Veröffentlichung · ARES ’24

A Privacy Measure Turned Upside Down?

Investigating the Use of HTTP Client Hints on the Web

Stephan Wiefling, Marian Hönscheid, Luigi Lo Iacono

Open Access Peer-reviewed ACM Vienna, Austria 30. Juli 2024

Zusammenfassung

HTTP-Client-Hints sind eine Sammlung standardisierter HTTP-Request-Header, die entwickelt wurden, um den herkömmlichen User-Agent-String zu modernisieren und potenziell zu ersetzen. Während der User-Agent-String eine Vielzahl von Informationen über Browser und Gerät des Clients offenlegt, bieten Client-Hints einen kontrollierten und strukturierten Ansatz, mit dem Clients ihre Fähigkeiten und Einstellungen selektiv gegenüber Servern preisgeben. Im Kern zielen Client-Hints auf eine effektivere und datenschutzfreundlichere Offenlegung von Browser- und Client-Eigenschaften ab, als es der User-Agent-String zulässt.

Wir präsentieren die erste Langzeitstudie zur Nutzung von HTTP-Client-Hints im realen Web. Wir haben festgestellt, dass die serverseitige Nutzung von Client-Hints trotz ihrer Implementierung in nahezu allen Webbrowsern insgesamt auf niedrigem Niveau bleibt. Im Kontext von Websites von Drittanbietern, die häufig mit Trackern in Verbindung stehen, ist die Nutzungsrate jedoch deutlich höher. Dies ist besorgniserregend, da Client-Hints das Erheben einer größeren Menge an Daten vom Client ermöglichen, als der User-Agent-String bereitstellt und es derzeit keine Mechanismen gibt, mit denen Nutzer ein solches potenzielles Datenleck erkennen oder steuern können. Unsere Arbeit liefert wertvolle Einblicke für Webnutzer, Browser-Anbieter und Forschende, indem sie potenzielle Datenschutzverletzungen durch Client-Hints aufzeigt und zur Entwicklung von Gegenmaßnahmen sowie weiterer Forschung beiträgt.

Die HTTP-Client-Hints wurden in nahezu allen großen Browsern als Datenschutzmaßnahme eingeführt, um den User-Agent-String zu ersetzen, doch sie können missbraucht werden, um von Nutzern noch mehr Daten zu erheben, als ursprünglich möglich war.

Mein Beitrag

  • Großangelegter, über ein Jahr laufender Privacy-Crawl von Login-Seiten (Aug. 2022 – Dez. 2023).
  • Statistische Auswertung und Visualisierung auf einem HPC-Cluster (Python, pandas, NumPy, seaborn).
  • Offener Datensatz der erhobenen Client-Hint-Antworten zur Reproduzierbarkeit.