Toon posts:

Providers gebruiken niet-verwijderbare supercookie

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Wat bedoel je met supercookie?

Vodafone/KPN/T-Mobile voeren MITM(Man in the middle) aanvallen uit op http verbindingen. Ze injecteren een zogenaamde X-ASID header in je pagina verzoeken. Dit bevat informatie over je provider en een unieke string informatie die altijd hetzelfde blijft (zolang je dit Vodafone/KPN/T-Mobile abo hebt). Een soort super-cookie die niet te verwijderen is!!!

ASID staat voor "Anonieme subscriber ID". In normale taal: je kunt die ASID-code zien als ware het dat Vodafone jouw webbrowser voorziet van een kentekenplaat. Een unieke code, gekoppeld aan jouw mobiel. Elke website die je dan met je mobiel bezoekt kan die kentekenplaat zien, en opslaan. Het is hiermee mogelijk dat websites jouw acties op de website, en hoevaak je de website bezoekt, exact kunnen volgen ook al verwijder jij je cookies.


Waarom die ASID-code?

Voor aanbieders op internet is het handig. Omdat de code uniek is, en door de telco's aan jouw sim-kaart gekoppeld is, is deze betrekkelijk veilig. Dankzij deze ASID-code kun je online makkelijk muziek, ringtones, filmpjes etc aanschaffen, zonder dat je telkens een complexe en vervelende aanmeld- en betaalprocedure hoeft te doorlopen. Je maakt jezelf eenmaal kenbaar op de site in kwestie, geeft je betaalgegevens op, en vervolgens kun je met simpelweg een klik op "ok" elke aanschaf op de website bevestigen. De ASID-code is hiermee een soort van klantenkaart geworden.


Hoe wijdverspreid is de ASID-code?

In de eerste alinea had ik het over Vodafone. Deze telecommaatschappij stuurt de ASID-code mee naar alle websites die je met je mobiel bezoekt, zo is bevestigd door Vodafone. Volgens het ASID Cookbook sturen de netwerken KPN, Hi en T-Mobile de ASID-code alleen naar websites die zich hebben aangemeld voor de dienst. Welke websites dat zijn is onbekend. Andere netwerken (Telfort en Orange worden genoemd) sturen de ASID-code niet naar websites.

Bron: http://randysimons.nl/113,overige/146,mobiele-privacy/


Hieronder een quote van het artikel: https://www.security.nl/p...+stuurt+anonieme+code+mee
De X-Asid header valt juridisch gezien onder een "nummer ter identificatie van personen". En daarvoor gelden strengere regels dan 'gewone' verwerkingen van persoonlijke gegevens. Zo'n verwerking moet worden aangemeld bij het CBP, en bovendien (artikel 31 Wbp) moet het CBP dan een voorafgaand onderzoek instellen. Is zo'n onderzoek ingesteld? Geen idee. Het enige wat ik kan vinden, is dit zinnetje in Vodafone's privacyverklaring zoals gemeld bij het CBP: Het verstrekken van gegevens aan derden c.q. verwerken van gegevens van derden, voor commerciëlen charitatieve en ideële doelen

Ik denk niet dat dit het gebruik van de X-ASID header afdekt. Het lijkt me dan ook dat het CBP hiertegen zou moeten optreden. Alleen, die kunnen pas iets als er voldoende mensen een klacht hebben ingediend. Ga daarom naar Uw klacht en het CBP en doorloop het stappenplan. Belangrijkste is dat je geklaagd hebt bij de provider.
Hieronder quotes van reacties op het artikel: https://www.security.nl/p...+stuurt+anonieme+code+mee
Hier is ook te zien dat vodafone je internetverkeer bespioneerd zodat ze je kunnen spammen met reclame.
Mooi punt, ik was me hier helemaal niet bewust van maar uiteindelijk blijkt ook mijn toetstel z'on vieze TAG mee te sturen in de Header.

Vervolgens heb ik in het register van het CPB gezocht of de verwerking van die gegeven uberhaupt wel is aangemeld (aanmelding wil dus niet zeggen dat het getoetst en goed gekeurd is). Ook dit blijkt niet het geval (zover als ik heb kunnen zien) Vodafone heeft maar drie processen aangemeld bij het CPB, dat lijkt me wel erg weinig voor een dergelijk instantie.

als mensen zelf willen zoeken naar aangemelde processen die persoonsgegevens verwerken kunnen ze hier terecht:

http://www.cbpweb.nl/asp/ORSearch.asp

en hier een overzicht van de aangemelde processen (Let op, deze zijn niet getoetst en hoeven dus ook niet goedgekeurd te zijn):

http://www.cbpweb.nl/asp/...8&refer=true&theme=purple
http://www.cbpweb.nl/asp/...4&refer=true&theme=purple
http://www.cbpweb.nl/asp/...f&refer=true&theme=purple

Nu ik hiervan op de hoogte ben, zie ik ook een koppeling tussen mijn surfgedrag en de scheit irritante reclame SMS'jes van vodafone ....
ff serieus ... ben je aan het zoeken geweest naar een reisbureau op het internet, krijg je 2 min later een smsje van Vodafone. Dat ik goedkoop kan bellen in het buitenland.... toch wel toevallig heh ?
Het komt er dus op neer dat bepaalde mobiele providers er privacy-schendende praktijken op nahouden. Wat vinden jullie hiervan en wat kunnen we doen om dit te stoppen of dat het in iedergeval uit te schakelen is?

