Skip to main content
QUICK REVIEW

[論文レビュー] TrackMeNot: Enhancing the privacy of Web Search

Vincent Toubiana, Lakshminarayanan Subramanian|arXiv (Cornell University)|Sep 22, 2011
Privacy, Security, and Data Protection参考文献 9被引用数 16
ひとこと要約

TrackMeNot (TMN) は、本物のユーザー行動を模倣するように変換された検索クエリを生成することで、Web検索のプライバシーを向上させる。この手法により、検索エンジンが本物のクエリと偽のクエリを区別することが難しくなる。TMN は検索ボット検出システムの検知を回避し、サイドチャネル漏洩に対する耐性を示すことで、Yahoo! においてユーザーの関心を効果的に隠蔽している。

ABSTRACT

Most search engines can potentially infer the preferences and interests of a user based on her history of search queries. While search engines can use these inferences for a variety of tasks, including targeted advertisements, such tasks do impose an serious threat to user privacy. In 2006, after AOL disclosed the search queries of 650,000 users, TrackMeNot was released as a simple browser extension that sought to hide user search preferences in a cloud of queries. The first versions of TrackMeNot, though used extensively in the past three years, was fairly simplistic in design and did not provide any strong privacy guarantees. In this paper, we present the new design and implementation of TrackMeNot, which address many of the limitations of the first release. TrackMeNot addresses two basic problems. First, using a model for characterizing search queries, TrackMeNot provides a mechanism for obfuscating the search preferences of a user from a search engine. Second, TrackMeNot prevents the leakage of information revealing the use of obfuscation to a search engine via several potential side channels in existing browsers such as clicks, cookies etc. Finally, we show that TrackMeNot cannot be detected by current search bot detection mechanisms and demonstrate the effectiveness of TrackMeNot in obfuscating user interests by testing its efficiency on a major search engine.

研究の動機と目的

  • 検索エンジンがユーザーのクエリをログに記録することによるプライバシーリスクを是正すること。これは、機微な個人情報を露呈する可能性がある。
  • インfraストラクチャの変更や匿名化ネットワークを必要としない、実用的で使いやすいシステムを設計すること。
  • クッキー、クリック、ブラウザのフィンガープrintなどのサイドチャネルを通じて、検索エンジンが変換クエリを特定できないようにすること。
  • 変換クエリが本物のクエリと区別できないようにし、ユーザーの関心についての「合理的な疑念」を生じさせること。
  • Yahoo! などの実際の検索エンジンにおいて、検知されずにユーザーのプロファイルの推定がどのように変化するかを評価すること。

提案手法

  • TMN は、タイミングや頻度といったユーザー行動パターンに基づいて、本物の検索行動を模倣する偽の検索クエリを生成する。
  • システムはクエリモデルを用いて、意味的に妥当で、ユーザーの関心と整合性のある変換クエリを生成する。
  • ブラウザの操作とリクエストタイミングの精密な制御により、フィンガープrintのリスクを低減することで、サイドチャネル漏洩を防止する。
  • Firefox および Chrome のブラウザ拡張機能を活用して、通常のブラウジング行動に影響を与えることなく、透明に動作する。
  • 人間のクエリパターンと分布を模倣することで、既存の検索ボット検出メカニズムを回避する。
  • Yahoo! のような検索エンジンのプロファイルシステムを用いて、変換がユーザーのプロファイル推定に与える影響を分析することで、TMN の影響を評価する。

実験結果

リサーチクエスチョン

  • RQ1変換クエリを、本物のユーザークエリと区別できないように生成することは可能か?
  • RQ2TMN は、プロファイル分析を通じて検索エンジンがユーザー関心を正確に推定するのをどの程度防げるか?
  • RQ3既存の検索ボット検出メカニズムに対して、TMN は検知を回避できるか?
  • RQ4変換の使用が判明する可能性のあるサイドチャネル漏洩を、TMN はどの程度効果的に防止できるか?
  • RQ5TMN の変換戦略は、実世界の検索エンジンにおいて、ユーザープロファイルの推定を顕著に変化させるか?

主な発見

  • Yahoo! 検索プロファイルにおいて、平均して TMN は 44% の影響を及ぼした。これは、ターゲットトピックに関連するサブカテゴリの 44% が推定されたユーザープロファイルに含まれたことを意味する。
  • トピックレベルの変換の平均精度は 20% であり、これはプロファイルカテゴリの 20% が直接的にターゲットトピックに関連していたことを示している。
  • 既存の検索ボット検出システムでは、TMN のクエリが検出されなかった。これは、自動識別に対して耐性があることを確認した。
  • サブカテゴリが多いトピック(例:「政治」や「宗教とスピリチュアリティ」)では、より高い影響が見られた。これは、広範または専門的なトピックに対して、変換性能が優れていることを示唆している。
  • クッキーの使用やクリックパターンといったサイドチャネル漏洩は、効果的に低減され、変換者をフィンガープリントで特定されるリスクが低下した。
  • 完全な匿名性がなくても、検索エンジンが真のユーザー関心を推定する能力に「合理的な疑念」を生じさせることに、システムは成功した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。