Συντάχθηκε 15-07-2026 08:00
Τόπος:
Σύνδεσμος τηλεδιάσκεψης
Έναρξη: 23/07/2026 10:00
Λήξη: 23/07/2026 11:00
ΠΟΛΥΤΕΧΝΕΙΟ ΚΡΗΤΗΣ
Σχολή Ηλεκτρολόγων Μηχανικών και Μηχανικών Υπολογιστών
Πρόγραμμα Προπτυχιακών Σπουδών
ΠΑΡΟΥΣΙΑΣΗ ΔΙΠΛΩΜΑΤΙΚΗΣ ΕΡΓΑΣΙΑΣ
Παναγιώτη Σαββαΐδη
με θέμα
Διερευνώντας το Namespace Pollution στους Φυλλομετρητές και τις Επιπλοκές του στην Ιδιωτικότητα των Χρηστών στο Διαδίκτυο
Exploring Namespace Pollution in Browsers and its Implications on User’s Privacy on the Web
Εξεταστική Επιτροπή
Καθηγητής Σωτήριος Ιωαννίδης (επιβλέπων)
Καθηγητής Ευριπίδης Πετράκης
Λέκτορας Παναγιώτης Ηλία (Τεχνολογικό Πανεπιστήμιο Κύπρου, Τμήμα Ηλεκτρολόγων Μηχανικών και Μηχανικών Ηλεκτρονικών Υπολογιστών και Πληροφορικής)
Περίληψη
Η ασφάλεια και η ιδιωτικότητα των χρηστών στο διαδίκτυο είναι για πολλά χρόνια αντικείμενο έρευνας. Οι εξελίξεις στη τεχνολογία του διαδικτύου επιτρέπουν την συλλογή και αποθήκευση δεδομένων των χρηστών κατά την προσπέλαση ιστοσελίδων, δεδομένα που επιτρέπουν την ταυτοποίηση και παρακολούθηση των προτιμήσεων τους. Αυτό επιτρέπει σε εταιρίες διαδικτυακής διαφήμισης να δημιουργούν προφίλ χρηστών και να κερδοσκοπούν από αυτή τη πληροφορία πουλώντας τη σε data markets, παράλληλα όμως επιτρέπουν σε κακόβουλα μέρη να εκμεταλλευτούν τα κενά στους σύγχρονους φυλλομετρητές για να διαβάσουν ή και να παραποιήσουν την πληροφορία που συλλέγεται για τους χρήστες.
Ενώ το κύριο μέσο αποθήκευσης αυτής της πληροφορίας που εξετάζεται εκτενώς στη βιβλιογραφία είναι τα cookies, στη παρούσα εργασία εξετάζουμε το Window Object των ιστοσελίδων ως μέσο αποθήκευσης και ανταλλαγής πληροφορίας ανάμεσα σε scripts διαφορετικής προέλευσης εκμεταλλευόμενα το φαινόμενο που λέγεται namespace pollution (ρύπανση ονοματοχώρου).
Προκειμένου να αποκτήσουμε μια συνεκτική εικόνα του φαινομένου, προσπελαύνουμε τη λίστα Tranco 10K και μετράμε τη διάδραση των scripts στα properties του Window Object. Αναλύουμε και βρίσκουμε πως το 68% των ιστοσελίδων περιέχει διάδραση scripts διαφορετικής προέλευσης στα ίδια properties και ορίζουμε το μετρικό diffWRi για να ποσοτικοποιήσουμε τη συμπεριφορά των scripts στο global namespace.
Καταλήγουμε πως το φαινόμενο της ρύπανσης ονοματοχώρου είναι παρόν στις σύγχρονες ιστοσελίδες και υπάρχουν τρόποι να παρακαμφθούν τα πρωτόκολλα ασφαλείας στους φυλλομετρητές προκειμένου να σταλεί η πληροφορία προς κατευθύνσεις που δεν προορίζεται εξαρχής. Στα πιο δημοφιλή features διαπιστώσαμε πως δεν είναι εμφανής η προσπέλαση ευαίσθητων πληροφοριών από scripts τρίτων μερών, αν και υπάρχουν ενδειξεις για διαρροή πληροφοριών που θα μπορούσαν να συμβάλλουν στην έμμεση ταυτοποίηση χρηστών (fingerprinting).
Abstract
User security and privacy on the internet have been a subject of research for many years. Advances in internet technology enable the collection and storage of user data when accessing websites, data that enables the identification and tracking of their preferences. This allows online advertising companies to create user profiles and profit from this information by selling it on data markets; however, it also allows malicious actors to exploit vulnerabilities in modern browsers to read or even tamper with the information collected about users.
While the primary means of storing this information, which is extensively examined in the literature, is cookies, in this paper we examine the Window Object of web pages as a means of storing and exchanging information between scripts of different origins by exploiting the phenomenon known as namespace pollution.
To gain a coherent picture of the phenomenon, we access the Tranco 10K list and measure the interaction of scripts on the properties of the Window Object. We analyze and find that 68% of web pages contain interaction between scripts of different origins on the same properties, and we define the metric diffWRi to quantify the behavior of scripts in the global namespace.
We conclude that the phenomenon of namespace pollution is present in modern websites and that there are ways to bypass security protocols in browsers in order to send information to destinations for which it was not originally intended. In the most popular features, we found that access to sensitive information by third-party scripts is not apparent, although there are indications of information leaks that could contribute to indirect user identification (fingerprinting).