Premium

Získejte všechny články mimořádně
jen za 49 Kč/3 měsíce

Anonymita uživatelů e-mailu Centrum.cz může být ohrožena

  11:00
E-mailové adresy zřízené na serveru Centrum.cz nejsou dostatečně chráněny a jsou lehce získatelné třetí osobou. Redakce Technet.cz má k dispozici jednoduchý skript, který po umístění na jakékoliv webové stránky odhalí e-mail návštěvníka přicházejícího ze stránek Centrum.cz.

E-mailové adresy zřízené na serveru Centrum.cz nejsou dostatečně chráněny a  jsou lehce získatelné třetí osobou. Redakce Technet.cz má k dispozici jednoduchý skript, který po umístění na jakékoliv webové stránky odhalí e-mail návštěvníka přicházejícího ze stránek Centrum.cz.

Tímto způsobem je například možné přesně vyhodnocovat chování konkrétního uživatele, stopovat jeho pohyb na upravené webové stránce a následně mu posílat cílené reklamní e-maily.

Sen všech marketingových firem

Demonstrujme si problém e-mailové služby Centrum.cz na zcela smyšleném příkladu. Představte si, že si chcete koupit auto a na svém oblíbeném vyhledávači najdete stránku bazaru, který auta nabízí. Zkusmo zadáte značku, kterou hledáte, nabídka vás ale nezaujmete a tak po minutě stránku opouštíte. Jaké je ale vaše překvapení, když během několika okamžiků přijde do vaší soukromé emailové schránky dopis, ve kterém vás autobazar ubezpečuje, že auto, které jste hledali (je tu dokonce váš přesný dotaz), pro vás zdaleka není ani zdaleka tak výhodné, jako jiná auta, která jsou právě ve slevové akci…

Znechuceni email smažete a lámete si hlavu nad tím, jak se k vašemu soukromému emailu mohli tak rychle dostat? Bohužel, velmi jednoduše. Prodejce má na svém serveru jednoduchý skript, který z vaší pouhé návštěvy zjistil, jaká je vaše přezdívka a tedy i mailová adresa. A ta je odteď v prodejcově databázi a každý měsíc vás čeká nová nabídka. Stačila k tomu „originální metoda zabezpečení“ na stránkách vyhledávače a běžný prohlížeč internetových stránek.

Jak to celé funguje

Řekněme, že klepneme na odkaz obsažený v jakékoli stránce A, který vede na stránku B. Náš prohlížeč si pamatuje adresu poslední stránky A, a v hlavičce http požadavku tuto adresu v parametru referer předá spolu s dalšími informacemi serveru, od kterého žádá stránku B. Znamená to, že provozovatel onoho serveru získá přesné informace o tom, ze které stránky k němu vede odkaz. To je často užitečné pro statistické účely: autor zjistí, kdo na něj odkazuje. Pokud přistupujeme z libovolného vyhledávače, server může zjistit, jaký výraz uživatel hledal, což je opět velmi užitečné pro marketingové a reklamní statistiky a další optimalizaci.

Potud je všechno v pořádku. Provozovatel ví, odkud návštěvník přišel, ale neví, kdo návštěvník je. Může zjistit jeho IP adresu (případně IP adresu jeho poskytovatele připojení), zjistí zemi, ze které se připojuje, dokonce i typ prohlížeče a operační systém. To všechno jsou údaje svou povahou spíše nesoukromé.

Uživatelé služeb Centrum, především ti, kteří jsou trvale přihlášení pod svým jménem, si možná všimli, že v adresovém řádku mohou neustále vidět svoje uživatelské jméno:

Uživatelské jméno 

V tomto případě jde o experimentální přezdívku x.periment. Ukážeme si, kdo všechno se k této přezdívce bude moci dostat. Nezapomínejme přitom, že tato přezdívka je přímo svázána s emailovou adresou, v tomto případě x.periment@centrum.cz. Kdokoli zjistí přezdívku, zná tak zároveň emailovou adresu. Nemluvě o tom, že mnoho uživatelů má přezdívky ve tvaru jméno.příjmení, nebo více či méně odpovídající jejich jménu a příjmení.

Jako přihlášený uživatel využíváme můžeme využívat i obsáhlý katalog stránek nebo fulltextové vyhledávání. Zjistíme, že adresa se stala mnohem složitější, nicméně pořád zde je v nezměněném, nezakódovaném tvaru naše přezdívka:

Uživatelské jméno 

Na první pohled se pořád neděje nic nepatřičného. Problém nastane ve chvíli, kdy opustíme „bezpečné“ vody portálu centrum.cz, protože se rozhodneme klepnout na některý z odkazů. Ano, přesně tak, v parametru referer se uložila adresa, kterou vidíme v adresovém řádku přohlížeče. Pokud provozovatel stránek používá některý z programů pro sledování statistik, může bez potíží zjistit naše uživatelské jméno a tím pádem i emailovou adresu.

