As¨ª pueden usar el nivel de bater¨ªa de tu m¨®vil para invadir tu privacidad
Un fallo de seguridad en el c¨®digo HTML, el utilizado por las p¨¢ginas web, permite rastrear a usuarios en la Red, seg¨²n un grupo de investigadores de seguridad de Francia y B¨¦lgica
Un grupo de investigadores ha demostrado que para localizar a sus usuarios basta con conocer el nivel de bater¨ªa restante de sus dispositivos, lo que podr¨ªa comprometer la privacidad. Una caracter¨ªstica poco conocida de la especificaci¨®n HTML5, la ¨²ltima gran revisi¨®n del lenguaje b¨¢sico de la Red,?permite a las p¨¢ginas web saber la cantidad de bater¨ªa del port¨¢til o del?smartphone que consumen sus visitantes. Ahora, unos grupos de investigaci¨®n en seguridad de Francia y B¨¦lgica han advertido de que esa informaci¨®n puede usarse para rastrear los navegadores online.
Actualmente, los navegadores Firefox, Opera y Chrome soportan la API del estado de la bater¨ªa, introducida en 2012 por el World Wide Web Consortium (W3C), la organizaci¨®n que supervisa el desarrollo de los est¨¢ndares web, con el objetivo de ayudar a las p¨¢ginas web a ahorrar la energ¨ªa de los usuarios. Funciona as¨ª: una p¨¢gina o una aplicaci¨®n web pueden llegar a saber si a un visitante le queda poca bater¨ªa, y as¨ª pasar a un modo de bajo consumo, que inhabilita las funciones superfluas para optimizar la energ¨ªa.
Sin embargo, la especificaci¨®n del W3C exime expl¨ªcitamente a las p¨¢ginas web de pedir permiso a los usuarios para conocer ese nivel restante de bater¨ªa. La excusa es que "la informaci¨®n revelada tiene un impacto m¨ªnimo en la privacidad o la identificaci¨®n, y por lo tanto se expone sin necesidad de permisos". En un art¨ªculo publicado por cuatro investigadores franceses y belgas, esa afirmaci¨®n se pone en entredicho.
La ¨²ltima gran versi¨®n del c¨®digo HTML, la quinta, accede sin permiso del usuario a sus datos de bater¨ªa y puede ayudar a que otros lo identifiquen y sigan su rastro de visitas en la web
Los investigadores se?alan que la informaci¨®n que recibe una p¨¢gina web es sorprendentemente espec¨ªfica, y contiene el tiempo aproximado en segundos que la bater¨ªa tardar¨¢ en descargarse por completo, as¨ª como el nivel de bater¨ªa restante, expresado en forma de porcentaje. Juntas, estas dos cifras constituyen una de alrededor de 14 millones de combinaciones, lo que significa que funcionan como un n¨²mero de DNI en potencia. Para m¨¢s inri, estos valores solo se actualizan cada 30 segundos, lo que quiere decir que durante medio minuto la API del estado de la bater¨ªa puede usarse para identificar a los usuarios a su paso por las p¨¢ginas web.
Por ejemplo, si un usuario visita una p¨¢gina con el modo inc¨®gnito de Chrome usando una red privada virtual (VPN), la p¨¢gina no deber¨ªa poder vincularlo a una visita posterior, realizada sin el modo inc¨®gnito ni la VPN. Sin embargo, los investigadores advierten de que eso podr¨ªa dejar de funcionar: "Los usuarios que vuelven a visitar una p¨¢gina con una nueva identidad podr¨ªan usar el modo inc¨®gnito de los buscadores o eliminar las cookies y otros identificadores del cliente. [Pero] cuando se hacen visitas consecutivas en un breve intervalo de tiempo, la p¨¢gina web puede vincular la nueva identidad del usuario con la antigua a trav¨¦s del nivel de bater¨ªa y el tiempo estimado de carga/descarga. Entonces la p¨¢gina web puede restablecer las cookies del usuario y otros identificadores del cliente, un m¨¦todo conocido como respawning.
Y lo que es a¨²n m¨¢s grave: los investigadores descubrieron que, en algunas plataformas y a trav¨¦s de una serie de consultas, se puede determinar la capacidad de bater¨ªa m¨¢xima del aparato. Esto equivaldr¨ªa a crear un sistema de medida semipermanente para comparar entre s¨ª dispositivos.
Traducci¨®n de News Clips.
? 2015 The Guardian
Tu suscripci¨®n se est¨¢ usando en otro dispositivo
?Quieres a?adir otro usuario a tu suscripci¨®n?
Si contin¨²as leyendo en este dispositivo, no se podr¨¢ leer en el otro.
FlechaTu suscripci¨®n se est¨¢ usando en otro dispositivo y solo puedes acceder a EL PA?S desde un dispositivo a la vez.
Si quieres compartir tu cuenta, cambia tu suscripci¨®n a la modalidad Premium, as¨ª podr¨¢s a?adir otro usuario. Cada uno acceder¨¢ con su propia cuenta de email, lo que os permitir¨¢ personalizar vuestra experiencia en EL PA?S.
En el caso de no saber qui¨¦n est¨¢ usando tu cuenta, te recomendamos cambiar tu contrase?a aqu¨ª.
Si decides continuar compartiendo tu cuenta, este mensaje se mostrar¨¢ en tu dispositivo y en el de la otra persona que est¨¢ usando tu cuenta de forma indefinida, afectando a tu experiencia de lectura. Puedes consultar aqu¨ª los t¨¦rminos y condiciones de la suscripci¨®n digital.