Tracking durch CSS 07.01.2025, 07:00 Uhr

Das ist der Schlüssel zum digitalen Fingerabdruck im Internet

Eine neue Studie zeigt, wie CSS-Funktionen das Tracking von Nutzerinnen und Nutzern im Web und sogar in E-Mails ermöglichen. Durch die Analyse von Schriftarten und anderen CSS-Elementen lassen sich detaillierte Profile erstellen. Welche Gefahren birgt dieser digitale Fingerabdruck und wie können sich Nutzende schützen?

CSS Tracking

Computer-Nutzerinnen und -nutzer werden aufgrund von Tracking-Cookies oft ungewollt vermessen.

Foto: PanterMedia / suwannar1981.gmail.com

Das Zusammentragen verschiedener Merkmale wie Prozessortyp, IP-Adresse, Browser und installierte Schriftarten erlaubt die Erstellung eines präzisen, mitunter einzigartigen Profils von Internetnutzenden. Dieses als Browser Fingerprinting bekannte Verfahren verwendet Informationen zu den Browsereinstellungen und dem zugrundeliegenden Betriebssystem. Aktuelle Forschungsergebnisse von Leon Trampert und Kollegen vom CISPA Helmholtz Center for Information Security deuten darauf hin, dass Tracking nicht nur beim Surfen im Web, sondern auch in E-Mails möglich ist – mithilfe von CSS (Cascading Style Sheets), einer Sprache zur Gestaltung von Websites.

Selbst in einer großen Menge von Websitebesuchenden sind einzelne Nutzerinnen und Nutzer oft eindeutig identifizierbar. Der Grund dafür liegt in der weitverbreiteten Verwendung von JavaScript. Die Programmiersprache gestattet das Sammeln spezifischer Attribute zu den genutzten Geräten und Einstellungen. Ursprünglich sollten diese Daten Webentwicklerinnen und -entwickler dabei unterstützen, das Nutzererlebnis und die Funktionalität zu optimieren. Doch dieses Wissen birgt auch Missbrauchspotenzial. „Mittlerweile ist das Fingerprinting über JavaScript ziemlich bekannt. Menschen, denen Privatsphäre besonders wichtig ist, können sich schützen, indem sie JavaScript blockieren. Das geht entweder mithilfe von Plugins oder durch Nutzung des Tor-Browsers. Das kann zum Beispiel für Journalistinnen und Journalisten, die Angst vor Verfolgung haben, hilfreich sein“, erläutert Leon Trampert.

CSS als neue Quelle für den digitalen Fingerabdruck

Doch wo eine Tür sich schließt, öffnet sich häufig eine andere – so auch beim Fingerprinting. „Forschende haben kürzlich herausgefunden, dass auch durch den Einsatz von CSS Infos über Nutzende durchsickern können“, berichtet Trampert. CSS steuert das Layout von Websites, definiert Schriftarten, Farben und Größen von Elementen und ermöglicht die Anpassung an verschiedene Bildschirmgrößen. Trampert: „CSS wird immer beliebter und hat in den vergangenen Jahren immer neue Funktionen hinzugewonnen. Einige davon wurden von Forschungskolleginnen und -kollegen bereits auf ihr Potenzial für Privatsphäre-Verletzungen untersucht. Eine ganzheitliche Betrachtung stand allerdings noch aus.“ Deshalb analysierte Trampert systematisch moderne CSS-Funktionen: „Wir wollten sehen, wieviel wir damit herausfinden können und ob CSS das Tracking auch jenseits des Webs ermöglicht.“

Trampert untersuchte mehrere Fingerprinting-Ansätze und identifizierte mithilfe verschiedener Techniken drei Wege, um mittels CSS digitale Fingerabdrücke von Nutzenden zu erstellen. „Wir haben zunächst 1176 Kombinationen aus Browser und Betriebssystemen mit verschiedenen Einstellungen untersucht und konnten in 97,95 Prozent Rückschlüsse auf das System der Nutzenden ziehen. Verräterisch sind zum Beispiel installierte Schriftarten. Sie können Hinweise auf den genutzten Browser, das Betriebssystem und installierte Programme geben“, erläutert Trampert. Um herauszufinden, welche Schriftarten genutzt werden, griffen die Forschenden auf Tricks zurück: „Wir sehen das nicht im Klartext, können aber zum Beispiel durch das Ausnutzen bestimmter an sich sinnvoller CSS-Funktionen Höhen und Breiten von Wörtern messen und daraus nicht nur auf die Schriftart, sondern zum Beispiel auch auf die Systemsprache schließen“, so Trampert.

