach to accurately detect browser fingerprinting. We show that FP-Inspector performs well, allowing us to detect 26% more fingerprinting scripts than the state-of-the-art. We show that an API-level fingerprinting countermeasure, built upon FP-Inspector, helps reduce website breakage by a factor of 2. We use FP-Inspector to perform a measurement study of browser fingerprinting on top-100K websites. We find that browser fingerprinting is now present on more than 10% of the top-100K websites and over a quarter of the top-10K websites. We also discover previously unreported uses of JavaScript APIs by fingerprinting scripts suggesting that they are looking to exploit APIs in new and unexpected ways.

研究の動機と目的

  • 従来のトラッキング保護では回避される、侵入的で不透明なブラウザのフィンガープリント技術の増加する脅威に対処すること。
  • サイトの破損を引き起こす、包括的な API 制限やネットワークリクエストブロッキングといった、既存の対策の限界を乗り越えること。
  • ユーザーエクスペリエンスを損なわず、悪意ある機能と良性の機能を正確に区別できる、スケーラブルな検出メカニズムを構築すること。
  • 実世界におけるブラウザのフィンガープリントの広がりと、進化する技術的手段を測定すること。
  • 今後の中長期的なプライバシー保護のための知見を得るために、以前は知られていなかった JavaScript API がフィンガープリントに悪用されているかを特定すること。

提案手法

  • FP-Inspector は、動的解析のカバレッジ制限を克服するための静的解析と、オブスクリューションを扱える動的解析を組み合わせたハイブリッドアプローチを採用する。
  • 制御フロー、データフロー、API 呼び出しパターンなどの、構文的および意味的特徴を JavaScript コードから抽出し、機械学習分類器をトレーニングする。
  • クライアントサイドのインストルメンテーションと静的コード解析を併用することで、スクリプトレベルでのフィンガープリント行動を検出する。
  • 検出結果に基づき、広範な制限を避けることで、的を絞った API 制限対策を適用する。
  • Alexa のトップ 100K ウェブサイトに、改変済みの OpenWPM パイプラインを用いてフレームワークをデプロイし、フィンガープリントの広がりを測定する。
  • フィンガープリントスクリプトが使用する JavaScript API をクラスタリング解析することで、新しいフィンガープリントのベクトルを同定する。

実験結果

リサーチクエスチョン

  • RQ1手動で設計されたヒューリスティクスと比較して、構文的・意味的特徴に基づく機械学習アプローチは、フィンガープリントスクリプト検出においてどの程度有効であるか?
  • RQ2的を絞った API レベルの対策は、フィンガープリントを抑制しつつ、サイトの破損をどの程度軽減できるか?
  • RQ3ブラウザのフィンガープリントは、トップ 100K ウェブサイトにおいてどの程度広がっており、どのドメインが関与しているか?
  • RQ4フィンガープリントに悪用されている、以前は未知または軽視されていた JavaScript API は何か?
  • RQ5スクリプトの分散や統合といった、攻撃者による技術的手段は、検出および対策にどのような影響を及えるか?

主な発見

  • FP-Inspector は 99.9% の正確さでフィンガープリントスクリプトを検出でき、従来のヒューリスティクスベースの検出手法を大きく上回った。
  • Englehardt と Narayanan (2018) が提唱した最先端のヒューリスティクスベース手法に比べ、26% も多くのフィンガープリントスクリプトを検出できた。
  • FP-Inspector の検出結果に基づく的を絞った API 制限対策により、破損しやすいサイトではサイトの破損が 2 倍まで軽減された。
  • Alexa のトップ 100K ウェブサイトの 10.18% でブラウザのフィンガープリントが確認され、2,349 の異なるドメインが関与しており、広告ブロッキング防止ベンダーやクロスサイトトラッカーが含まれていた。
  • FP-Inspector は、フィンガープリントに使われていた Permissions API や Performance API の以前は知られていなかった利用を発見した。また、userproximity といったセンサーの新しい利用形態も特定された。
  • このシステムにより、フィンガープリントスクリプトが、以前は認識されていなかった特定の API を特に多く利用していることが明らかになった。これは、今後のセキュリティ強化のための新たな攻撃ベクトルを示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。