A nejen to. Od této chvíle nás má takříkajíc na mušce: ví, kdy a na kterou stránku se podíváme. Dokonce si nás může označkovat (tzv. cookie – obvyklá a ničím výjimečná nebo zvlášť nebezpečná praxe) a sledovat podrobně naše chování.

Reakce Centra.cz

Na problém mě upozornil blogger Pachollini ve svém článku Centrum.cz vážně narušuje soukromí svých uživatelů. Vysvětluje zde, proč se jedná o problém hodný pozornosti. Zeptal jsem se proto na technické lince portálu Centrum.cz, zda o tomto problému vědí (odkázal jsem přitom na korespondenci, kterou s nimi údajně od podzimu 2005 vedl i blogger Pachollini). Dostal jsem velmi podrobnou odpověď:

„Systém hashovaní je (s úpravami) na službě email od úplného začátku provozu Centra - tzn.od podzimu 1999. Za tuto dobu se tento systém dostal do pozornosti odborníků z internetu několikrát. Je totiž pravdou, že jeho řešení je originální a z mnohých pohledů neobvyklé. Při jeho tvorbě jsme v první řadě hleděli na bezpečnost. Proto se např.nepoužívají cookies, které jsou rizikem při použití počítače jiným uživatelem apod.“ říká jednatel společnosti NetCentrum, s.r.o. Oldřich Bajer.

To je skutečně pravda. Není zřejmě způsob, který by umožnil komukoli přihlásit se na váš účet bez znalosti hesla. O to zde ale nejde. Problém spočívá v tom, že je narušena anonymita uživatelů, servery třetích stran totiž mají k dispozici data, která obvykle k dispozici nedostanou – email svých návštěvníků. Po upřesnění otázky se mi zatím odpovědi nedostalo.

Je otázkou diskuze a nahlížení, nakolik soukromá informace uživatelův email je, ovšem je zřejmé, že některým uživatelům toto může vadit. V úvodu uvedený přiklad s automatizovanou, cílenou reklamou z autobazaru budiž odstrašujícím příkladem. Jiní mohou považovat zpřístupnění přezdívky za maličkost, která si pozornost ani nezaslouží.

Vyzkoušejte si sami

Potřeboval jsem ověřit, zda jde skutečně v praxi získat adresu návštěvníka mých stránek. Založil jsem proto na centrum.cz již zmíněnou experimentální přezdívku x.periment a přihlásil se k Emailu.

I poté, co z emailu vyskočím, řekněme do katalogu nebo do vyhledávání, stránky si pamatují moji přezdívku a přihlášení trvá. To má mnoho výhod a rozhodně to přispívá k uživatelovu pohodlí. Daň za to je ovšem částečná ztráta soukromí ve vztahu ke třetím stranám. Můžete si to sami vyzkoušet.

Na stránce http://referer.xf.cz běží jednoduchý php skript. V podstatě nedělá nic jiného, že zobrazí informace, které má k dispozici každý server, na který při svém brouzdání internetem přijdete. Takto bude stránka vypadat, pokud na ni přijdete z vyhledávače Google:

Test 

My se ale na stránku vydáme přes vyhledávání Centrum.cz. Ujistěte se, že jste přihlášení (1.), a poté hledejte „referer.xf.cz“ (2.) a potvrďte klepnutím na Hledat.

hledat 

Stránka v době tvorby článku ještě nebyla zaindexovaná, ale nevadí, stačí klepnout na vyznačený odkaz, referer funguje stejně.

Přechod na jméno

A je to tady. Na pokusné stránce se objeví nejen naše přezdívka již ve zmiňovaném parametru referer, ale i naše emailová adresa. Jednoduchý skript totiž podle adresy, ze které jsme přišli, zjistil, že přistupujeme z centrum.cz, a že má tedy šanci získat naše podrobné údaje. To se mu povedlo a zobrazil naše uživatelské jméno i adresu.

Jméno a adresa

Zároveň skript okamžitě zaslal na tuto adresu email. Tento postup si můžete sami vyzkoušet! Dokázal jsem tak na jednoduchém příkladu, že zneužití této chyby je velmi snadné a v praxi možné. A co je z pohledu uživatele pravděpodobně nejhorší, tyto informace nemusí být zobrazeny. Firma může na svých stránkách skript provozovat bez vědomí návštěvníka, a to mnohem sofistikovanějším způsobem. Může informace ukládat do databáze spolu s dalšími údaji.

