Assiste.com - Sécurité informatique - Vie privée sur le Web - Neutralité d'Internet Assiste.com - Sécurité informatique - Vie privée sur le Web - Neutralité d'Internet

LSO (Local Shared Objects) (Flash Cookies)

LSO (Local Shared Objects) (Flash Cookies) : technologie de cookies constituant un bien meilleur outil de tracking que les cookies traditionnels. Liée à Flash.

cr  01.04.2012      r+  21.08.2020      r-  20.04.2024      Pierre Pinard.         (Alertes et avis de sécurité au jour le jour)

Dans le cadre de l'abandon total du principe même des plug-ins dans tous les navigateurs Web, imposé par le W3C, le consortium de gouvernance des normes du Web (HTML5 et abandon de tous les plug-ins fin 2016), la société Adobe, qui est propriétaire et développeur de Flash, a annoncé publiquement, dès le 09 novembre 2011, vouloir aller dans le sens de l'histoire, celle d'HTML5, et abandonner Flash qui disparaît pour être remplacé, en partie par les caractéristiques d'HTML5 et en partie par des applications Web, dans le cadre d'un Web sans plug-in (Plug-in free Web).

Dans le cadre de cette initiative :

  • Le développement de Flash pour Linux a été abandonné et la dernière version du plug-in Flash pour Linux est la 11.02.

  • Flash n'a pas été porté du tout sur les terminaux mobiles. Pourtant, rien n'empêche d'y avoir des vidéos et des jeux.

  • Fin 2016, abandon total des capacités d'accueil de plug-ins dans les navigateurs Web et disparition de Flash (place à HTML5 et aux applications Web (qui pérennisent et universalisent le Tracking)).

  • Dans la mesure où Adobe ne prend plus en charge Flash Player depuis le 31 décembre 2020 et empêche le contenu Flash de s'exécuter dans Flash Player depuis le 12 janvier 2021, nous recommandons vivement à tous les utilisateurs de désinstaller Flash Player au plus tôt afin de sécuriser leurs systèmes.




En termes de violation de la vie privée, LSO (Local Shared Objects) (Flash Cookies) est un bien meilleur outil de tracking que les cookies.

LSO (Local Shared Objects) (Object Local Partagé) est une forme de stockage locale de données (côté client, dans l'ordinateur de l'utilisateur), rendue possible avec la technologie Flash, ressemblant aux cookies traditionnels (d'où son appellation, parfois, de Flash cookies).

Les LSO (Local Shared Objects) sont manipulés par la technologie Flash. Ils se libèrent ainsi de la contrainte des cookies standards (http) : les cookies standards sont limités à un seul domaine, ce qui complique la vie des pratiquants de tracking pour consolider tous les espionnages d'un même internaute à travers toutes les pages de tous les sites qu'il visite. Ils sont obligés de développer et utiliser des principes de GUID. Les navigateurs ne savent rien des LSO (Local Shared Objects) (Flash Cookies) qui sont :

  • Des objets faisant partie de Flash, or Flash est une technologie unique, disponible à tous les navigateurs simultanément (trans-navigateurs) dans un ordinateur (partagée)
  • Des objets disponibles (partageables) à tous les domaines (sites) simultanément (trans-domaines), ce qui représente un rêve pour les pratiquants du tracking. Un Flash Cookie particulier contient la liste de tous les domaines visités.

Les cookies traditionnels sont stockés dans les répertoires d'un seul navigateur, à raison d'un à plusieurs centaines de cookies par domaine (par site). Si vous visitez 5.000 domaines (sites) faisant usage de cookies avec Internet Explorer, il y aura 5.000 cookies minimum dans les répertoires d'Internet Explorer. Si vous visitez les mêmes 5.000 domaines avec Firefox, il y aura également 5.000 cookies minimum dans les répertoires de Firefox. Dito avec Opera, Chrome, Safari, K-Meleon, etc. ...

Les LSO (Local Shared Objects) sont dit " partagés " car ils se trouvent dans l'unique répertoire Flash Player de la machine, tous navigateurs confondus et tous domaines de premier niveau confondus. Les domaines tiers (second niveau et suivants) n'ont pas accès aux LSO (Local Shared Objects).

Les navigateurs disposent de mécanismes de gestion / suppression des cookies standards, mais les LSO (Local Shared Objects) leur échappent complètement. Détruire les cookies avec les dispositifs de protection de la vie privée des navigateurs ne donne pas accès aux LSO (Local Shared Objects) (Flash Cookies).

