[Privatsphäre] HSTS "Supercookie" los werden

Fusselbär

Makefile Voyeur
Hallo,

sicherlich werden schon einige diesen heise Artikel gelesen haben:
http://www.heise.de/security/artikel/Security-Funktion-HSTS-als-Supercookie-2511258.html
Testen kann man das dann auf dieser Webseite:
http://www.radicalresearch.co.uk/lab/hstssupercookies/
Diese Webseite braucht immerhin noch Javascript um den HSTS "Supercookie" zu setzen. Aber dann, dann wird man das Ding nicht mehr so leicht los. Jedenfalls bislang nicht über normales Cookie löschen im Browser. :ugly:

Ich habe da jetzt mal ein bisschen herum gespielt und für mich eine vorläufig nutzbare Methode zum säubern des Firefox gefunden. Im Firefox Profile Verzeichnis habe ich bislang zwei Dateien gefunden in denen HSTS Informationen gespeichert werden:
Code:
permissions.sqlite
und in:
Code:
SiteSecurityServiceState.txt

Aus der sqlite3 Datenbank permissions.sqlite bekommt man sie so heraus:
Code:
echo "DELETE FROM moz_hosts WHERE type='sts/use';" | sqlite3 permissions.sqlite
Anschauen kann man sich die Einträge in der Datenbank zuvor so und auch hinterher kontrollieren:
Code:
 echo "SELECT * FROM moz_hosts WHERE type='sts/use';" | sqlite3 permissions.sqlite

Aus der SiteSecurityServiceState.txt Datei lässt sich das schnell und rücksichtslos so raus blasen:
Code:
echo "" > SiteSecurityServiceState.txt
Bisschen Schwund ist ja immer. Ist Freitag, esst Fisch, ihr Stalker und Tracker !!!111 :)
Aber Vorsicht! Funktionieren tut das nur, wenn Firefox beendet ist. Bei laufendem Firefox werden die Einträge wieder hergestellt, das HSTS "Supercookie" überlebt und kann weiter zum Stalking und Tracking missbraucht werden.

Wer Angst vor "Firefox in Gefahr" hat kann und sollte zuvor ein Backup der Dateien machen. ;)
 
Code:
echo "DELETE FROM moz_hosts WHERE type='sts/use';" | sqlite3 permissions.sqlite
sagt:
Code:
Error: near line 1: no such table: moz_hosts
 
Die gute Nachricht übrigens für Chromium Benutzer: auf FreeBSD mit dem chromium-40.0.2214.93 reicht es bereits aus über STRG + SHIFT + ENTF den Browser aufzuräumen. Nicht mal ein Browser Neustart ist dort nötig um HSTS "Supercookies" von der Testseite los zu werden. :cool:
 
offenbar sollte ich vermehrt mit Browsern aus VMs mit Live-ISOs surfen; Profilverzeichnisse in ein tmpfs definieren... oder ähnliches. Die Erweiterung 'EditThisCookie' war _bislang_ für mich ausreichend
 
Zurück
Oben