حریم خصوصی کسب‌وکار آنلاین

عبور از هزارتوی کلودفلر؛ مرز باریک میان تشخیص ربات و ردیابی کاربران 

دردسرهای کپچاهای مدرن
Turnstile Cloudflare
هوشیار ذوالفقارنسب
زمان مطالعه ۴ دقیقه
صحت سنجی شده

احتمالاً برای شما هم پیش آمده است: بعد از کلی سروکله زدن با اینترنت کند و فیلترشکن، بالاخره سایت موردنظر باز می‌شود؛ اما به‌جای محتوای سایت، فقط یک صفحه سفید می‌بینید با یک دایره در حال چرخش و پیام «در حال بررسی انسانی بودن شما» (Verifying you are human). چند ثانیه بعد صفحه دوباره بارگذاری می‌شود و همان پیام برمی‌گردد؛ انگار در یک حلقه بی‌پایان گیر افتاده‌اید.

این صفحه کار شرکت کلودفلر (Cloudflare) است؛ شرکتی که از بسیاری از سایت‌ها در برابر ربات‌ها محافظت می‌کند. ابزار آن «ترنستایل» (Turnstile) نام دارد؛ نامی که از درهای چرخان ورودی مترو گرفته شده است: انسان‌ها را عبور می‌دهد و ربات‌ها را پشت در نگه می‌دارد. بررسی‌های مستقل نشان می‌دهد این سیستم برای تشخیص ربات از روشی به نام «اثر انگشت WebGL» استفاده می‌کند؛ روشی که به گفته برخی پژوهشگران حریم خصوصی، می‌تواند برای ردیابی کاربران هم به کار برود.

کپچا رفت؛ درب چرخان آمد

تا چند سال پیش، سایت‌ها برای تشخیص انسان از ربات از کپچاهایی مانند ریکپچا استفاده می‌کردند؛ همان تصویرهایی که باید در آن‌ها چراغ راهنمایی یا اتوبوس پیدا می‌کردید. کلودفلر درب چرخان را معرفی کرد تا این دردسر را حذف کند: سیستمی که بدون هیچ کلیکی و در پشت‌صحنه، ربات‌ها را شناسایی می‌کند و به‌عنوان گزینه‌ای دوست‌دار حریم خصوصی معرفی شد.

اما این تشخیص بی‌سروصدا هزینه دارد. مرورگر شما در پس‌زمینه مجبور می‌شود محاسبات پیچیده‌ای انجام دهد و اطلاعات دقیقی از سخت‌افزار دستگاه ارائه کند؛ اطلاعاتی که می‌تواند یک شناسه تقریباً منحصربه‌فرد برای دستگاه شما بسازد.

اثر انگشت WebGL به زبان ساده

تصور کنید از صد نقاش بخواهید یک مربع آبی ساده بکشند. در نگاه اول همه نقاشی‌ها شبیه هم هستند؛ اما زیر ذره‌بین، فشار قلم‌مو، بافت رنگ و زاویه خط‌های هر نقاش با دیگری فرق دارد.

مرورگر شما هم چنین وضعیتی دارد. کلودفلر از مرورگر می‌خواهد یک تصویر نامرئی را در پس‌زمینه رسم کند؛ کاری که با ابزار گرافیکی مرورگر به نام WebGL (کتابخانه گرافیک وب) انجام می‌شود.

چون مدل کارت گرافیک، نسخه درایور، سیستم‌عامل و پردازنده هر دستگاه با دیگری فرق دارد، تصویر خروجی هر دستگاه هم تفاوت‌های بسیار ریزی با بقیه دارد. این خروجی همراه چند مشخصه دیگر به یک کد به نام هش (Hash) تبدیل می‌شود؛ کدی که مانند یک شناسه نسبتاً ثابت، دستگاه شما را از بقیه متمایز می‌کند. این شناسه حتی وقتی کوکی‌ها را غیرفعال کرده باشید هم تا حدی کار می‌کند.