Top Stellenangebote

Zur Jobbörse
SOCON Sonar Control Kavernenvermessung GmbH-Firmenlogo
Vermessungsingenieur / Geodäsie (m/w/d) SOCON Sonar Control Kavernenvermessung GmbH
OHRA Regalanlagen GmbH-Firmenlogo
Schweißaufsichtsperson im Schweißfachbetrieb EXC 3 (m/w/d) OHRA Regalanlagen GmbH
OHRA Regalanlagen GmbH-Firmenlogo
Schweißaufsichtsperson im Schweißfachbetrieb EXC 3 (m/w/d) OHRA Regalanlagen GmbH
Die Autobahn GmbH des Bundes-Firmenlogo
Geschäftsbereichsleitung (w/m/d) Bau und Erhaltung - Außenstelle Hamm Die Autobahn GmbH des Bundes
Die Autobahn GmbH des Bundes-Firmenlogo
Geschäftsbereichsleitung Betrieb und Verkehr (w/m/d) Außenstelle Hamm Die Autobahn GmbH des Bundes
ista SE-Firmenlogo
Projektingenieur - Technische Gebäudeausrüstung und Energiedienstleistungen (m/w/d) ista SE
Region Hamburg, Berlin oder Düsseldorf / Köln (West) Zum Job 
Schleifring GmbH-Firmenlogo
Prozessingenieur (m/w/d) Schleifring GmbH
Fürstenfeldbruck Zum Job 
HYDAC Group-Firmenlogo
Qualitätsingenieur Luft- und Raumfahrt (w/m/d) HYDAC Group
Sulzbach/Saar Zum Job 
GOLDBECK SOLAR GmbH-Firmenlogo
Bauleiter (m/w/d) PV-Dachanlagen GOLDBECK SOLAR GmbH
deutschlandweit Zum Job 
Wasserverband Garbsen-Neustadt a. Rbge.-Firmenlogo
Projektingenieur im Bereich Wassergewinnung (w/m/d) Wasserverband Garbsen-Neustadt a. Rbge.
Garbsen Zum Job 
Schleifring GmbH-Firmenlogo
Vertriebsingenieur Maschinenbau & Elektrotechnik (m/w/d) Schleifring GmbH
Fürstenfeldbruck Zum Job 
Landesbetrieb Straßenbau und Verkehr Schleswig-Holstein-Firmenlogo
Bauingenieurin / Bauingenieur (w/m/d) für den konstruktiven Ingenieurbau im Geschäftsbereich 3 "Erhaltung, Kompetenzzentrum Brücken" Landesbetrieb Straßenbau und Verkehr Schleswig-Holstein
Rendsburg, Lübeck, Kiel, Itzehoe, Flensburg Zum Job 
BEC GmbH-Firmenlogo
Projektmanager Automatisierung und Sondermaschinenbau (Mensch) BEC GmbH
Pfullingen Zum Job 
Klinikum Leverkusen Service GmbH-Firmenlogo
Projektmanager (m/w/d) Bau & Technik Klinikum Leverkusen Service GmbH
Leverkusen Zum Job 
Leviat GmbH-Firmenlogo
Diplom-Ingenieur (TH/FH) (m/w/d), Master/Bachelor (m/w/d), Dr.-Ing. (m/w/d) im Bereich «Bewehrungssysteme / Verankerungssysteme« Konstruktiver Ingenieurbau / Massivbau Leviat GmbH
Langenfeld (Rheinland) Zum Job 
SODECIA Safety & Mobility Attendorn GmbH-Firmenlogo
Leitender Produktentwicklungsingenieur - Extrusion, Motoren & Sonstiges / Chief Product Engineer - Extrusion, Engines & Others (m/f/d) SODECIA Safety & Mobility Attendorn GmbH
Attendorn Zum Job 
Beckhoff Automation GmbH & Co. KG-Firmenlogo
Ingenieur (m/w/d) Vertrieb Automatisierungstechnik im Gebiet München Beckhoff Automation GmbH & Co. KG
München Zum Job 
HAMBURG WASSER-Firmenlogo
Projektingenieur Planung Tiefbau / Infrastruktur (m/w/d) HAMBURG WASSER
Hamburg Zum Job 
Hochschule für angewandte Wissenschaften München-Firmenlogo
Professur für Medizintechnik (W2) Hochschule für angewandte Wissenschaften München
München Zum Job 
High-Tech Park Sachsen-Anhalt GmbH-Firmenlogo
Ingenieure (m/w/d) Bauingenieurwesen / Bauliche Projektentwicklung / Straßenbau / Infrastruktur / Stadt- und Regionalplanung / Verkehrswesen High-Tech Park Sachsen-Anhalt GmbH
Magdeburg Zum Job 

Digitaler Fingerabdruck durch CSS: Eine Bedrohung auch für E-Mails

Besonders spannend war für Trampert das Testen von E-Mail-Anwendungen. Während JavaScript von vielen Mailclients standardmäßig blockiert wird, ist der Einsatz von CSS bisher nicht eingeschränkt. „Wir haben 21 Mailclients untersucht, darunter sowohl Android- und iOS- als auch Desktop und Web-Clients. In neun Fällen konnten wir alle unsere Techniken erfolgreich einsetzen und so Informationen über die Nutzenden sammeln. 18 der 21 Mailclients davon waren für mindestens eine bestimmte Technik anfällig“, berichtet Trampert. Dadurch können sich ganz neue Bedrohungsszenarien ergeben. „Angriffe könnten zum Beispiel darauf abzielen, die Web-Sitzungen von Besucherinnen und Besuchern mit deren E-Mail-Konto zu verknüpfen oder alle E-Mail-Adressen bestimmter Nutzenden zu identifizieren“, warnt Trampert.

Robuste Verteidigung durch Aufklärung über Tracking-Methoden

Im Web werden Nutzerinnen und Nutzer aufgrund von Tracking-Cookies und JavaScript bereits ungewollt vermessen. „Trotzdem ist es wichtig, aufzuzeigen, welche technischen Möglichkeiten es gibt und wo sich neue Missbrauchsmöglichkeiten eröffnen – wie hier gesehen plötzlich auch in Mailprogrammen. Nur so können wir auch robuste Verteidigungsmaßnahmen entwickeln“, betont Trampert. Der PhD-Student forscht am CISPA, betreut von CISPA-Faculty Dr. Michael Schwarz und Prof. Dr. Christian Rossow. Um die Privatsphäre der Nutzenden zu schützen, ist eine kontinuierliche Erforschung neuer Tracking-Methoden unerlässlich. Nur so können geeignete Gegenmaßnahmen entwickelt und implementiert werden.

Ein Beitrag von:

  • Anke Benstem

    Anke Benstem ist freie Journalistin, Buchautorin und Texterin. Sie gehört zum Team von Content Qualitäten. Ihre Themen: Klima und Umwelt.

Themen im Artikel

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.