⚛️Ars Technica•較早收集於 35m
網站現在可透過分析 SSD 活動來追蹤使用者

💡了解基於瀏覽器的旁路攻擊如何演進,以繞過傳統的隱私保護機制。
⚡ 30-Second TL;DR
有什麼變化
JavaScript 可測量 SSD 讀寫延遲以識別硬體模式
為什麼重要
此發現對注重隱私的瀏覽器實作構成了重大威脅。它迫使開發者重新思考如何向網頁腳本開放硬體層級的存取權限。
下一步行動
審查您的網頁應用程式是否使用了高解析度計時器,並實施嚴格的內容安全政策 (CSP) 標頭以減輕潛在的旁路腳本攻擊。
誰應關注:Developers & AI Engineers
關鍵要點
- •JavaScript 可測量 SSD 讀寫延遲以識別硬體模式
- •該技術無需依賴瀏覽器 Cookie 即可實現跨站追蹤
- •凸顯了現代瀏覽器中一類新的旁路漏洞
🧠 深度解析
Web-grounded analysis with 8 cited sources.
🔑 增強重點摘要
- •此攻擊被命名為 FROST (fingerprinting remotely using OPFS-based SSD timing),它利用了競爭旁路通道 (contention side channel) 來運作。
- •FROST 攻擊能夠識別使用者在其他瀏覽器分頁中開啟的網站,甚至能偵測使用者裝置上正在執行的應用程式。
- •這項技術屬於更廣泛的「微架構旁路攻擊」(microarchitectural side-channel attacks) 類別,此類攻擊利用共享的硬體元件來洩露資訊。
- •瀏覽器供應商過去曾透過降低計時器解析度或實施網站隔離 (Site Isolation) 等方式來減輕計時攻擊,但這些新方法旨在繞過現有防禦。
- •FROST 攻擊無需使用者進行任何互動,只需開啟託管攻擊的網站即可發動。
🛠️ 技術深入
- 該攻擊利用「競爭旁路通道」,透過測量 SSD 的 I/O (輸入/輸出) 操作時間來運作。
- 攻擊原理是利用不同程序(例如瀏覽器分頁、其他應用程式)爭奪共享硬體資源時,其競爭會影響操作時間,從而洩露資訊。
- 過去的旁路攻擊曾利用快取計時、功耗、電磁輻射甚至聲音等物理現象來推斷機密資料。
- JavaScript 精確測量時間的能力一直是許多旁路攻擊的關鍵,這促使瀏覽器限制了計時器的解析度。
- 攻擊名稱中的「OPFS-based SSD timing」暗示它可能與 Origin Private File System (OPFS) API 有關,該 API 允許進行受控的 I/O 操作以測量延遲。
🔮 前景展望AI analysis grounded in cited sources
瀏覽器供應商將需要實施新的、更細緻的硬體級隔離機制。
現有的軟體型緩解措施,如網站隔離和計時器精度降低,在面對日益複雜的硬體旁路攻擊時顯得不足。
網頁應用程式的開發將面臨更嚴格的硬體互動審查。
即使是間接允許低層級硬體存取的功能,也會為隱私侵犯技術創造新的攻擊面。
使用者隱私工具將演進以包含硬體活動監控和混淆功能。
隨著追蹤技術超越傳統軟體方法,使用者將要求能夠偵測和干擾基於硬體的指紋識別工具。
⏳ 時間線
2002
網頁瀏覽歷史嗅探攻擊 (History sniffing attacks) 首次被揭露,這是一種允許網站追蹤使用者瀏覽歷史的旁路攻擊。
2010
主要瀏覽器實施了針對自動化歷史嗅探攻擊的初步防禦措施。
2015-10
研究人員展示了首個基於瀏覽器的快取旁路攻擊,利用 JavaScript 實現,被稱為「沙盒中的間諜」(Spy in the Sandbox)。
2018-01
Spectre 和 Meltdown CPU 漏洞被揭露,促使瀏覽器實施了網站隔離 (Site Isolation) 等緩解措施,並降低了 JavaScript 計時器 (如 `performance.now`) 的精度。
2021-03
研究人員發現了新的旁路攻擊,僅使用 HTML 和 CSS 即可追蹤使用者,即使 JavaScript 被禁用,且適用於多種 CPU 架構。
2026-05
研究人員發現了名為 FROST 的旁路攻擊,網站可透過分析 SSD 活動來追蹤使用者。
📎 來源 (8)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Ars Technica ↗