چرا مرورگرهای امن بیشتر گیر می‌کنند؟

کلودفلر در مستندات رسمی خود می‌گوید درب چرخان برای تشخیص سوءاستفاده و ربات‌ها از مجموعه‌ای از سیگنال‌های مرورگر استفاده می‌کند.

آیا اثر انگشت مرورگر، ناقض حریم خصوصی است؟

کلودفلر تأکید می‌کند که داده‌های جمع‌آوری‌شده صرفاً برای تشخیص سوءاستفاده و فعالیت‌های خودکار مورد استفاده قرار می‌گیرند و طراحی سامانه با درنظرگرفتن اصول حریم خصوصی انجام شده است، اما…

نکته عجیب اینجاست که کاربرانی که برای محافظت از خودشان از افزونه‌های ضدردیابی (مانند Privacy Badger) یا مرورگرهای امن استفاده می‌کنند، معمولاً با سخت‌گیری بیشتری از سوی کلودفلر روبه‌رو می‌شوند. اگر مرورگر از دادن اطلاعات دقیق گرافیکی خودداری کند یا آن‌ها را کمی تغییر دهد، کلودفلر به رفتار کاربر مشکوک می‌شود و راه را می‌بندد.

خود مرورگرها هم گاهی با این روش به مشکل می‌خورند. برای مثال، فایرفاکس یک باگ نرم‌افزاری ریشه‌ای دارد که اطلاعات گرافیکی را ناخواسته لو می‌دهد و پروژه‌های حریم‌محوری مانند مرورگر کرومایت (Cromite) در اندروید، به‌دلیل سخت‌گیری در حفظ حریم خصوصی کاربر، دائماً با این سرویس درگیرند.

دردسر دوطرفه برای کاربر ایرانی

در ایران ماجرا پیچیده‌تر است. شمار زیادی از سایت‌ها و سرویس‌های ایرانی برای مدیریت ترافیک و امنیت خود از کلودفلر استفاده می‌کنند؛ تا جایی که گاهی اختلال در سرویس‌های کلودفلر، دسترسی به بسیاری از سایت‌های ایرانی و حتی برخی سامانه‌های دولتی را مختل کرده است.

از طرف دیگر، کاربر ایرانی برای دسترسی به اینترنت بین‌الملل ناچار است از ابزارهای تغییر IP استفاده کند. درب چرخان اعتبار شبکه‌ای را که از آن وصل شده‌اید می‌سنجد و آدرس‌های IP متعلق به فیلترشکن‌ها را پرخطر به حساب می‌آورد. نتیجه اینکه احتمال ربات تشخیص داده شدن شما بالا می‌رود.

به این ترتیب کاربر ایرانی در یک دوراهی گیر می‌کند. از یک سو اگر از ابزارهای محافظ حریم خصوصی استفاده کند، در حلقه‌های بی‌پایان کپچا مسدود می‌شود؛ از سوی دیگر اگر استفاده نکند، نه‌تنها به اینترنت بین‌الملل دسترسی ندارد، بلکه اطلاعات و شناسه سخت‌افزاری دستگاهش هم در اختیار سرورهای ردیابی قرار می‌گیرد.

حریم خصوصی؛ هر روز محدودتر

سیستمی که روزی به‌عنوان جایگزین حریم‌محورِ کپچاهای قدیمی معرفی شد، حالا می‌تواند به ابزاری برای نظارت یا نقض خاموش حریم خصوصی تبدیل شود. تا وقتی تشخیص «انسان بودن» در اینترنت در انحصار چند ابرشرکت باشد که امنیت را به بهای جمع‌آوری اطلاعات دستگاه‌ها تأمین می‌کنند، کاربران بهای این معامله پنهان را با آزادی و حریم خصوصی خود می‌پردازند.

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Y Combinator
    https://news.ycombinator.com/item?id=48354157
  2. Scrapfly
    https://scrapfly.io/blog/posts/how-to-bypass-cloudflare-turnstile
  3. Hacktivis
    https://hacktivis.me/articles/cloudflare-turnstile-webgl-fingerprinting