[ Voor 4% gewijzigd door RoD op 09-10-2014 11:30 ]


Acties:
  • 0 Henk 'm!

  • Sebazzz
  • Registratie: September 2006
  • Laatst online: 15:56

Sebazzz

3dp

Het klinkt alsof dit X-ASID zeer makkelijk te misbruiken is. Het is HTTP verkeer, dus onbeveiligd. Snif iemands ASID af en klaar is kees...

[Te koop: 3D printers] [Website] Agile tools: [Return: retrospectives] [Pokertime: planning poker]


Acties:
  • 0 Henk 'm!

Verwijderd

getekend.

Acties:
  • 0 Henk 'm!

  • mrsar
  • Registratie: September 2000
  • Laatst online: 11-10 20:14

mrsar

waar een sar is,is een wodka

misschien iets voor de FP?

steam: mr_sar1 / Battle.net : mrsar#2189 / xbox : mrsar1


Acties:
  • 0 Henk 'm!

  • Sendy
  • Registratie: September 2001
  • Niet online
Ik heb je links zitten doorkijken en het lijkt erop dat dit zich 5 jaar geleden afspeelde. In hoeverre gaat dit nu nog op? Ik heb bijvoorbeeld t-mobile 1310 gesmst met "ID uit", en krijg terug "Deze dienst is niet langer in gebruikt." Gebruiken de providers dit nog?

En waarom zou je je eigen website niet aanmelden voor t-mobile ASID? Via http://randysimons.nl/113,overige/146,mobiele-privacy/:
ASID is voor iedere website die gebruik wil maken van dit gegeven beschikbaar. Wel dient een partij die dit wenst te ontvangen zich eenmalig te registeren via de website van T-Mobile en akkoord gaan met de algemene gebruiksvoorwaarden.
Dan zou er iig bewijs zijn.

Acties:
  • 0 Henk 'm!

  • RoD
  • Registratie: September 2004
  • Niet online

RoD

Admin Mobile & FP PowerMod
Ik heb je petitie verwijderd. Werving is hier namelijk niet de bedoeling.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Sendy schreef op donderdag 09 oktober 2014 @ 11:30:
Ik heb je links zitten doorkijken en het lijkt erop dat dit zich 5 jaar geleden afspeelde. In hoeverre gaat dit nu nog op? Ik heb bijvoorbeeld t-mobile 1310 gesmst met "ID uit", en krijg terug "Deze dienst is niet langer in gebruikt." Gebruiken de providers dit nog?

En waarom zou je je eigen website niet aanmelden voor t-mobile ASID? Via http://randysimons.nl/113,overige/146,mobiele-privacy/:

[...]

Dan zou er iig bewijs zijn.
Voor zover ik weet zend T-Mobile de X-ASID code alleen uit naar de aangemelde partijen. Maar Vodafone stuurt het naar alle websites. Aanmelden is gratis, dus sites die er interesse in hebben hebben dat zeker al gedaan.

ASID voorwaarden van T-Mobile: http://www.t-mobile.nl/co...den%20T-Mobile%20ASID.pdf

[ Voor 7% gewijzigd door Verwijderd op 09-10-2014 11:34 ]


Acties:
  • 0 Henk 'm!

  • Sendy
  • Registratie: September 2001
  • Niet online
Je mist het punt. Waarom heeft Randysimons.nl zich niet aangemeld? Dan heeft hij/zij bewijs. Ik heb geen vodafone, maar als het naar alle websites gestuurd wordt dan is het makkelijk te bewijzen (Vingertik op je mobiel op http://www.xhaus.com/headers en zie of de beruchte header er is.)

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Je kunt hier ook testen of je een ASID code hebt http://randysimons.nl/113...-privacy/147,asid-tester/
RoD schreef op donderdag 09 oktober 2014 @ 11:31:
Ik heb je petitie verwijderd. Werving is hier namelijk niet de bedoeling.
Wat jammer nou, heb ik voor niks een petitie aangemaakt op http://petities.nl/

Ik hoopte dat dit flink wat media aandacht kreeg omdat het belachelijk is dat deze privacy inbreukmakende praktijken bestaan. Sites moeten verplicht een cookie melding doen maar ondertussen hebben we iets veel ergers: X-ASID.

[ Voor 75% gewijzigd door Verwijderd op 09-10-2014 12:05 ]


Acties:
  • 0 Henk 'm!

