Le site Web dropmail.me est capable de me réidentifier avec succès (et de proposer mes dernières adresses e-mail temporaires utilisées via. "Restaurer l'accès") en dépit de ce qui suit:
- Supprimez tout l'historique de mes navigateurs, y compris le cache, les cookies, les paramètres de site Web, l'historique de téléchargement, l'historique de recherche, l'historique de navigateur et les connexions actives. Fondamentalement, tout ce qui peut être supprimé via le menu Firefox. J'utilise Firefox 52 ESR.
- Utilisez un VPN (qui, selon leurs revendications, est sans danger contre les fuites IPv6 et DNS) que je n’ai pas utilisé lors de ma dernière visite sur ce site Web.
- Utiliser uBlock Origin et uMatrix
Information additionnelle:
- Mon "identité" doit en quelque sorte être liée à mon profil de navigateur actuel. Lorsque j'utilise un navigateur différent ou un nouveau profil de navigateur, le site Web ne me réidentifie pas comme étant la même personne. En fait, il suffit d’utiliser l’addon Firefox Priv8 et de créer un nouveau bac à sable pour pouvoir être identifié en tant que personne différente. Cela pourrait indiquer qu'il existe un type de stockage pour les sites Web qui ne peut pas être consulté ou supprimé via Firefox. (Ce ne sont pas des cookies Flash, le site Web n'utilise pas Flash!)
- (Mise à jour) Les autres navigateurs ne sont pas affectés. Microsoft Edge, après avoir supprimé l'historique du navigateur, ne permet pas la réidentification. Ceci est un problème réservé à Firefox!
Mes questions sont:
- Comment sont-ils capables de me réidentifier? Étant donné que leur seule motivation pour me réidentifier est d’offrir l’accès aux adresses e-mail précédemment utilisées, je ne pense pas qu’ils utilisent des techniques «sombres» telles que la prise d’empreintes digitales, mais bien sûr, cela ne peut pas être exclu.
- Comment puis-je me protéger de ce type de "super suivi" utilisé par ce site?
Réponses:
Le site Web utilise IndexedDB, pour lequel MDN écrit :
Ne pas effacer cela ressemble à un bogue dans Firefox, mais apparemment, les développeurs pensent le contraire. Comme en mars 2015, quelqu'un a écrit :
Alors
about:permissions
que ne fonctionne pas dans mon Firefox 55, en allant dans Outils, Informations de page, Autorisations, je reçois le bouton "Effacer le stockage":Pire encore, ni les options grisées "Utiliser par défaut: Toujours demander" dans la capture d'écran ci-dessus, ni l'activation de "Vous avertir lorsqu'un site Web vous demande de stocker des données pour une utilisation hors ligne" dans les paramètres, Avancé, Réseau, n'ont aucun effet permettant d'éviter le stockage. :
Il semble que ce qui suit à partir d'août 2011 peut toujours s'appliquer (où "[seulement]" est ajouté par moi):
Pour le désactiver complètement, allez à
about:config
et désactivez-ledom.indexedDB.enabled
. Cependant, sachez que cela pourrait également affecter les plugins / add-ons, ce qui semble être la raison pour laquelle certains veulent supprimer cette option, pour laquelle quelqu'un a noté en mai 2016 :(On peut trouver
dom.storage.enabled
intéressant aussi ...)la source
Comme l'a noté Arjan, il est malheureusement facile de laisser les données de site actuellement installées. Cela s'améliore quelque peu avec la refonte de la préférence UX dans FF57.
Par exemple, sous "Confidentialité et sécurité", il existe maintenant une section "Données du site":
En cliquant sur les "paramètres" des données du site, vous pourrez supprimer les données du site pour une origine spécifique:
Cela supprimera les données stockées dans IDB, l'API de cache, etc. Cela supprimera également les cookies pour l'origine:
(Désolé de ne pas en faire un commentaire dans la réponse d'Arjan , mais je voulais inclure ces captures d'écran.)
Disclaimer: Je suis un employé de Mozilla
la source
Edit: Veuillez lire le commentaire de Ben Kelly avant de manipuler les fichiers de votre profil.
Comme il n'y a pas de solution dans Firefox, on peut facilement implémenter un correctif temporaire en dehors de Firefox. Les fichiers indexés sont stockés dans le répertoire
<profile>/storage/default
. En vidant ce dossier (par exemple via un script planifié), vous pouvez récupérer le contrôle total sur vos données et la durée de leur persistance. Étant donné que chaque site Web est stocké dans un dossier distinct, vous pouvez même mettre en place une liste blanche / liste noire ou, en gros, toutes les politiques de votre choix, étant donné votre expérience en programmation.Ce n'est pas une bonne solution ni une excuse pour les développeurs de Firefox de continuer à reporter une solution appropriée pour cela. (Les rapports de bug existent depuis des années!)
Et sachez que le format et l'emplacement des données peuvent changer avec le temps. Par exemple, dans une version précédente, toutes les données IndexedDB étaient stockées dans un seul fichier SQL.
la source