Ist Firefrox sicher gegen FROST?

  • Fingerabdruck aus der Ferne mit OPFS-basiertem SSD-Timing

    Zitat

    Now sites have a new way to spy on their visitors: measuring subtle interactions with their solid-state drives. The technique, named FROST (fingerprinting remotely using OPFS-based SSD timing), allows sites to monitor other sites a visitor is viewing and what apps are open on their devices.

    Zitat

    Jetzt haben Websites eine neue Möglichkeit, ihre Besucher auszuspionieren: die Messung subtiler Interaktionen mit ihren Solid-State-Laufwerken. Die Technik mit dem Namen FROST (Fingerabdruck aus der Ferne mit OPFS-basiertem SSD-Timing) ermöglicht es Websites, andere Websites zu überwachen, die ein Besucher ansieht, und welche Apps auf ihren Geräten geöffnet sind.

    Artikel dazu (Zitate von dort)

    Websites have a new way to spy on visitors: Analyzing their SSD activity
    Telltale SSD activity can be measured in the browser using simple JavaScript.
    arstechnica.com

    Noch einer

    Binoculars: Contention-Based Side-Channel Attacks Exploiting the Page Walker | USENIX

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.

  • Nein, wie auch sonst kein Browser. Und ich weiß auch nicht, ob das in der Realität so relevant ist. Letztlich gibt es „eine Million” Kriterien, die man für einen digitalen Fingerabdruck heranziehen kann. Für die drei großen Browserhersteller hat diese spezielle Technik jedenfalls keine hohe Priorität:

    Zitat

    We responsibly disclosed our findings to Google (Chromium security), Mozilla (Firefox security), and Apple (Safari security). The Chromium team stated that they do not consider fingerprinting attacks to be security vulnerabilities. Apple considers the attack currently out of scope, but may implement a mitigation in the future. Mozilla acknowledged our findings but did not implement any mitigations yet.

    https://hannesweissteiner.com/pdfs/frost.pdf

  • Für die drei großen Browserhersteller hat diese spezielle Technik jedenfalls keine hohe Priorität:

    Schwierig, das einzusortieren. Übersetzung des Zitats:

    Zitat

    Wir haben unsere Ergebnisse verantwortungsbewusst an Google (Chromium Security), Mozilla (Firefox Security) und Apple (Safari Security) weitergegeben. Das Chromium-Team erklärte, dass sie Fingerprinting-Angriffe nicht als Sicherheitslücken betrachten. Apple betrachtet den Angriff derzeit als nicht in den Spielraum, könnte aber in Zukunft eine Abschwächung einführen. Mozilla bestätigte unsere Ergebnisse, führte aber noch keine Minderungen um.

    Was das Chromium-Team da schreibt, dürfte ja insgesamt richtig sein. Sicherheitslücke, schwierig zu entscheiden. Es betrifft ja nicht "Sicherheit" an sich, sondern das man mich als Nutzer eindeutig wiedererkennen kann. Sicher, da mag es zig andere Aspekte geben, die ich übertrage. Irgendwas dazwischen, also zwischen Fingerprinting und Sicherheit.

    Die andere Frage für mich - was geht dann noch mit Javascript?

    Ein etwas anderer Text auf Deutsch:

    https://winfuture.de/news,158963.html (die Kommentare kann man sich wie üblich schenken)

    Aktuell ist das wohl nur ein PoC - proof of concept, und wird aktiv nicht ausgenutzt.

    MDN dazu

    Origin private file system - Web APIs | MDN
    The origin private file system (OPFS) is a storage endpoint provided as part of the File System API, which is private to the origin of the page and not visible…
    developer.mozilla.org
    Zitat

    As a result, it doesn't require the same series of security checks and permission grants and is therefore faster than File System Access API calls

    Kann ich auch verstehen, einen Browser schneller machen zu wollen.

    Kann ich wohl derzeit nur zuschauen, was passiert, ob was passiert.

    Frei nach Einstein: „Zwei Dinge sind unendlich, Marketing und die menschliche Gutgläubigkeit, bei einem bin ich mir noch nicht ganz sicher.“

    Meine Glückszahl hier: 98.