Onionspector: 어니언 서비스의 추적 가능성 분석 도구
Onionspector – now let's see what The Onion knows about you
Hacker NewsOnionspector는 단순한 서비스 점검을 넘어, 어니언 서비스가 방문자의 브라우저 메타데이터를 얼마나 수집할 수 있는지 분석하는 도구입니다.
- 개별적인 정보는 무의미하지만, 뷰포트 크기, 글꼴, Canvas 등 여러 메타데이터를 조합하면 익명 사용자의 상세한 프로필을 구축할 수 있습니다.
- 토르 네트워크가 전송 계층 추적을 막아도, 브라우저 자체에서 노출되는 메타데이터를 통해 여전히 식별이 가능함을 경고합니다.
- 서버 HTTP 헤더부터 Canvas/WebGL 등 다양한 브라우저 기능을 점검하며, 실제 데이터 유출이나 외부 연결 시도는 하지 않아 안전하게 테스트할 수 있습니다.
도구 Onionspector는 어니언 서비스가 단순히 보안 설정을 점검하는 것을 넘어, 방문자의 브라우저 메타데이터를 얼마나 수집할 수 있는지 분석합니다. 웹사이트에 접속할 때 서버는 HTTP 요청을 통해 User-Agent, Accept-Language 등의 헤더 정보를 받으며, JavaScript가 활성화되면 화면 크기(viewport), 시간대, 글꼴, Canvas, WebGL 등 훨씬 더 많은 브라우저 환경 정보가 노출될 수 있습니다.
개별적인 메타데이터 신호만으로는 사용자를 식별하기 어렵지만, 여러 서비스에 걸쳐 동일하거나 유사한 특이한 조합의 데이터(예: 뷰포트 크기, 시간대, WebGL 동작 등)가 발견되면 위험성이 커집니다. 이러한 상관관계를 통해 운영자는 개인이 어떤 서비스를 방문하고 어떤 계정을 사용하는지 추적하여 '익명화된 정체성'을 구축할 수 있습니다.
Onionspector는 서버에 도달하는 HTTP 요청 헤더부터 시작해 Canvas, WebGL, AudioContext 등 다양한 브라우저 기능을 점검합니다. 특히 이 도구는 테스트 과정에서 데이터를 외부로 유출하거나 활성화된 웹RTC 연결 시도를 하는 등의 능동적인 데이터 수집을 수행하지 않으며, JavaScript를 이용한 결과물은 서버에 전송되지 않아 안전하게 사용 가능합니다.