根据科技网站ArsTechnicaTechXplore的消息,Meta和Yandex(俄罗斯搜索引擎)被发现通过自家的安卓app(目前只在安卓端被实锤了)绕过浏览器隐私保护,在未告知用户的情况下,利用本地端口监听技术将用户的Web浏览行为与其身份信息关联起来,从而实现跨平台追踪

? 追踪机制

研究人员发现,当用户在浏览器中访问带有Meta Pixel(Meta的像素)或Yandex Metrica(Yandex的像素)的网页时,这些网页会通过本地端口与用户设备上的Meta或Yandex旗下app建立连接,从而将浏览器生成的cookie与用户在app中的身份信息关联起来

这项技术可以将Firefox和Chromium家族浏览器的Cookie或其他标识符传递给Meta旗下的Facebook、Instagram和Yandex旗下的各种app。然后将这些大量的Web浏览记录与App的用户关联起来,使得Meta和Yandex能够在用户浏览网页时,识别其身份并追踪其行为,即使用户浏览器处于隐私模式或使用VPN也无法避免

Google says it's investigating the abuse, which allows Meta and Yandex to convert ephemeral web identifiers into persistent mobile app user identities.

Meta和Yandex通过滥用手机浏览器内置的基本功能(允许浏览器与原生应用通信)实现了这个机制。该功能允许浏览器向本地Android端口发送Web请求,以建立各种服务,包括通过RTC协议建立媒体连接、文件共享和开发者调试。
具体来说,Meta使用本地主机通道通过WebRTC与Facebook或Instagram等app共享浏览器标识符,这些数据会链接到用户的app登录账户,并由app悄悄转发到Meta的服务器。而Yandex的技术手段有一些不同,使用嵌入在Yandex app中的AppMetrica SDK监听本地端口,捕获入站网络跟踪数据,将其与设备识别码(比如GAID)聚合,并将画像文件反馈给Web中的Yandex像素。
虽然技术逻辑不同,但Meta Pixel和Yandex Metrica都属于“滥用协议”以获取 安卓系统提供的对127.0.0.1地址上的本地主机端口的未经审查的访问权限。浏览器会在用户不知情的情况下访问这些端口。Facebook、Instagram 和 Yandex旗下app会后台监听这些端口,实时复制标识符,并将其与登录app的用户相关联。


? 影响范围

根据报道,Yandex从2017年就开始使用这个技术,而Meta是从去年9月开始使用。

Meta Pixel和Yandex Metrica分别被估计安装在580万个和300万个网站上,意味着数百万用户可能受到此隐私滥用的影响


?️ 应对措施

在媒体报道后,Meta已暂停了这一追踪机制,并表示正在与Google合作,解决可能的误解和政策问题

Google已对其Chrome浏览器进行了修复,以防止Meta利用这一漏洞。Mozilla也在开发解决方案,保护Android用户免受这种新型追踪的影响。

We are in discussions with Google to address a potential miscommunication regarding the application of their policies. Upon becoming aware of the concerns, we decided to pause the feature while we work with Google to resolve the issue.

Meta


⚖️ 法律和隐私影响

这种隐蔽的追踪方式可能违反了用户隐私保护法规,尤其是在未征得用户同意的情况下收集和关联其身份信息

This kind of cross-platform tracking is unprecedented—and it‘s especially surprising coming from two companies that serve billions of users worldwide.

Gunes Acar, assistant professor at Radboud University


让欧盟先冲吧,毕竟他们罚款猛。(参考《TikTok在欧洲被罚6亿美元》)



点赞(4) 打赏

评论列表 共有 0 条评论

暂无评论

服务号

订阅号

备注【拉群】

商务洽谈

微信联系站长

发表
评论
立即
投稿
返回
顶部