⚛️較早收集於 35m

網站現在可透過分析 SSD 活動來追蹤使用者

網站現在可透過分析 SSD 活動來追蹤使用者
PostLinkedIn
⚛️閱讀原文: Ars Technica

💡了解基於瀏覽器的旁路攻擊如何演進,以繞過傳統的隱私保護機制。

⚡ 30-Second TL;DR

有什麼變化

JavaScript 可測量 SSD 讀寫延遲以識別硬體模式

為什麼重要

此發現對注重隱私的瀏覽器實作構成了重大威脅。它迫使開發者重新思考如何向網頁腳本開放硬體層級的存取權限。

下一步行動

審查您的網頁應用程式是否使用了高解析度計時器,並實施嚴格的內容安全政策 (CSP) 標頭以減輕潛在的旁路腳本攻擊。

誰應關注:Developers & AI Engineers

關鍵要點

  • JavaScript 可測量 SSD 讀寫延遲以識別硬體模式
  • 該技術無需依賴瀏覽器 Cookie 即可實現跨站追蹤
  • 凸顯了現代瀏覽器中一類新的旁路漏洞

🧠 深度解析

Web-grounded analysis with 8 cited sources.

🔑 增強重點摘要

  • 此攻擊被命名為 FROST (fingerprinting remotely using OPFS-based SSD timing),它利用了競爭旁路通道 (contention side channel) 來運作。
  • FROST 攻擊能夠識別使用者在其他瀏覽器分頁中開啟的網站,甚至能偵測使用者裝置上正在執行的應用程式。
  • 這項技術屬於更廣泛的「微架構旁路攻擊」(microarchitectural side-channel attacks) 類別,此類攻擊利用共享的硬體元件來洩露資訊。
  • 瀏覽器供應商過去曾透過降低計時器解析度或實施網站隔離 (Site Isolation) 等方式來減輕計時攻擊,但這些新方法旨在繞過現有防禦。
  • FROST 攻擊無需使用者進行任何互動,只需開啟託管攻擊的網站即可發動。

🛠️ 技術深入

  • 該攻擊利用「競爭旁路通道」,透過測量 SSD 的 I/O (輸入/輸出) 操作時間來運作。
  • 攻擊原理是利用不同程序(例如瀏覽器分頁、其他應用程式)爭奪共享硬體資源時,其競爭會影響操作時間,從而洩露資訊。
  • 過去的旁路攻擊曾利用快取計時、功耗、電磁輻射甚至聲音等物理現象來推斷機密資料。
  • JavaScript 精確測量時間的能力一直是許多旁路攻擊的關鍵,這促使瀏覽器限制了計時器的解析度。
  • 攻擊名稱中的「OPFS-based SSD timing」暗示它可能與 Origin Private File System (OPFS) API 有關,該 API 允許進行受控的 I/O 操作以測量延遲。

🔮 前景展望AI analysis grounded in cited sources

瀏覽器供應商將需要實施新的、更細緻的硬體級隔離機制。
現有的軟體型緩解措施,如網站隔離和計時器精度降低,在面對日益複雜的硬體旁路攻擊時顯得不足。
網頁應用程式的開發將面臨更嚴格的硬體互動審查。
即使是間接允許低層級硬體存取的功能,也會為隱私侵犯技術創造新的攻擊面。
使用者隱私工具將演進以包含硬體活動監控和混淆功能。
隨著追蹤技術超越傳統軟體方法,使用者將要求能夠偵測和干擾基於硬體的指紋識別工具。

時間線

2002
網頁瀏覽歷史嗅探攻擊 (History sniffing attacks) 首次被揭露,這是一種允許網站追蹤使用者瀏覽歷史的旁路攻擊。
2010
主要瀏覽器實施了針對自動化歷史嗅探攻擊的初步防禦措施。
2015-10
研究人員展示了首個基於瀏覽器的快取旁路攻擊,利用 JavaScript 實現,被稱為「沙盒中的間諜」(Spy in the Sandbox)。
2018-01
Spectre 和 Meltdown CPU 漏洞被揭露,促使瀏覽器實施了網站隔離 (Site Isolation) 等緩解措施,並降低了 JavaScript 計時器 (如 `performance.now`) 的精度。
2021-03
研究人員發現了新的旁路攻擊,僅使用 HTML 和 CSS 即可追蹤使用者,即使 JavaScript 被禁用,且適用於多種 CPU 架構。
2026-05
研究人員發現了名為 FROST 的旁路攻擊,網站可透過分析 SSD 活動來追蹤使用者。

📎 來源 (8)

Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.

  1. reddit.com
  2. thehackernews.com
  3. chromium.org
  4. usenix.org
  5. isecure-journal.com
  6. columbia.edu
  7. ieee-security.org
  8. wikipedia.org
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Ars Technica