← 最新论文
💻 computer science

SST-Guard: Detecting and Characterizing Server-Side Google Analytics in the Wild

本文介绍了 SST-Guard,这是一种基于浏览器的多模态系统,它通过识别网络请求、Cookie 和 window 对象中数据收集的语义特征来检测和阻止服务器端的 Google Analytics,从而克服了传统端点阻断方法在面对不断变化的网络追踪实践时的局限性。

原作者: Muhammad Jazlan, Alexander Gamero-Garrido, Zubair Shafiq, Yash Vekaria

发布于 2026-05-01
📖 1 分钟阅读☕ 轻松阅读

原作者: Muhammad Jazlan, Alexander Gamero-Garrido, Zubair Shafiq, Yash Vekaria

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

以下是论文《SST-Guard:检测与刻画现实世界中的服务器端 Google 分析》的通俗解释,辅以生动的类比。

宏观图景:追踪大转移

想象你正穿行于一个繁忙的购物中心(互联网)。在过去,如果你在某家商店驻足看鞋,一名间谍(追踪器)会直接站在你身旁,凑到你耳边低语:“他看了红鞋!”这就是客户端追踪。由于间谍就公然站在你面前,很容易被发现。

最近,购物中心老板(网站发布者)和间谍们决定玩个花样。他们不再让间谍站在你身旁,而是修建了一条秘密隧道。你走进自己家里的一个房间(网站),将购物清单交给一位可信的朋友(服务器)。这位朋友随即跑上街头,将清单低声告知间谍。

这就是服务器端追踪(SST)。因为间谍从未站在你身旁,你贴在窗户上的“禁止偷窥”标志(浏览器隐私设置)和邻里守望队(广告拦截器)都看不见间谍。他们只能看到你与朋友交谈,这看起来完全正常。

问题所在:间谍大摇大摆地躲藏

加州大学戴维斯分校的研究人员注意到,虽然间谍走的路径变了,但他们携带的物品却未变。尽管间谍现在躲在一个朋友身后,但他们仍佩戴着相同的特定身份徽章,穿着同样的制服,携带着同样特定类型的购物清单。

这篇论文聚焦于互联网上最常见的“间谍”——Google 分析。他们旨在构建一种工具,即便间谍使用秘密隧道,也能将其抓获。

解决方案:SST-Guard(“嗅探犬”)

研究人员开发了一种名为SST-Guard的工具。它不试图通过观察间谍进入的“门”(间谍会不断更换)来发现间谍,而是查看间谍在你的浏览器中留下的线索

这就像一只侦探犬,它不在乎罪犯去了哪里,却能嗅出罪犯身上特有的香水味。SST-Guard 嗅探三种特定类型的线索:

  1. 网络请求(送货卡车): 它查看从浏览器发出的数据包。即使卡车被涂成了不同的颜色或挂着假车牌,箱子内部的内容仍具有相同的形状和标签。
  2. Cookie(便利贴): 这是网站贴在浏览器上以记住你的小纸条。间谍总是留下带有特定名称(如 _ga)的便条。即使间谍用隐形墨水书写或更改字体,便条的内容仍遵循某种模式。
  3. 窗口变量(大脑的想法): 当间谍的代码在你的浏览器中运行时,它会在计算机内存(JavaScript 变量)中留下“想法”。这就像间谍的内心独白。即使间谍试图隐藏,他们仍必须思考自己的 ID 号码和事件名称。

工作原理:“值模板”

研究人员意识到,虽然间谍可以更改他们的名字(例如,自称“追踪器 X"而不是"Google"),但他们很难更改所携带的

他们创建了**“值模板”**。想象一个镂空模板。无论间谍如何试图伪装,只要他们试图穿过这个模板,其数据的形状就会与镂空部分吻合。

  • 如果间谍试图通过编码(如使用密文)来隐藏数据,代码的结构仍然符合 Google 分析消息的模式。
  • SST-Guard 同时检查这三条线索(网络、Cookie、内存)。如果一条线索被隐藏,其他线索通常会暴露真相。

发现:间谍游戏真实存在

研究人员在排名前 150,000 的网站测试了他们的“嗅探犬”。以下是他们的发现:

  • 间谍无处不在: 他们发现,约**4.2%**的顶级网站正在使用这种秘密隧道方法(服务器端 Google 分析)。这意味着有数千个网站。
  • 隧道很巧妙:
    • 假门: 许多网站不使用单独的“间谍屋”(子域名)。相反,他们利用一条秘密路径(如 www.mystore.com/track)将间谍隐藏在自己的前门内。这让你看起来只是访问了自己的商店,而非在与间谍交谈。
    • "CNAME"伪装: 一些网站使用一种名为"CNAME 伪装”的魔法把戏。这就像间谍戴着伪装,让自己看起来像当地居民。你的浏览器会想:“哦,那只是邻里守望队”,但实际上那是间谍。
    • 代码切换: 一些网站对其消息进行编码(如将购物清单转换为一串随机字母)。这会混淆标准的“禁止偷窥”列表(如 EasyPrivacy),因为这些列表寻找的是特定词汇,而非密文。

结果:抓获不可抓获者

SST-Guard 的效果令人难以置信。

  • 它捕获了**99.8%**的服务器端追踪尝试。
  • 它发现了166 个完全对当前流行广告拦截器不可见的网站。
  • 它证明,即使间谍试图隐藏他们走的路径,也无法隐藏他们在你的浏览器内存和 Cookie 中留下的线索

为何这很重要

该论文总结道,虽然浏览器和广告拦截器在阻止“旧式”间谍活动(站在你身旁)方面越来越有效,但间谍们已转向“新式”手段(使用秘密隧道)。

SST-Guard 向我们表明,我们仍然可以抓住他们,方法不是监视隧道,而是识别间谍数据的独特“指纹”。研究人员建议,将这些新指纹(他们发现的模式)添加到现有的广告拦截器中,可以帮助普通人重新获得隐私。

简而言之: 间谍们改变了地址,但忘记更改指纹。SST-Guard 就是学会读取这些指纹的工具。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →