Ginawang reproducible na online na eksperimento ng isang pag-aaral sa IMC 2024 ang detection: sa halip na maniwala sa sinasabi ng browser tungkol sa sarili nito, binilang nito ang properties ng mga underlying object at inihambing sa ipinapahayag na bersiyon. Mas mahalagang basahin ang metodo kaysa ang konklusyon.
Maraming pahayag tungkol sa kung natutukoy ba ang browser fingerprint, at karamihan ay humihinto sa konklusyon. Sa halip na pagtalunan kung sino ang nananalo o natatalo, mas kapaki-pakinabang na tingnan kung paano ginawa ng mga mananaliksik itong isang reproducible na eksperimento at kung anong mga sukatan ang ginamit nila sa paghatol.
Isang pag-aaral na inilathala sa ACM Internet Measurement Conference (IMC) 2024, na may pamagat na Browser Polygraph, ang isinagawa ng mga mananaliksik mula sa Arizona State University, Boston University, at Amazon; ang DOI nito ay 10.1145/3646547.3688455. Sa halip na gumamit ng simulated data sa laboratoryo, inilagay ang sistema sa tunay na production environment ng isang malaking kompanyang pinansyal sa loob ng 4.5 buwan at sinaklaw ang 205,000 totoong user session. Sampung karaniwang solusyon sa pagtatago o pagpapanggap ng environment ang sinubukan, habang ang normal na traffic ng mga user ang nagsilbing control.
Paano binuo ang eksperimento
Tatlong desisyon sa disenyo ang nagbigay-daan upang mailapat ang detection sa lahat ng traffic nang hindi naaapektuhan ang operasyon ng negosyo.
Kailangang mababa ang gastos sa pagkuha ng features. Isang nakapirming set lang ng properties ang binabasa ng detection, at ang overhead sa bawat run ay nasa antas ng milliseconds at KB. Dahil dito, maaari itong patakbuhin sa lahat ng traffic nang walang sampling at halos walang napapansing epekto sa user.
Kailangang stable ang features. Hindi pinili ang mga parameter na maaaring baguhin ng user, kundi ang mga underlying structure na itinatalaga mismo ng browser. Magkakaiba ang JavaScript engine ng bawat browser version, at may maliliit na pagkakaiba sa dami ng APIs at sa bilang ng properties na nakakabit sa bawat object. Ginamit sa pag-aaral ang pagitan ng Chrome 110 at Chrome 114 bilang paghahambing: binilang ng detection system ang properties ng 28 mahahalagang object at inihambing ang resulta sa bersiyong sinasabing ginagamit ng browser. Kapag hindi nagtugma, ibig sabihin ay hindi iisang technical stack ang pinagmulan ng deklarasyon at aktuwal na gawi.
Kailangang mapagkakatiwalaan ang labels. Isa-isang ikinonekta ang bawat sinusubukang environment sa parehong production traffic at hinusgahan gamit ang parehong rules, habang ang control group ay ang normal na gawi ng mga tunay na user. Kaya hindi sinusukat ng resulta kung subjektibong “mukhang tunay” ang isang bagay, kundi kung maihihiwalay ang traffic na iyon sa ilalim ng parehong rules.
Mga sukatan sa paghusga kung tunay ang simulation
Maaaring hatiin sa apat na uri ang mga sukatan sa pag-aaral.
- Consistency: tugma ba ang bersiyong ipinapahayag ng browser sa structure ng underlying objects nito? Ito ang pinakapangunahing sukatan at pinakamahirap pekein, dahil ang pagbabago ng isang string ay hindi awtomatikong nagbabago sa bilang ng objects at properties sa engine.
- Detection rate: nagsagawa ang pag-aaral ng detalyadong eksperimento sa apat sa mga solusyon, at ang detection rate ay nasa 67% hanggang 84%.
- Paglihis mula sa tunay na devices: sa parehong decision rules, ang normal na browser ay may risk score na 0, samantalang ang mga sinusubukang solusyon ay may average na 8.85 hanggang 11.66. Ipinapakita ng score kung gaano kalayo sa tunay na distribution, hindi kung subjektibong gaano ito kahawig.
