Zvukové API prohlížečů lze kdykoli zneužít ke sledování kohokoli na světě
Metoda fingerprintingu konkrétního uživatele, či lépe řečeno konkrétního počítače, spočívá v tom, že každý počítač má trošičku jiné nastavení a využívání zvukového API AudioContext a také API Canvas. „Slíznutím“ údajů z něj s dalšími detekčními prvky pak lze poměrně přesně identifikovat daného uživatele. Ten přitom vůbec nemusí zvuk na svém PC využívat, stačí jen samotná existence API a přístupu k nim ve webovém prohlížeči. Princeton demonstruje tuto věc na samostatné webové stránce, kde můžete svůj fingerprinting vyzkoušet a bude to ještě lepší, pokud máte nainstalovaný Flash, který také umí využít.
- Vyzkoušejte na vlastní zodpovědnost: AudioContext Fingerprint Test Page
No a teď si představte, že by třeba facebook či NSA (prostě ty nejvíce šmírující organizace :-) tohle používaly ke sledování uživatele na internetu. Pro facebook je to snadné, prakticky většina dnešních webů nese jeho kód v sobě. Ale praktičtější to bude i pro NSA. Nutno ale dodat, že tato metoda má ten zádrhel, pokud uživatel používá více počítačů, což v době smartphonů či tabletů je celkem nasnadě.
Výzkumníci z Princetonu mimo jiné zjistili, že 715 z 1 miliónu největších webových stránek kupříkladu používá ke zjištění lokální IP adresy uživatele rozhraní WebRTC. A nasazují přitom sledovací kód naprogramovaný třetí stranou (podobně jako třeba „sušenkové EU varování“ také na 99,999 % webů pochází z nějakého hotového řešení). Canvas API ke sledování používají tisíce největších stránek, přičemž načítají hotové řešení z více než 400 různých domén. Od roku 2014, kdy výzkumníci analyzovali sledování skrze Canvas API poprvé, se změnilo několik věcí. Tou první je, že skončily některé největší trackery, takže tlak veřejnosti tehdy zafungoval. Na druhou stranu ale značně vzrostl a dále roste počet stránek, které sledování používají, takže tahle technika se stala obecně používanou. Ale vše je stále více používáno ne pro samotné sledování uživatelů, ale spíše pro detekci podvodů, mj. reklamním průmyslem na internetu, což je považováno za akceptovatelné použití trackingu.