Veilig browsen: hoe reduceer je browser-fingerprinting?

Pagina: 1
Acties:

Acties:
  • +1 Henk 'm!

  • trayracing
  • Registratie: November 2020
  • Laatst online: 17-06 14:30
Ik ben een doorsnee internetter en doe mijn best om mijn online identiteit te beschermen:
  • Al het browsen in private-mode, zodat er lokaal geen cookies worden opgebouwd;
  • Gebruik altijd een VPN (PIA/private internet access);
  • uBlock origin als Firefox-extension.
Buiten dat heb ik geen social media, zoals Facebook. Ook gebruik ik geen Google-producten meer.

Nu ken ik het fenomeen van browser fingerprinting, waarbij de browser allerlei informatie prijsgeeft over jouw device-configuratie:
  • Gebruikte o/s en versie;
  • Gebruikte browser en versie (user-agent);
  • Browser window size;
  • Je display resolution;
  • Tijdszone (bijv. GMT+1);
  • Taal-/landsinstelling (bijv. en-US);
  • Geïnstalleerde lettertypen/fonts;
  • Naam van de GPU voor WebGL;
  • Beschikbare audio/video devices;
  • Settings die aan/uit staan, zoals locatie, DNT, microfoon etc.
...om maar een paar datapunten te noemen.

Hoe meer datapunten een tracker kan binnenharken, hoe unieker de fingerprint. Op basis van het setje datapunten hierboven ben je al vrij vlot uniek, volgens mij. Maar hierboven zijn nog lang niet alle, en zeker niet de meest privacy-invasieve -- maar dat terzijde.

Zijn er methoden om de datapunten die de browser doorgeeft te manipuleren (bijv. spoofing), zodat je fingerprint minder uniek wordt?

Ik weet dat er extensions zijn om de user-agent te spoofen, maar ik zoek eigenlijk mogelijkheden om meer datapunten te spoofen.

Hoe zie ik dat voor me?

Ik zou het wel chique vinden dat je als browser-gebruiker, bij de browser-settings, het rijtje datapunten kunt opvragen en per datapunt kunt aangeven welke waarde de browser zou moeten doorspelen.

In mijn visie krijg je per datapunt 3 opties:
  1. true value: de werkelijke (systeem) waarde;
  2. generic value: een generieke/veel voorkomende waarde;
  3. custom value: iets wat je zelf invoert.
Ik heb redelijk wat ervaring met webdevelopment, dus ik kan me voorstellen dat bepaalde values problemen kunnen geven met spoofing. Maar ik ben vooral benieuwd of dit een hele rare gedachte is, en of er zelfs mogelijkheden zijn om die fingerprint te reduceren. En zo ja: welke natuurlijk! En overall: wat zijn jullie ervaringen om je browser fingerprint te reduceren?

Acties:
  • 0 Henk 'm!

  • u_nix_we_all
  • Registratie: Augustus 2002
  • Niet online

You don't need a parachute to go skydiving. You need a parachute to go skydiving twice.


Acties:
  • 0 Henk 'm!

  • trayracing
  • Registratie: November 2020
  • Laatst online: 17-06 14:30
Thanks voor de reactie. Ik had die extensions al gevonden, maar nog niet geinstalleerd. Inmiddels wel, dus dank voor de tip. Ik was vooral ook benieuwd hoe mijn mede-tweakers naar browser fingerprinting in het algemeen kijken. En of mijn visie op het kunnen spoofen van al die datapunten een hele rare gedachte is, en/of welke bezwaren daar wellicht tegen zijn. En uiteraard of de visie die ik schets t.a.v. hoe een browser jou als end-user control zou kunnen geven realistisch en haalbaar is, mits opgepakt door de grotere browser-bouwers.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Ik zou onderscheid maken tussen -veilig- browsen en niet getracked worden. Eerlijk gezegd zou ik plugins die weinig gebruikt worden niet scharen onder dat eerste. Als je niet de broncode of tenminste privacy policy van de plugin zelf evalueert: ga voor een veelgebruikte.

