14

Google 称华尔街日报对其利用 Safari 漏洞追踪用户的报道完全失实,并对细节做出解释

2012年2月18日

Google又迎来了一次“作恶”危机,或者可以叫做“cookies门”之类的,如果电视机前的您在这个周六才刚刚打开电梯收看谷奥频道,请先观看我们之前一篇对Google “cookies门”的介绍文章,之后再来看这篇Google回应篇,对了连微软都乱入进来一石二鸟的将Apple和Google都揶揄了一把

在东窗事发之后,Google尽管已经停止了针对Safari浏览器的问题代码,但并未做出任何道歉姿态,而是转而批评华尔街日报揭发他们的文章完全是失实的。简而言之Google是为了让Mac和iOS里的Safari用户能正常使用他们广告里的Google +1按钮才“不得不”利用了一个Safari的漏洞。包括Vibrant Media和PointRoll在内的广告公司也在这么做。

三个重点:

  1. Google秘密开发了一个方式,可以规避Apple Safari浏览器的隐私设置来实现更多的功能
  2. Google将该方式用在了自己的社交网络Google+和广告产品里
  3. 这个方式可以让Google利用cookies在第三方网站依然追踪到Safari用户,即便Safari的隐私设置里已经禁用了这种方式的cookies
  4. Safari现在已经做出了改进,移除了以前的限制,但Google当初没预计到这一点,于是还是用自己的办法绕过了Safari的限制,并一直将这个办法使用至今

为什么Google要用Safari的漏洞来hack进Safari达到自己的目的呢?Safari浏览器默认的隐私设置是允许网站在iOS设备或Mac电脑里放置cookies来实现自动登录,但默认的设置不允许第三方广告商或广告网络放置可追踪的cookies,也就是不允许google.com域名的cookie在用户访问guao.hk网站时候依然起效并追踪用户行为。里因为很多人不希望自己的隐私受到侵害,于是Safari默认的设置很严格的禁止了这种行为。

Google这边可以用普通的cookies来让用户自动登录到他们的服务,比如Gmail之类的,但它的DoubleClick广告网络就无法利用追踪型的cookies来追踪到用户在浏览器里登录其它网站的行为了。Google在去年对所有广告也引入了Google +1机制,就是允许用户对广告进行Google +1的操作,但问题来了,Google的服务和DoubleClick网络用的是不同域名,DoubleClick广告是一个域名,广告的Google +1操作是另外一个域名,Safari不允许跨域名的cookies操作,导致Google无法利用cookies关联Safari用户对广告的Google +1操作。于是Google决定找到一个解决方案,就利用了Safari的一个漏洞实现了自己的目的。

然后用Google自己的话说,现在的新版Safari已经有别的办法可以实现他们的目的了,而Google称自己当初没预计到这一点,所以至今依然在用老办法。经过华尔街日报的报道之后,他们就赶紧移除了老的方法,做了改进。但Google说的非常含糊其词,不知道Google找到什么新方法了。

无论出于什么目的,Google在Safari已经默认设置不接受追踪性cookies的情况下,依然通过“非正当”手段达到自己的目的,已经侵犯了Safari用户的隐私。人家的设置是不让你追踪到,你还hack进Safari浏览器,绕过其安全机制实现广告的追踪,这就完全说不过去了。

Google到目前为止依然没有做出任何道歉的姿态。

Via SAI




Related posts

coded by nessus
本站文章除注明转载外,均为本站原创编译
转载请注明:文章转载自:谷奥——探寻谷歌的奥秘 [http://www.guao.hk]
本文标题:Google 称华尔街日报对其利用 Safari 漏洞追踪用户的报道完全失实,并对细节做出解释
本文地址:http://www.guao.hk/posts/google-the-wall-street-journal-is-full-of-crap.html
本文短网址:http://guao.cc/WRk
  1. Kaikai
    2012年2月21日11:07 | #1

    是否侵犯私隐不在于这些技术问题,而是用户是否授权。
    我在其他报道中有看到Google辩解,"我们借助Safari的已知功能提供一些特色产品,而这一行为已得到谷歌注册用户的授权。"。但这篇文章对此一个字没有提及。不知道是怎么回事。