BetterPrivacy permet à Firefox de gérer les Flash Cookies comme de simples cookies

BetterPrivacy est un add-on pour le navigateur Firefox disposant d'une option permettant à Firefox de gérer les Flash Cookies comme des cookies standards et, donc, de permettre aux internautes de les supprimer au même rythme que les cookies standards.

On fera attention à certains Flash Cookies qui contiennent, par exemple, les paramètres et états de progressions dans un jeux en ligne développé en Flash.

Cookies persistants pour toujours

La technologie des Super cookies LSO (Local Shared Objects) est l'une des technologies utilisées par Evercookies (cookies persistants pour toujours).

Comme les cookies standard (http cookies), les LSO (Local Shared Objects) (Flash Cookies) peuvent contenir une quantité non limitée d'informations, celles-ci pouvant être de n'importe quelle forme, y compris compressées, chiffrées (cryptées) et binaires (exécutables).

Comme les cookies standard (http cookies), les LSO (Local Shared Objects) (Flash Cookies) peuvent avoir une durée de vie illimitée.

Un site Internet peut reconstituer (reconstruire) un cookie standard qui aurait été détruit en utilisant les données sauvegardées (copiées) dans un Flash Cookies. C'est l'une des techniques utilisées par Evercookie.

Emplacements des LSO (Local Shared Objects) (Flash Cookies)

Les mécanismes de gestion des plugins, pour ajouter des fonctionnalités aux navigateurs, reposent sur deux API : NPAPI ou PPAPI. Sans ces APIs, les navigateurs ne reconnaîtraient que le langage HTML (et les images embarquées). La première fonctionnalité ainsi intégrée à un navigateur fut Adobe Acrobat Reader (la reconnaissance, par les navigateurs, du format PDF).

Les LSO (Local Shared Objects) (Flash Cookies) sont des fichiers au suffixe .sol

Avec l'API NPAPI (Netscape Plugin Application Programming Interface), utilisé par tous les navigateurs, l’emplacement des LSO (Local Shared Objects) dépend du système d’exploitation :

  • Windows :
    • %APPDATA%MacromediaFlash Player#SharedObjects
    • %APPDATA%MacromediaFlash Playermacromedia.com
    • pour les applications AIR : %APPDATA%<Nom de domaine inversé>Local Store#SharedObjects
  • Mac OS X :
    • ~/Library/Preferences/Macromedia/Flash Player/#SharedObjects/
    • ~/Library/Preferences/Macromedia/Flash Player/macromedia.com/
    • pour les applications AIR : ~/Library/Preferences/<Nom de domaine inversé>/Local Store/#SharedObjects
  • Linux/Unix :
    • ~/.macromedia/Flash_Player/macromedia.com/support/flashplayer/sys/
    • ~/.macromedia/Flash_Player/#SharedObjects/[XXXXXX]//[www.visited.web.sites]

Avec l'API PPAPI (Pepper Plugin Application Programming Interface) - (Pepper Flash pour l'API Flash), développée par Google, l’emplacement des LSO (Local Shared Objects) dépend aussi du système d’exploitation mais les emplacements sont différents (seul Google Chrome supporte l'API PPAPI). La Fondation Mozilla a déclaré ne pas être intéressée par Pepper Flash. Google met en avant le développement de PPAPI pour une meilleure portabilité trans-plateforme des plugins (permettant un meilleur tracking des internautes, surtout avec les super cookies LSO (Local Shared Objects)) :

  • Windows :
    • %localappdata%GoogleChromeUser DataDefaultPepper DataShockwave FlashWritableRoot#SharedObjects
  • Mac OS X :
    • ~/Library/Application Support/Google/Chrome/Default/Pepper Data/Shockwave Flash/WritableRoot/#SharedObjects/
  • Linux :
    • ~/.config/google-chrome/Default/Pepper Data/Shockwave Flash/WritableRoot/#SharedObjects/
]




LSO (Local Shared Objects) (Flash Cookies) - Mesures curatives

Dossier « Stop tracking »

Dossier : Filtrer le tracking (bloquer la publicité sur les sites Web)
Tracking
Stop Tracking
Profiling
Stop Profiling
Stop Pub
Stop tracking avec Firefox
Stop tracking avec Lightbeam et surveiller qui vous surveille (exCollusion)