  • Sendy
  • Registratie: September 2001
  • Niet online
Je kan dat ook door op de link te tikken die ik heb gegeven, en die link is iig minder verbonden aan de enige website die aan dit probleem aandacht geeft.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Er is nog een super-cookie genaamd: X-VF-ACR
Link: X-VF-ACR header blokkeren (Vodafone)
DJMaze schreef op woensdag 23 april 2014 @ 15:50:
Als je mobiel internet gebruikt dan verstuurd Vodafone bij elke request de X-VF-ACR header.
Dit is een unieke identificatie van je abbo.
Partner websites zoals targetpay.mobi gebruiken die header om zonder duidelijke toestemming je een €5 euro per week abbo aan te smeren.
Dit doen ze dan door een request te doen bij Vodafone om je 06 nummer te achterhalen via de X-VF-ACR header.

Nu heb ik de vraag al voorgelegd aan Vodafone om de header te blokkeren, maar het lijkt mij niet verkeerd om ook hier eens rond te vragen.

In ieder geval is het even een heads-up op basis van info uit 2012 waarbij al duidelijk was dat privacy/Do-Not-Track niet word gerespecteerd via Vodafone internet.

Iemand een idee, of zal ik gewoon altijd via een https proxy moeten gaan internetten op mijn mobiel?
Biersteker schreef op vrijdag 25 april 2014 @ 10:39:
Volgens mij doet iedere provider dat. KPN heeft Brand-ID.


DEELNEMENDE PARTIJEN

Operators
Vodafone
KPN
T-Mobile
Tele 2
UPC

https://www.targetpay.com...or-Betaalde-Mobdienst.pdf
Ik denk dat het tijd word dat tweakers deze verschilllende soorten super-cookies eens uitlicht op de Frontpage. Zodat mensen duidelijk word hoe het met de privacy gesteld is bij deze providers.

[ Voor 98% gewijzigd door Verwijderd op 09-10-2014 12:35 ]


Acties:
  • 0 Henk 'm!

  • Sendy
  • Registratie: September 2001
  • Niet online
Ik denk dat het tijd wordt om bewijs te vergaren voor deze beschuldigingen.

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Sendy schreef op donderdag 09 oktober 2014 @ 12:29:
Ik denk dat het tijd wordt om bewijs te vergaren voor deze beschuldigingen.
http://nos.nl/artikel/338677-cookiewet-te-omzeilen.html

Acties:
  • 0 Henk 'm!

  • Sendy
  • Registratie: September 2001
  • Niet online
Tweeenhalf jaar oud nieuws?

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Zo simpel ligt het niet. Het is en blijft privacy schending.

[ Voor 10% gewijzigd door Verwijderd op 09-10-2014 13:01 ]


Acties:
  • 0 Henk 'm!

  • Sendy
  • Registratie: September 2001
  • Niet online
Je geeft geen antwoorden en geeft geen enkel bewijs. Ik stop hiermee en wens je succes met je kruistocht.

Acties:
  • 0 Henk 'm!

  • Mitch
  • Registratie: April 2001
  • Laatst online: 17:34
Gechecked en geen van de genoemde headers gevonden met Vodafone, niet meer aan de orde blijkbaar en zoals ik begrijp oud nieuws.

Acties:
  • 0 Henk 'm!

  • FastPinguin
  • Registratie: Oktober 2009
  • Laatst online: 05-09 15:15
Mitch schreef op donderdag 09 oktober 2014 @ 13:10:
Gechecked en geen van de genoemde headers gevonden met Vodafone, niet meer aan de orde blijkbaar en zoals ik begrijp oud nieuws.
Als ik naar http://www.xhaus.com/headers ga met mijn Vodafone abbo krijg ik wel degelijk een unieke X-VF-ACR header te zien. :(

Acties:
  • 0 Henk 'm!

  • Ryan_
  • Registratie: Februari 2009
  • Laatst online: 15:19
T-Mobile stuurt ook geen headers mee.

Acties:
  • 0 Henk 'm!

  • Razr
  • Registratie: September 2005
  • Niet online
X-VF-ACR heb ik met Vodafone ook, als je even de link volgt die eerder is genoemd in dit topic vind je er meer over. Het is overigens wel elke keer 'n andere code (= moelijk te tracken voor een derde partij). Het is tevens mogelijk dit uit te zetten las ik (ook via die link, persbericht Vodafone).

Acties:
  • 0 Henk 'm!

  • Sendy
  • Registratie: September 2001
  • Niet online
Je bedoelt dit persbericht? http://over.vodafone.nl/n...nymous-customer-reference

Wat ik daar lees lijkt de posts van FastPinguin en Razr tegen te spreken... Sorry, las verkeerd.
Via de klantenservice van Vodafone kunnen klanten zich voor deze mogelijkheid afmelden. Vodafone Anonymous Customer Reference is daarmee opt-out.
Dat is dus de weg voor mensen met die X-VF-ACR header (die dus niet te gebruiken is voor (directe) tracking)

[ Voor 42% gewijzigd door Sendy op 09-10-2014 13:21 ]

Pagina: 1