    Thumb up 0 Thumb down 0

  2. 2012年2月19日19:34 | #2

    @LungZeno:
    关键不在是不是hack,而是本来用户设置的是不允许追踪型的cookies,结果Google利用hack方式继续放置追踪型cookies

    Thumb up 0 Thumb down 0

  3. LungZeno
    2012年2月19日17:47 | #3

    先不說其他, CSS hacks 總會聽過吧。現在這些人的觀感其實是人們對 hacker 、 hacking 和 hack 污名化所做成的。

    hack 的問題其實是這不是正式做法,官方隨時會改動,而有少量 hacks 使用時確實會有安全隱憂。不過歷史上確實有不少 hack 被官方接納為正式功能。另一方面,官方自己都有研發 hack 的,只是因為是官方研發的,通常沒有人視為 hack ,但檢視技術概念和細節,其實是 hack 來的。

    Thumb up 0 Thumb down 2

  4. abc
    2012年2月19日00:07 | #4

    @字符映射表:

    所以其他人作恶,你作恶的又是对的?
    所以百度在抢劫银行,你古狗做扒手又是对的?

    别人作恶,所以你做甚麽东西都不算作恶?

    还有一句..."正解,他希望.com被临时封禁时还能正常显示广告(在众所周知的情况下)"
    为甚麽别人的.com被禁时就一定要给你显示广告?
    众所周知?现在不是被抓包的话,又谁知道?

    Thumb up 6 Thumb down 0

  5. 字符映射表
    2012年2月18日21:10 | #5

    @Henry:
    正解,他希望.com被临时封禁时还能正常显示广告(在众所周知的情况下)
    @abc:
    百度作为某些人的常客,经常间接打劫用户(竞价排名)

    谷歌这次可能不正确,但影响范围小,不像某些专业山寨公司,影响是几乎全球华人用户。(乡巴佬买电脑手机都会问,这东西可以上扣扣吗?)

    Thumb up 2 Thumb down 4

  6. LungZeno
    2012年2月18日13:22 | #6

    不知道這常識的人通常是外行人

    Thumb up 4 Thumb down 6

  7. LungZeno
    2012年2月18日13:20 | #7

    在 Web 領域用 hacks 是常識吧……

    Thumb up 4 Thumb down 6

  8. JJ
    2012年2月18日11:06 | #8

    @JunkFood:
    同感......雖說個人相信他們不會亂用個資,但是對不瞭解Google商業模式的人而言,這次的事情在他們眼中可會認為Google是"會利用軟體的漏洞駭進他人電腦並竊取資料的不法之徒",而事後發言人的回答也沒給人他們自己有在反省的感覺。說實在話的,我有點想要知道這次Google的發言人是哪位老兄,你這不是在袒護,是雪上加霜啊!
    別的不說,準備看iFanr上的腥風血雨吧......

    Thumb up 3 Thumb down 0

  9. Vinsep
    2012年2月18日10:31 | #9

    自从page上台以来,或者说从去年开始,Google在我这里的评价就开始一直的降低。它似乎忘了是什么才让用户信任Google的,是它曾经有过的干净的名声。总有一天Google会为今天的行为后悔的。

    Thumb up 2 Thumb down 1

  10. JunkFood
    2012年2月18日10:16 | #10

    @Henry:
    不管怎么说,这次Google确实做得不对~

    Thumb up 5 Thumb down 0

  11. abc
    2012年2月18日09:04 | #11

    @Henry:

    对啊,小偷也要挣钱的,没有营收怎样谋生?

    所以小偷可以在户主没有要不同意的情况,破门入屋偷点东西的。
    所以小偷可以在户主不知情的情况,问也不用问的一句入屋挣点营生的。

    Thumb up 2 Thumb down 2

  12. Henry
    2012年2月18日08:16 | #12

    这是因为悲剧的Google 广告域名和自身域名不同所致吧。也没办法 Google是要靠广告挣钱的,没有营收你用什么Google,能打开Google.com吗?

    Thumb up 5 Thumb down 4

  13. wisely
    2012年2月18日07:11 | #13

    它多想让你相信它是不作恶的

    Thumb up 8 Thumb down 8

  1. 2012年2月21日04:57 | #1
首次留言需审核,之后不会再审核。由于缓存机制您的留言可能不会立即显示出来,请稍后刷新本页面

您可以直接点击别人评论右侧的回复,这样您的回复评论将同时发到原作者信箱