- Distinguishability: maihihiwalay ba ang sinusubukang traffic mula sa normal na traffic? Kapag hindi maihiwalay ang isang kategorya, ipinahihiwatig nitong walang nakikitang behavioral gap mula sa tunay na browser sa ilalim ng metodong ito.
Sa apat na sukatan, ang una ang sanhi; ang tatlong kasunod ay mga bunga nito.
Saan naiiba ang apat na kategorya ng resulta
Hinati ng pag-aaral ang mga sinusubukang solusyon sa apat na kategorya batay sa underlying implementation.
Sa unang kategorya, hindi tumutugma ang low-level features sa anumang kilalang tunay na browser version, kaya walang katumbas na engine. Isang simpleng scan lang ay nagpapakita na agad ng mismatch.
Sa ikalawang kategorya, may tunay na fingerprint features ang environment, ngunit kapag nagpapalit ng identity, ang surface-level declaration lang ang nagbabago at nananatili ang underlying engine. Ito ang pinakakaraniwang pattern sa pag-aaral. Bilang paghahambing, bagong bersiyon ang nakasulat sa business card pero luma pa rin ang accent. Ang problema ay hindi kung mahusay ang pag-tune sa bawat parameter, kundi ang puwang sa pagitan ng deklarasyon at gawi; dito nagmumula ang malaking bahagi ng detection.
Sa ikatlong kategorya, kasabay ng identity ang pagpapalit ng underlying engine. Kapag sinasabi ng environment na isa itong partikular na bersiyon, ang engine na katugma ng bersiyong iyon ang talagang tumatakbo, kaya nananatili ang consistency at hindi naihiwalay ng detector na ito ang traffic. Binanggit din ng papel na kailangan ng mas kumplikadong detection methods upang matukoy ang ganitong uri.
Sa ikaapat na kategorya, hindi binabago ang browser mismo. Isang tunay na browser ang pinapatakbo sa virtual machine at saka nilo-load ang target configuration. Dahil tunay talaga ang browser, hindi ito maihiwalay ng detector, ngunit mataas ang operational cost at mahirap i-scale.
Ang pagkakaiba ng apat na kategorya ay wala sa dami ng parameters, kundi sa kung iisa ba ang pinagmulan ng deklarasyon at gawi.
Praktikal na gabay sa pagpili ng environment solution
Lumipat na ang pokus ng detection mula sa pagbabasa ng deklarasyon patungo sa pagpapatunay ng gawi, kaya paunti nang paunti ang bentahe ng mga surface-level parameter na madaling baguhin. Sa praktikal na pagsusuri:
- Tanungin ang underlying layer, hindi ang parameter list. Kapag binago ang bersiyong ipinapahayag, nagbabago rin ba ang underlying layer? Awtomatikong binubuo ba ang fingerprints bilang tunay na kombinasyon, o mano-manong pinagsasama ang mga value?
- Ihambing ang mga environment sa isa’t isa. Kung napakahawig ng low-level features na ibinabalik ng maraming environment, hindi kumpleto ang isolation.
- Unahin ang consistency bago ang differentiation. Kapag mas maraming internally contradictory na feature ang tine-tune, mas lumalaki ang exposure surface.
- Ang pagpasa sa generic detection page ay hindi nangangahulugang tatanggapin ng platform ang environment. Sa huli, kailangan pa ring gumamit ng maliit na dami ng tunay na traffic para sa sariling validation.
Ang pangunahing problema sa environment isolation ay gawing sariling buo at internally consistent ang bawat environment. Iyan ang layuning tinutugunan ng PurpleMark. Dapat gamitin ang detection at anti-detection sa loob ng mga naaangkop na hangganan ng compliance; ang tunay na halaga ng pag-aaral ay ang pagbibigay ng batayang may ebidensya para sa pagsusuri, hindi ang paggawa ng ranggo kung alin ang mabuti o masamang produkto.


