Перші 3 байти MAC-адреси — це OUI виробника, який призначає IEEE, а останні 3 байти визначає сам виробник. Тому префікс можна перевіряти: якщо заявлений бренд або тип пристрою йому не відповідає, виникає неузгодженість.
Коли згадують MAC, багато хто спершу думає про комп’ютери Apple. Насправді MAC-адреса не пов’язана з Apple: це фізичний ідентифікатор мережевого пристрою.
Для тих, хто керує кількома обліковими записами, важливо, що така адреса формується за єдиним глобальним правилом. А якщо є правило, відповідність даних можна перевіряти.
48-бітний апаратний ідентифікатор
MAC-адреса складається з 48 двійкових бітів і зазвичай записується як 12 шістнадцяткових цифр, наприклад 00:1C:B3:XX:XX:XX.
MAC означає Media Access Control і стосується канального рівня; з назвою комп’ютерів Mac від Apple збігається лише написання. Типове використання відбувається в локальних мережах: комутатори за адресою визначають, на який порт передати кадр, маршрутизатори можуть застосовувати її у списках дозволу чи блокування, а корпоративні й кампусні мережі часто використовують її для ідентифікації пристроїв. Спочатку ці сценарії не мають стосунку до контролю ризиків облікових записів.
Перші 3 байти — код виробника, тобто OUI
12 шістнадцяткових цифр поділяються на дві частини.
Перші 3 байти, тобто 6 шістнадцяткових цифр, утворюють код конкретного виробника — OUI. IEEE централізовано призначає ці діапазони, і кожен виробник отримує фіксовані блоки. Останні 3 байти виробник планує самостійно, щоб значення не дублювалися між різними пристроями одного бренду.
Разом обидві частини забезпечують глобальну унікальність MAC-адреси, подібно до того, як кожен телефон має власний IMEI. Оскільки префікс призначається і його походження можна перевірити, він також придатний для перехресної перевірки.
Неможливо прочитати — не означає неможливо пов’язати
Спершу слід уточнити один момент: браузер не може безпосередньо прочитати MAC-адресу.
Дехто робить висновок, що якщо адресу не можна прочитати, то вона безпечна. Це хибний висновок. Ризик залежить не від можливості прочитати ідентифікатор, а від того, чи використовується він повторно й чи пов’язує різні середовища.
Проблеми можуть виникнути у двох ситуаціях. Перша — використання того самого обладнання або просто клонованих віртуальних машин чи хмарних середовищ, унаслідок чого кілька облікових записів опиняються за одним MAC-ідентифікатором. Середовища можуть здаватися ізольованими, але ідентифікатор мережевого рівня й надалі їх пов’язує. Друга — віддалена співпраця: коли учасники команди зі своїх пристроїв через віддалені інструменти керують однією групою облікових записів, маршрути підключення різних пристроїв можуть перетинатися й створювати ознаки зв’язку між раніше незалежними середовищами.
Як виглядають невідповідності
Якщо системна інформація пристрою заявляє один бренд, а префікс адреси належить іншому виробнику, це прямий логічний конфлікт. Подібні випадки:
- Заявлений тип пристрою (настільний комп’ютер, ноутбук або мобільний пристрій) не відповідає префіксу адреси
- Префікси адрес у кількох середовищах надмірно сконцентровані й виглядають як одна партія пристроїв
- Останні 3 байти мають очевидний шаблон замість випадкового розподілу
Окрема адреса може виглядати нормально. Суперечність стає помітною лише під час оцінки загальної узгодженості середовища.
Які зміни розумні, а які суперечать самі собі
Тут потрібно розрізняти два типи змін.
Перший стосується інженерного планування. Віртуальні машини, контейнери й образи для масового розгортання вже мають власні схеми розподілу адрес. Розділяти пристрої на діапазони та нумерувати їх у межах єдиного плану — звична практика; якщо правила послідовно виконуються від початку до кінця, суперечностей не виникає.
Другий тип справді суперечливий: системна інформація вказує одного виробника, а префікс — іншого; адреси багатьох середовищ розміщуються у дуже вузькому діапазоні префіксів; або останні 3 байти вибудовуються як послідовні числа. У цих змін є спільна риса: вони порушують початкові зв’язки між параметрами, тому сама модифікація стає сигналом аномалії.
Ідентифікатори без повторів — частина ізоляції
Під час керування кількома обліковими записами ізоляція середовищ означає не лише розділення даних, а й відсутність повторного використання ідентифікаторів.
На рівні браузерного середовища PurpleMark незалежно налаштовує кілька параметрів, зокрема ідентифікатори пристрою, щоб кожне середовище виглядало для платформи як окремий пристрій. Головне не в тому, щоб якийсь один параметр був особливим, а в тому, щоб між різними середовищами не було логічних конфліктів.
Для самоперевірки не потрібні професійні інструменти. Додайте узгодженість MAC до контрольного списку середовища разом із перевіркою витоків WebRTC та узгодженості цифрового відбитка. Перевірте чотири пункти: чи належать префікс адреси й системні дані одному виробнику, чи розподіл префіксів розумно відрізняється між середовищами, чи є очевидний шаблон в останніх 3 байтах і чи узгоджені між собою часовий пояс, мова та роздільна здатність.
Цей матеріал призначений лише для пояснення технічних принципів. Використовуйте відповідні інструменти законно й відповідно до правил та дотримуйтеся умов обслуговування кожної платформи.


