关闭广告

近五千网站被曝“偷看”用户输入:还没点确定,信息就被发走

南方都市报14350人阅读

只是在登录界面打了几个字母,没确认没提交,网站居然就已经抓捕到了键入内容?

是的,根据来自欧洲顶尖研究型学术院校——荷兰拉德堡德大学、洛桑大学、鲁汶大学的三位科学家的最新研究,全世界前10万排名的网站中,有近5000个门户网站都有过这样的行为,如福克斯新闻、商业内幕(business insider)、时代(Time)等网站。

通过研究人员自制的爬虫脚本可以看到,在某一网站的登录界面输入邮件地址,鼠标移动到下一个输入框后,网站后台就已经准确抓取到了已输入数据:

用研究人员的话来说,就是“当点击下一个字段时,它们会收集前一个字段”,包括用户每一次修改的数据,甚至是账号密码。

那么,这样的抓取行为到底是如何做到的?

事实上,很多常见的登录窗口都是表单网页,这是HTML中的一种概念,可以使网页和用户之间进行交互,并将用户填写的数据发送给服务器端。所以这些网页也可以被看作是一张或多张表格,用户名、密码、邮件地址等输入信息就是表格中的一行行数据。

不仅为了满足基本的网页交互需求,还出于其他要求——比如检查键入的数据是否符合要求——用户的所有在线活动,包括鼠标点击和键入数据,对于网页来说都是“透明”且“可抓取”的。

于是,很多网站便会使用一些第三方追踪器来监测用户,用于提供服务、广告、营销活动。

这些活动的合法与否,就在于网页只是暂时抓取数据进行合法的交互,还是进行了行跨网站、跨平台和持久的识别。

以Meta为例,它曾开发过一款第三方的网站事件管理/收集工具,Meta Pixel。

Meta Pixel有一种叫做“自动高级匹配”的功能,可以自动从网页的表单数据中收集个人标识符,通过这一身份认证,就可以锁定同一用户在不同平台上的操作,进而测量广告的转化率和成效。

同时,官方文档里也写明:在用户提交表单时,Meta Pixel才会触发数据收集。

但研究人员在调查中发现,Meta Pixel脚本在没有识别到提交按钮,或者监听(表单)提交事件时,也会触发数据收集机制。

也就是说,安装有这一追踪器的网站,在用户点击提交按钮,甚至放弃表单关闭网页之前,就已经收集到了个人数据。

研究团队统计发现,有超过1.5万个网站可能通过Meta Pixel泄露了信息。

此外,另一个较为出名的第三方网站事件管理工具,TikTok Pixel也有和Meta Pixel同样的问题,涉及了上百个网站的信息泄露。

研究人员分别选出了美国和欧盟地区的十大泄露信息次数最多的网站,可以看到,其中的第三方网站事件管理工具除了上述两家,还有taboola、Bizible等广告商。

据了解,三位研究人员Asuman Senol、Gunes Acar、Mathias Humbert从去年开始调查,共爬取了10万多个网站。在发现问题后,团队已经在今年3月份向Meta提交了一份错误报告,该公司很快指派了一名工程师处理这个案件,但自那以后,就再也没有收到过更新报告。而TikTok在得到通知后,也并没有进一步的回应。

研究团队表示,针对上述问题,他们已经开发了一款检测网页非法表单的插件,并将在今年8月份的Usenix安全会议上展示他们的发现,包括调查结果和爬虫程序的构成。

采写:南都见习记者杨博雯

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

50岁想要穿得有格调 离不开这3种颜色

Yuki时尚酱 浏览 10174

有一种"发育过猛"叫刘亦菲 15岁就亭亭玉立

木子爱娱乐大号 浏览 11879

矿物加工专家陈清如院士逝世,是我国矿物加工学科的奠基者和开拓者之一

趣看热点 浏览 17194

警惕!荷兰出现首起新冠动物传人事件,水貂成新冠病毒潜在宿主

趣看热点 浏览 18963

美国知名网站发布全球海军实力排行榜:美中俄排前三

环球网资讯 浏览 116909

奥迪/爱立信打造5G生产试点项目 用于人身安全设备

趣看热点 浏览 22297

方力申承认新恋情 早知女友曾受性侵并将陪她出庭

网易娱乐 浏览 11950

夏天流行单品大合集 每套都值得借鉴学习

巧百搭 浏览 10987

罚款2个亿:谁割了药明康德的韭菜?

锋雳 浏览 12338

特斯拉又双叒叕降价了! 美国Model S降幅超5%

智通财经网 浏览 11417

2020欧洲杯1/8决赛,乌克兰通过加时赛2-1淘汰瑞典晋级8强

趣看热点 浏览 18764

土耳其决定开始启动批准芬兰加入北约相关程序

新京报 浏览 12533

“监听”、“抢跑”和“数据偷窃”: 智能语音技术的猜疑链

经济观察报 浏览 11719

加州自动驾驶排名百度成第一,谷歌兄弟公司不服

趣看热点 浏览 22458

西藏冒险王失踪事件最新通报,排除他杀可能系意外落水

趣看热点 浏览 66213

美舰穿航台湾海峡,东部战区正告美方停止在台海滋事搅局

趣看热点 浏览 18129

牛弹琴:特朗普称自己将被捕 美国有一场大戏要上演了

北京日报客户端 浏览 48902

“前所未有”的行动 美国对伊朗或有新动作

上观新闻 浏览 10436

摩登兄弟刘宇宁道歉是怎么回事?极限挑战宝藏行综艺节目中摘雪莲道歉

趣看热点 浏览 19127

中国电信中报:上半年净利润202亿元,同比增长10.2%

新京报 浏览 10841

用洋麻材料造汽车? 马上就要实现了!

趣看热点 浏览 21256
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
Copyright © 2020-2022,版权所有 qukanredian.com
沪ICP备20002587号-1