Tracking : quelques genres et pratiquants du tracking
Liste de domaines publicitaires
Liste de domaines de statistiques pour webmasters
Liste de domaines de services de communication
Liste de domaines de réseaux sociaux et socialisation
Liste de domaines de tracking par gadgets et Widget
Liste de domaines de services audio/video
Liste de domaines publicitaires pour adultes
Liste de domaines de commentaires sur les produits marchands
Liste de domaines de tracking membres de la DAA
Liste de domaines de tracking membres de la NAI
Hit-parade des utilisateurs de Web Bug

Tracking : Qui êtes-vous
Qui êtes-vous ? e-Réputation
Qui êtes-vous ? Le droit à l'oubli
NSA - L'agence de l'Ombre (Vidéo)
Découvrir vos cercles de connaissances

Tracking : Finalités avouées (alibis du tracking)
Analyse comportementale
Marketing comportemental
Comprendre la chaîne du tracking et du profiling - schéma
Consolidation des données de tracking

Tracking : Les cookies
Cookie : définition - Qu'est-ce que c'est ?
Cookies de Tracking
Opt Out - Cookie de tracking
Evercookie - Cookies persistants impossibles à supprimer
Cookie obligatoire sinon rien (SlashdotMedia)
Super-Cookies
Flash cookies
Local Shared Objects, LSO
Session cookie
Persistent cookie
Secure cookie
HttpOnly cookie
First-party cookies
Third-party cookie
Zombie cookie

Tracking : Les outils de la surveillance
Web Bug
Hit parade des utilisateurs de Web Bug
Cookies (définition - qu'est-ce que c'est)
Flash cookies (LSO - Local Shared Objects)
Entêtes HTTP - Les « requêtes HTTP » sont un « cheval de Troie »
Google - Liste des services en ligne
Google - Le principe d'encerclement
Did they read it (l'ont-ils lu ? tracking dans les e-mails)
WOT - Un vaste système d'espionnage (tracking)

Qui êtes-vous ? Bavardages avec les serveurs
Qui êtes-vous ? Vos cercles de connaissances
Qui êtes-vous ? Géolocalisation
Qui êtes-vous ? Que dit le serveur de votre FAI
Qui êtes-vous ? Traces révélées par vous-même

Tracking : L'analyse des traces - Data Mining et Big Data
Qui êtes vous ? Catégorie socioprofessionnelle
Qui êtes-vous ? Data mining : pêche aux traces
Qui êtes-vous ? RIOT : Google des vies privées.
Qui êtes vous ? TIA : Tout capturer Tout savoir
Qui êtes-vous ? GOSSIP - Profiling militaire

Stop-tracking : Filtrage de la collecte de données privées
Données privées collectées (officiel)
Ghostery
Privacy Badger (EFF)
BetterPrivacy (Flash cookies, LSO)
Clear Flash Cookies (Flash cookies, LSO)
Decentraleyes
Disconnect
NoScript
HTTPS Everywhere
Adblock Plus
AntiSocial
AntiSocial (Fanboy's Social Blocking List)
EasyPrivacy
Malwaredomains
uBlock Origin
Facebook Disconnect (en utilisant Disconnect)
TrackerBlock

Refus de la collecte de données privées
RGPD (Règlementation Générale Protection Données)
Opt-Out(le principe)
Opt-in(le principe)
Le Conseil d'État se prononce pour l'Opt-in contre l'Opt-out

Tabeau de synthèse des Opt-Out des alliances de régies publicitaires
Opt-Out EDAA - (European Digital Advertising Alliance)
Opt-Out DAA - (Digital Advertising Alliance)
Opt-Out NAI - (Network Advertising Initiative)
Opt-Out ADAA - (Australian Digital Advertising Alliance)
Opt-Out DAAC - (Digital Advertising Alliance Canada)
Opt-Out DDAI - (Data Driven Advertising Initiative)

Opt-Out TRUSTe applications Android
Opt-Out TRUSTe applications iOS
Opt-Out DAA applications Android
Opt-Out DAA applications iOS
Opt-Out DDAI applications Android
Opt-Out DDAI applications iOS

Opt-Out Yahoo!
Opt-Out Microsoft
Opt-Out Google
Do Not Track Plus (DNT+) (Abine)
Do Not Track Me (Abine)
Crétiniseur de Profiling

La télémétrie, le tracking pour votre bien !
Microsoft espionne et l'écrit en toutes lettres
Télémétrie - Espionnage ou préparation de l'avenir

Surveiller les surveillants - Voir le tracking en temps réel
Collusion
Lightbeam
CookieViz