Zneužití je možné i zpětně. Mnoho rozšířených programů pro statistiky totiž zapisuje informace z referer parametru do logovacích souborů. Ty může firma analyzovat i zpětně, a získat tak citlivé informace zde. Nejde přitom o žádný nový trik, webmaster toto dokáže během několika málo minut. Myslím, že je důležité, aby si uživatelé byli tohoto rizika vědomi a sami zvážili, zda pro mě může představovat hrozbu nebo nepříjemnosti.

Jak se bránit?

Některé prohlížeče umožňují předávání informací v parametru referal vypnout. Jiným řešením je odhlašovat se ze svého účtu, kdykoli není přihlášení zapotřebí. Skutečně by však situaci vyřešil pozměněný „systém hashování“, který portál centrum používá. Jak se bránit si můžete přečíst i v tomto článku.

Přečtěte si také:

Autor:
  • Nejčtenější

Jak mohou být tak levná? Výborně hrající sluchátka lze koupit „za hubičku“

v diskusi je 7 příspěvků

3. května 2024

Premium Milovníci kvalitně reprodukované hudby mohou za sluchátka utratit spoustu peněz a nelitovat toho,...

KVÍZ generála Pattona. Vypořádejte se s ocelovou lavinou

v diskusi je 7 příspěvků

28. dubna 2024

Jak jste dobří v tancích, poznáte je nejen na plese, ale i v následujícím kvízu. Kvíz je zaměřen na...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Čekání na české lidové auto nemělo konce. Před 100 lety jezdili jen boháči

v diskusi je 27 příspěvků

28. dubna 2024

Před 100 lety Čechoslováci marně čekali na tuzemské lidové auto. Drtivá většina obyvatel si totiž...

Na první pohled to vypadá jako pavouci v ruinách města. Foto je ovšem z Marsu

v diskusi je 5 příspěvků

2. května 2024  15:16

Evropská vesmírná agentura zveřejnila minulý týden nový snímek ze sondy Mars Express, který vyvolal...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Necháte se nachytat na triky internetových podvodníků?

v diskusi je 18 příspěvků

29. dubna 2024

Typickou obětí internetového podvodu už nejsou jen senioři. Kyberzločinci se zaměřili i na mladší...

Štefánikova tragická smrt i po pěti letech budila v Československu emoce

v diskusi jsou 2 příspěvky

4. května 2024

Československo si před 100 lety, 4. května 1924, připomnělo páté výročí tragické smrti jednoho ze...

Kde všude si můžete na vlastní oči prohlédnout rakety a lodě SpaceX

v diskusi nejsou příspěvky

4. května 2024

Koho fascinuje kosmonautika a raketová technika, může ho zajímat i to, kde se může veřejně či...

Malý bojovník na Měsíci zvládl, co se nečekalo. Přežil tamní kruté noci

v diskusi jsou 2 příspěvky

3. května 2024  14:32

Japonské zařízení Smart Lander for Investigating Moon (SLIM) bylo prvním, které letos úspěšně...

Čína letí jako první země světa odebrat vzorky z odvrácené strany Měsíce

v diskusi je 20 příspěvků

3. května 2024  8:27,  aktualizováno  11:28

V pátek krátce před půl dvanáctou dopoledne našeho času se do vesmírného prostoru vydala čínská...

Akční letáky
Akční letáky

Prohlédněte si akční letáky všech obchodů hezky na jednom místě!

Dara Rolins je po další plastice. Kritiku fanoušků nechápe, cítí se svěží

Zpěvačka Dara Rolins (51) se na čas stáhla z veřejného života. V tom období prodělala „estetický zákrok“ a na sociální...

Natáčení Přátel bylo otřesné, vzpomíná herečka Olivia Williamsová

Britská herečka Olivia Williamsová (53) si ve čtvrté sérii sitcomu Přátelé zahrála epizodní roli jedné z družiček na...

Byli vedle ní samí ztroskotanci, vzpomíná Basiková na muže Bartošové

Byly každá z jiného těsta, ale hlavně se pohybovaly na opačných pólech hudebního spektra. Iveta Bartošová byla...

Autofotka: Sen z plakátů v kotrmelcích. Mladíček v tunelu rozbil Ferrari F40

Symbol italské nenažranosti se již skoro čtyři dekády pokouší zabít své řidiče. Jízda s Ferrari F40 bez posilovače...

Ukaž kozy, řvali na ni. Potřebovala jsem se obouchat, vzpomíná komička Macháčková

Rozstřel Pravidelně vystupuje v pořadu Comedy Club se svými stand-upy, za knihu Svatební historky aneb jak jsem se nevdala se...