IZONE - http://www.izcity.com/ - бесплатный софт, вэб-сервисы, ресурсы для раскрутки, свежие номера журнала "Internet Zone".

Осторожно: SpyLog следит за тобой!

Свое название "шпион за логами" система отрабатывает по полной программе, вплоть до возможности прямой слежки за юзерами.

Публикуя в понедельник, 3 сентября, анализ "Кому интернет-аудит?" мы намеренно не обратили внимания на другую сторону медали под названием "интернет-аудит".  Она весьма важна с общественной точки зрения, но пока не воспринимается большей частью интернет-общественности в качестве потенциальной угрозы.  Соответствующие программные системы позволяют веб-мастерам и владельцам интернет-сайтов получать статистическую информацию о посетителях. Это, в свою очередь, позволяет создателям интернет-проектов более эффективно подстраивать свои ресурсы под нужды и потребности пользователей, интересующихся специализированной информацией того или иного веб-сайта. Кроме того, вышеупомянутые системы еще и располагают возможностями по сбору частной и личной информации о том или ином конкретном пользователе интернета.

Не хотелось бы категорически заявлять, что существующие системы сбора статистики посещаемости интернет-проектов занимаются подобными деяниями, которые не только несовместимы с сетевой этикой, но и по законам многих государств являются противозаконными. Так, например, в Конституции Украины в статье 32 (раздел 2) прямо записано, что "никто не может претерпевать вмешательство в его личную и семейную жизнь, кроме случаев, предусмотренных Конституцией Украины". Это, казалось бы, декларация, но дальше есть очень важное продолжение: "Не допускается сбор, хранение, использование и распространение конфиденциальной информации о человеке без его согласия, кроме случаев, определенных законом, и исключительно в интересах национальной безопасности, экономического благосостояния и прав человека".

Чтобы избегнуть лишних кривотолков, сразу заметим, что получение подробной информации о пользователе внешними статистическими интернет-системами возможно лишь при условии, что браузер, которым пользуется пользователь, использует cookies.

Cookie - это небольшая порция текстовой информации, которую сервер передает браузеру. Браузер будет хранить эту информацию и передавать ее серверу с каждым запросом, как часть HTTP-заголовка. Одни значения cookie могут храниться только в течение одной сессии, они удаляются после закрытия браузера. Другие, установленные на некоторый период времени, записываются в файл. Обычно этот файл называется 'cookies.txt' и лежит в рабочей директории установленного на компьютер браузера.

Сами по себе cookies не могут делать ничего, это только лишь некоторая текстовая информация. Однако сервер может считывать содержащуюся в cookies информацию, и на основании ее анализа совершать те или иные действия. Например, в случае авторизованного доступа к чему-либо через WWW, в cookies сохраняется login и password в течение сессии, что позволяет пользователю не вводить их снова при запросах каждого документа, защищенного паролем.

На использовании cookies также часто строят функции оформления заказов в онлайновых магазинах. В частности, в самом крупном виртуальном книжном магазине Amazon Books реализована своеобразная виртуальная корзина покупателя, как в обычном реальном супермаркете, в которую сервер записывает информацию обо всех заказанных книгах. Пользователь просто помечает интересующие его книги, а затем оформляет покупку сразу всех отмеченных книг.

Еще одна распространенная область использования cookies - при настройке индивидуального профиля каждого зарегистрированного пользователя.

И, наконец, самая последняя область - использование механизма cookie в рекламном интернет-бизнесе... Сейчас этот бизнес уже устоялся и стремительно развивается. Однако рекламодатели начинают предъявлять более жесткие условия к оценке эффективности своих расходов. Cookies используются для таргетинга рекламы (определения целевой аудитории, например, по географическому положению пользователей), отслеживания интересов пользователей, учета количества показов и проходов сквозь баннеры.

Главной проблемой является изначальное недоверие пользователей к тому, что удаленные сервера без их (пользователей) ведома и согласия записывают на их собственные локальные диски какую-либо информацию. Бытовали также слухи о том, что с помощью механизма cookie можно прочесть любую информацию с любого компьютера. Это неправда, к тому же современные версии браузеров позволяют контролировать прием cookie или вовсе блокировать его. Кроме того, появилось множество специальных утилит для управления приемом cookie, так называемые Cookie Managers.

Другая сторона этой проблемы заключается в том, что на узлах Сети аккумулируются огромные массивы данных с персональной информацией, необходимые для коммерческих серверов. Вот здесь и появляются повышенные требования к защите от несанкционированного доступа к этим данным. Пользователи таких серверов должны быть уверены, что их имена, адреса электронной почты, телефонные номера и проч., не попадут в чужие руки. В противном случае последствия могут оказаться катастрофическими для "проштрафившихся" коммерческих серверов".