Le beau projet DNT tué dans l'oeuf
Do Not Track
Do Not Track - Activer dans Firefox
Do Not Track - Activer dans IE
Do Not Track - Activer dans Opera
Do Not Track - Activer dans Safari
Do Not Track - Activer dans Chrome

Faites taire Windows
O&O ShutUp10 (Windows 10)
DWS - Destroy Windows Spying (Windows 7, 8.1, 10)
WPD - Windows Privacy Dashboard (Windows 7, 8, 8.1, 10)
DisableWinTracking (Windows 10)
Blackbird (Vista, 7, 8, 8.1, 10 [Home/Pro/Ent/Edu] 32 et 64 bits)
Spybot Anti-Beacon (Windows 7, 8, 8.1, 10)
Désactiver Diagnostics Tracking Service
Windows 10 Privacy Fixer
DoNotSpy10

Dossier(s)
Dossier : Stop Tracking
Protocole de blocage complet publicité/tracking


Dossier (collection) : Classes de malveillances

Adware – (Afficheur de publicités)
Adware intrusif
Anarchie
ANSI Bomb
AOL Pest
Automate d'appels téléphoniques
Banker – (Malware Banker, Malware Banking, Trojan Banker, Trojan Banking, Virus Banker, Virus Banking)
Barres d'outils
BHO – (BHOsBrowser Helper Object)
BBinder – (classeur de fichiersréorganiseur de fichiers morcelésréassemblage de fichiers morcelés)
Bluejacking – (exploitation des vulnérabilités du Bluetooth)
Bluesnarfing – (exploitation silencieuse de la technologie Bluetooth)
Bot – (Robots)
Botnet – (Réseau de robots)
Botnet as a Service – (BaaS)
C&CCommand and Control
Calcul distribué
Cheval de Troie – (Trojan)
Cookie de tracking – (Trackware Cookie)
Cracking Doc – (Document de crackage)
Cracking Misc – (Craquage Divers)
Cracking tools – (Outils de crack)
Crypto-ransomware
Cryptoware
DDoS – (Déni de Service DistribuéDistributed Denial of Service)
DNS hijacking – (DNS hijackerRedirection DNS)
DoS – (Déni de serviceDenial of Service)
Dropper – (Virus compte-gouttesDropper virus)
Encryption Tool
Explosives
Firewall Killer – (Tueur de pare-feu)
Flood (InondationDélugeInondation informatiqueInondation numérique)
Flooder (Computer science floodInondation numériqueinondation informatiqueDéluge informatiqueNoyer un ordinateurNoyage numériqueNoyage d’ordinateurs)
Fraudes 419 (Spam 419Spam africainSpam nigérien)
Hacking tools – (Outils de hack)
Hacking Tutorial (Tutoriel de piratage)
Hijacker (Pirate de navigateurDétournement de navigateur)
Hostile ActiveX
Hostile Java
Hostile Script
IRC War
Keygen
Key Generator
Keylogger
Loader
Lockpicking
Macrovirus
Mail Bomb
Mail Bomber
Mailer
Malvertising
Malware as a Service – (MaaS)
Misc
Misc Doc
Misc Tool
Modificateurs des SERP (Search Engine Results Page) des moteurs de recherche – (résultats moteurs de recherche menteurs)
NetTool
Notifier
Nuker
Outils de création de privilèges
Outils révélateurs de mots de passe
P2P BotNet
Packer (compression, encryptage)
Password Cracker
Password Cracking Word List
Password Stealer (Spyware PasswordStealer Steal stored credentials USB Password stealer)
Patch
PHA (applications potentiellement nuisibles)
Phishing
Phreak (Phreaker Phreaking)
Phreaking Text
Phreaking Tool
Pirateware
Profiling
Rançongiciel
Ransomware
RAT Remote Administration Tool (Outil d'administration à distance)
Redirection DNS
Remballe
Revenge porn
Rip (Ripoff Rip-off Ripper Rippeur Ripping)
Scanner de ports
SMiShing (phishing par SMS)
Spam – (courriel indésirableemail ennuyeux email virus courriel publicitaire)
Spam tool
Spam vocal
Spoofer
Spoofing (Usurpation)
Spyware (Theft)
Stealer
Super-Cookies
Sybil attack
Tracking
Trojan Creation Tool
Trojan Source
Truelleware (Shovelware)
Trustjacking
Typosquatting
Video jacking
Virus
Virus PEBCAK
War Dialer – (Janning)
Worm – (verpropagationvirus)
Worm creation tool(Outils de création de virusOutils de création de vers)
Zombie
Zombification