En dan zijn er, denk ik, twee strategien: zie er hetzelfde uit als zoveel mogelijk andere mensen, of randomize iedere keer. Waarbij ik vermoed dat je juist door randomizen al boven het maaiveld uitsteekt.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Bedenk ook dat het in deze niet om jouw als persoon gaat maar veel meer om groepsgedrag. Dankzij de GDPR zullen nette bedrijven zeker geen individuele data vastleggen zonder jouw toestemming. IP adres wordt bijvoorbeeld geanonimiseerd. Vergeet niet de optie in je browser aan te zetten do not trace. Fatsoenlijke sites respecteren dat.
Verder ga je heel erg uit van het slechte maar als webdeveloper zou je toch ook best willen weten wat nou gebruikt wordt door welk percentage gebruikers van een site. Dit omdat je dan kan zorgen dat zij de beste ervaring krijgen.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • trayracing
  • Registratie: November 2020
  • Laatst online: 17-06 14:30
Frogmen schreef op maandag 4 januari 2021 @ 11:17:
Bedenk ook dat het in deze niet om jouw als persoon gaat maar veel meer om groepsgedrag. Dankzij de GDPR zullen nette bedrijven zeker geen individuele data vastleggen zonder jouw toestemming. IP adres wordt bijvoorbeeld geanonimiseerd. Vergeet niet de optie in je browser aan te zetten do not trace. Fatsoenlijke sites respecteren dat.
Verder ga je heel erg uit van het slechte maar als webdeveloper zou je toch ook best willen weten wat nou gebruikt wordt door welk percentage gebruikers van een site. Dit omdat je dan kan zorgen dat zij de beste ervaring krijgen.
DNT heb ik aan staan, maar wereldwijd hebben de meeste gebruikers dit uit staan. En deze setting kunnen websites (en trackers) per definitie uitlezen. Resultaat: je wordt juist unieker door die setting aan te zetten 8)7

Je opmerking over gebruiksstatistieken is zeker terecht. Als developer wil je natuurlijk informatie over het gebruik van je applicatie. En de bruikbaarheid van je gebruiksstatistieken kun je verrijken door meer contextuele informatie over je bezoekers te verzamelen. Een jammerlijk neveneffect is alleen dat er ook bedrijven zijn die deze technieken gebruiken *misbruiken om een fingerprint op te bouwen van jou als individu. En daar gaat 'ie in mijn optiek scheef.

Daarom zou het dus mooi zijn dat je als surfer in staat gesteld wordt om bepaalde details in spoofed values prijs te geven. Dan wel een veelvoorkomende/generieke (en dus anonieme) value, dan wel een random value elke nieuwe sessie. En wanneer het je niet boeit, en je het prima vindt dat al die trackers jou, je gezin, je kinderen, je dierbaren etc. allemaal op de voet volgen voor hun eigen gewin - ook prima natuurlijk. Voor elk wat wils. Maar het zou een keuze moeten zijn. En het feit dat je nu een truukendoos open moet trekken om het tracken enigszins te beperken, geeft aan dat het geen keuze is.

Maar goed. Ik droom nog maar even lekker verder denk ik... ;)

Acties:
  • 0 Henk 'm!

  • trayracing
  • Registratie: November 2020
  • Laatst online: 17-06 14:30
F_J_K schreef op maandag 4 januari 2021 @ 10:55:
Ik zou onderscheid maken tussen -veilig- browsen en niet getracked worden. Eerlijk gezegd zou ik plugins die weinig gebruikt worden niet scharen onder dat eerste. Als je niet de broncode of tenminste privacy policy van de plugin zelf evalueert: ga voor een veelgebruikte.

En dan zijn er, denk ik, twee strategien: zie er hetzelfde uit als zoveel mogelijk andere mensen, of randomize iedere keer. Waarbij ik vermoed dat je juist door randomizen al boven het maaiveld uitsteekt.
Ja, de titel was achteraf krom gekozen :F

Bij het zoeken naar plug-ins kijk ik zeker naar het aantal gebruikers ervan. Dat is een goede tip van je, naast de privacy policy doornemen. Als er wereldwijd een handjevol gebruikers is, dan is het raadzaam om sceptisch te zijn.

Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Frogmen schreef op maandag 4 januari 2021 @ 11:17:
Verder ga je heel erg uit van het slechte maar als webdeveloper zou je toch ook best willen weten wat nou gebruikt wordt door welk percentage gebruikers van een site. Dit omdat je dan kan zorgen dat zij de beste ervaring krijgen.
Yup.
offtopic:
Daarom heb ik gemengde gevoelens bij de MS telemetery.


Maar de developer kan dergelijke stats ook genereren met zelfgehoste scripts. Resources van derden zoals Google analytics gebruiken maakt het wat makkelijker voor ze, dat wel. Qua inrichting, qua beheer en levert nog meer vergelijkbare gegevens op ook. Maar dat zijn zaken die niet _nodig_ zijn, m.i. En dan voor mij dus prima om te blokken. De developer stapt vanzelf over op zelfgehoste scripts wanneer de helft van de bezoeken niet meer wordt geteld, hoop ik dan.

Of vergelijkbare functionaliteit gratis en opensource is weet ik niet, dan kom je weer op de vraag of er wordt betaald met persoonsgegevens of met geld.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • +1 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
@F_J_K Daar ben ik het helemaal mee eens, ik gebruik zelf Matomo voor een aantal sites, gewoon op een eigen server. Los van het feit dat ik het veel duidelijker en begrijpelijker vindt dan Google analytics vindt ik het niet nodig die info verder te delen. Plus het feit dat er standaard veel is geregeld om het geheel GDPR proof te hebben, zodanig dat zelfs cookie toestemming niet nodig is.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • trayracing
  • Registratie: November 2020
  • Laatst online: 17-06 14:30
Frogmen schreef op donderdag 7 januari 2021 @ 11:15:
@F_J_K Daar ben ik het helemaal mee eens, ik gebruik zelf Matomo voor een aantal sites, gewoon op een eigen server. Los van het feit dat ik het veel duidelijker en begrijpelijker vindt dan Google analytics vindt ik het niet nodig die info verder te delen. Plus het feit dat er standaard veel is geregeld om het geheel GDPR proof te hebben, zodanig dat zelfs cookie toestemming niet nodig is.
Grappig dat je Matomo aanhaalt. Op mijn werk (een mbo-school) gaan we afstappen van Google Analytics, en over op Matomo. Ik ben wel nieuwsgierig of je concrete voorbeelden hebt wat je fijner/prettiger vindt aan Matomo versus Google Analytics. Benieuwd naar ervaringen! Thanks alvast!

Acties:
  • +1 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik denk dat je er zelf heel snel achter komt dat Matomo veel intiutiever is. Zonder cursus snap je het ook redelijk. Bij Google moet je eerst een cursus doen.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • +1 Henk 'm!

  • Darses
  • Registratie: September 2017
  • Niet online
trayracing schreef op zondag 3 januari 2021 @ 14:44:
Zijn er methoden om de datapunten die de browser doorgeeft te manipuleren (bijv. spoofing), zodat je fingerprint minder uniek wordt?
Als je dit écht wilt voorkomen, zul je gebruik moeten maken van de Tor Browser. Dat gezegd hebbende zijn de afgelopen jaren verschillende anti-fingerprinting technieken van Tor overgenomen in Firefox zelf, zie https://wiki.mozilla.org/Security/Fingerprinting. Die zijn in te schakelen door in about:config "privacy.resistFingerprinting" aan te zetten. Let wel op, je kan tegen behoorlijk wat problemen aanlopen. Voorbeeldje is agenda items die in tijd verschoven zijn, omdat de website denkt dat je in een andere tijdzone van de Nederlandse zit. Gebruiken op eigen risico dus. Mijn advies is daarom om dit anti-fingerprinting technieken te vermijden, als je dat echt wilt voorkomen moet je gewoon de Tor browser gebruiken.

Los daarvan kan je, in Firefox, ook kijken naar de "privacy.firstparty.isolate" optie. Ik meen dat die op termijn ook standaard ingeschakeld gaat worden, daarbij worden cookies en andere gecachde gegevens per site opgeslagen. Zo kan site A op geen enkele manier gegevens van site B uitlezen. Wederom niet helemaal zonder risico, maar met die optie ervaar ik zelf geen problemen.

Acties:
  • +2 Henk 'm!

  • Tierelier
  • Registratie: December 2011
  • Laatst online: 21-01-2022
Het is mij ook onmogelijk gebleken om aan fingerprinting te ontkomen. Niet via de verkrijgbare browserextensies of welke andere methode dan ook. Hoe meer je gaat "doen" eraan, hoe unieker je soms ook kunt worden. Er zijn zo belachelijk veel unieke dingen aan een browser en de combinatie van hardware die jij hebt. Canvas fingerprinting bijv, zal je vast bekend zijn. Je hebt zelfs audio fingerprinting.

Wat mij het meeste helpt is je fingerprint laten testen op een testpagina die de zaken wat positiever voorspiegelt dan sommige anderen die jouw vertellen hoe naar uniek je in werkelijkheid eigenlijk bent.

Acties:
  • 0 Henk 'm!

  • itheo.tech
  • Registratie: Februari 2008
  • Laatst online: 11-09 01:17
Dit is natuurlijk niet het juiste draadje voor deze vraag, maar @trayracing ik ben toch benieuwd naar welke producten je bent overgestapt nu je geen Google producten meer gebruikt.

Bijvoorbeeld voor:
Mail
Contacts
Calendar
Cloud Drive
Youtube
Maps
Photos

Om maar eens wat te noemen.

Sorry, I know, verkeerde draadje maar ik ben gewoon benieuwd

Acties:
  • 0 Henk 'm!

  • trayracing
  • Registratie: November 2020
  • Laatst online: 17-06 14:30
itheo.tech schreef op maandag 15 februari 2021 @ 20:01:
Dit is natuurlijk niet het juiste draadje voor deze vraag, maar @trayracing ik ben toch benieuwd naar welke producten je bent overgestapt nu je geen Google producten meer gebruikt. (...)
Ik hoop niet dat ik nu allemaal gezeik op m'n hals haal door op deze off-topic reactie te reageren, maar bij dezen.

Ik ben geheel overgestapt naar Apple. Dus dat hele lijstje met functionaliteiten en opslaglocaties heb ik in mijn iCloud van Apple zitten.

Ik maak me geen illusies dat Apple heilig e/o onschendbaar is, maar zij hebben (wat privacy betreft) een naam hoog te houden. Zij kunnen zich tegenwoordig op dat front geen serieus incident veroorloven, zoals bijvoorbeeld het Cambridge-Analytica schandaal dat op Facebook's naam staat.

Ik gebruik verder niks meer van Google. Nee wacht, dat lieg ik. Heel soms start ik nog een browservenstertje op, om even iets van LGR of LTT te kijken.

Voor YouTube zou ik overigens best een paar euro willen betalen, mits Google garandeert:

- Dat ik uitgesloten ben van elke vorm van tracking;
- Dat er van mij geen profiel/persona wordt opgebouwd;
- Dat mijn YouTube-gebruik door geen enkele andere (Google) dienst kan worden uitgelezen;
- Dat ik uitgesloten ben van alle advertenties (die niet embedded in de content zitten);
- Dat de watch-history uitsluitend wordt gebruikt voor aanbevelingen van nieuwe content;
- Dat aanbevelingen op geen enkele manier door een 'evil algoritme' worden bestuurd*;
- Dat mijn usage-statistics en 'kijk-data' 100% geanonimiseerd zijn;
- Dat analytics uitsluitend worden gebruikt om de dienst te verbeteren.

* Evil algoritme: denk aan een algoritme dat specifiek ontworpen is om je screentime te verhogen (verslavingswekkend), aanbevelingen relateert aan embedded advertenties, politieke invalshoeken heeft, of whatever voor andere corrupte bedoelingen - welke momenteel telkens onder 'analytics to improve our services' worden geschaard. Stelletje ratten.

Mijn default search engine is DuckDuckGo. Heel soms wijk ik nog uit naar Google, wanneer ik het vermoeden heb dat ik 'vreemde resultaten' krijg, of helemaal niet vind wat ik zoek. Maar ik probeer altijd in 1e instantie DDG, en klik zelfs nog wat verder dan ik normaliter bij Google zou doen, alleen maar om DDG te helpen leren van dergelijke interacties.
Pagina: 1