Среди серверов, которые записывают пользователю cookies, есть такие: finmarket.ru, computerra.ru, altavista.com, amazon.com, cnet.com, cnews.ru, cnn.com, kaspersky.com, intel.ru, ford.com, hotmail.msn.com, lenta.ru, lycos.com, microsoft.com, netscape.com и многие другие, список можно было бы продолжать очень долго. Но по большей части вышеуказанные сервера используют cookies для собственной работы с пользователем, и не отслеживают действия пользователя на других серверах.

Принцип работы SpyLog несколько другой. При первом обращении пользователя к любой странице, на которой находится счетчик SpyLog, пользователю записывается cookie и компьютеру в данной конфигурации (ОС, браузер) присваивается свой уникальный номер. Впоследствии, когда пользователь проходит по другим страницам, на которых также находится счетчик SpyLog, весь путь пользователя по таким страницам отслеживается. Вся собранная информация хранится в базе, и в любой момент может быть поднята и просмотрена теми, кто имеет доступ к backoffice-части программной системы SpyLog.

Руководитель SpyLog Андрей Андреев не отрицает этого факта:

"База SpyLOG формируется на основе данных о ресурсе и о пользователе, необходимых для исследования аудитории, и не использует никаких технологий, способных нарушить тайну личной жизни. "Трэкинг" (отслеживание) пользователей активно используется на Западе; куки-файлы ставит любая система, "опознающая" посетителя при повторном визите.

Анонимность нарушается в том случае, если данные о человеке сопоставляются с информацией о его поведении в сети интернет, когда можно сказать: Иван Иванович ходит туда-то. SpyLOG не может собирать социодемографическую информацию. Система SpyLOG видит только браузер и не знает о пользователе", - говорит Андрей Андреев в интервью PC magazine.

Вроде бы все нормально и понятно, и единственный нюанс, появляющийся в связи с этим - гарантия не сопоставления собранной с помощью cookies информации о поведении того или иного пользователя в сети интернет с его персональными данными. Такой гарантии нет. Например, существует страница http://stats.spylog.ru/add.phtml,  где пользователь вводит свои персональные данные при регистрации. Кроме того, определить поведенческие характеристики того или иного конкретного человека возможно также по IP-адресу компьютера этого пользователя. И при желании данные, которые получает SpyLog, вполне возможно сопоставить с конкретным человеком, и таким образом получить информацию о его личной жизни, включающей поведение в сети интернет.

При этом любые заявления руководителей SpyLog могут объяснять все, что угодно, но никто из них не даст гарантии того, что такое использование данных из базы SpyLog невозможно. Пусть даже не самими работниками SpyLog. Предположим ситуацию, когда кто-то со стороны теми или иными методами и способами получает доступ к этой базе, - и тогда уже ни SpyLog, ни ресурсы, которые SpyLog помогли собрать информацию о пользователях, вообще как бы ни при чем и ответственности не несут.

В этом контексте хотелось бы ознакомить читателя с правилами участия в системе статистики и рейтинге SpyLOG, где в части 1 под названием "Безопасность данных" система описывает свои взаимоотношения с участниками системы, гарантируя, "что доверенные пользователями регистрационные данные будут использованы только для установления с ними контакта в случае необходимости. Регистрационные данные ни при каких обстоятельствах не могут быть использованы для других целей или переданы кому-либо". Также в пункте 1.4 отмечается, что "система SpyLOG собирает только анонимную обезличенную информацию, которую невозможно соотнести с какой-либо конкретной персоной. Фактически система осуществляет мониторинг поведения уникальных браузеров. Компания SpyLOG гарантирует соблюдение конфиденциальности и тайны личной жизни пользователей Интернет. Система использует только легальные технологии и собирает информацию только из объявленных открытых источников".

То, что соотнести "обезличенную информацию", которую собирает SpyLog, с конкретной персоной возможно - мы уже показали на одном примере. То, что "SpyLOG гарантирует соблюдение конфиденциальности и тайны личной жизни пользователей Интернет", - конечно, хорошо, но не совсем понятно, чем же конкретно это гарантируется: добрым именем, деньгами или еще каким имуществом компании, и какую ответственность будет нести SpyLog, если конфиденциальная информация, которую возможно сопоставить с конкретным пользователем, все-таки попадет в третьи руки.

Игорь Драевич, webus@vov.ru
http://www.webus.vov.ru

 


Copyright © "Internet Zone", http://www.izcity.com/, info@izcity.com